Примечание.
Поддержка OpenID Connect (OIDC) и политики условного доступа (CAP) для Enterprise Managed Users доступна только для идентификатора Microsoft Entra (ранее известного как Azure AD).
О миграции корпоративный с управляемыми пользователями SAML в OIDC
Если для корпоративный с управляемыми пользователями проверки подлинности с помощью Entra ID используется единый вход SAML, вы можете перейти на OIDC. Когда ваше предприятие использует OIDC SSO, GitHub вы будете автоматически использовать условия политики условного доступа (CAP) вашего IDP для проверки взаимодействия с GitHub использованием веб-интерфейса участниками или изменением IP-адресов, а также для каждой аутентификации с personal access token помощью SSH-ключа, связанного с пользовательской учётной записью.
Примечание.
Защита CAP для веб-сеансов в настоящее время находится в Публичный предварительный просмотр и может измениться.
Если поддержка IDP CAP уже включена для вашего предприятия, вы можете выбрать расширенную защиту веб-сеансов из параметров безопасности проверки подлинности предприятия. Если защита веб-сеансов включена, и условия IP-адресов пользователя не удовлетворены, они могут просматривать и фильтровать все пользовательские ресурсы, но не могут просматривать сведения о результатах уведомлений, поиска, личных панелей мониторинга или главных репозиториев.
При миграции из SAML в OIDC и группы, которые ранее были подготовлены для SAML, управляемые учетные записи пользователей но не подготовлены GitHub Enterprise Managed User (OIDC) приложением, будут добавлены к их отображаемым именам.
Если вы Enterprise Managed Users еще не настроили проверку подлинности для вашего предприятия, вам не нужно перенести и настроить единый вход OIDC немедленно. Дополнительные сведения см. в разделе Настройка OIDC для Управляемых пользователей Enterprise.
Предупреждение
При миграции на новый идентификатор или клиент подключения между командами GitHub и группами поставщика удостоверений удаляются и не восстанавливаются после миграции. Это приведет к удалению всех участников из команды и оставьте команду не подключенной к вашему idP, что может привести к сбоям, если вы используете синхронизацию команд для управления доступом к организациям или лицензиям от поставщика удостоверений. Мы рекомендуем использовать конечные точки "Внешние группы" REST API для сбора сведений о настройке команд перед миграцией, а затем восстановить подключения. Дополнительные сведения см. в разделе Конечные точки REST API для внешних групп.
Необходимые компоненты
-
В настоящее время ваше предприятие GitHub должно быть настроено для использования SAML для проверки подлинности с Entra ID в качестве поставщика удостоверений (IdP). Дополнительные сведения см. в разделе Настройка единого входа SAML для управляемых пользователей GitHub Enterprise.
-
Вам потребуется доступ как к вашей организации, GitHub так и к клиенту на Entra ID.
- Чтобы настроить GitHub Enterprise Managed User (OIDC) приложение на Entra ID, необходимо войти в клиент Entra ID в качестве пользователя с ролью глобального администратора.
- Чтобы войти в систему в качестве пользователя установки для предприятия, необходимо использовать код восстановления для предприятия GitHub. Дополнительные сведения см. в разделе Скачивание кодов восстановления единого входа для учетной записи предприятия.
-
Запланируйте время миграции, когда пользователи не активно используют ресурсы вашей организации. Во время миграции пользователи не смогут получить доступ к организации до тех пор, пока вы не настроите новое приложение и пользователи в качестве повторной подготовки.
Миграция предприятия
Чтобы перенести предприятие из SAML в OIDC, вы отключите существующее GitHub Enterprise Managed User приложение на Entra ID, подготовьте и начните миграцию в качестве пользователя установки для предприятияGitHub, а затем установите и настройте новое приложение для OIDC на Entra ID. После завершения миграции и Entra ID подготавливает пользователей, пользователи могут пройти проверку подлинности для доступа к ресурсам предприятия с GitHub помощью OIDC.
Предупреждение
Перенос предприятия из SAML в OIDC может занять до часа. Во время миграции пользователи не могут получить доступ к вашей организации GitHub.
-
Перед началом миграции войдите в Azure и отключите подготовку в существующем GitHub Enterprise Managed User приложении.
-
Если вы используете политики сетевого расположения условного доступа (ЦС) в идентификаторе Записи, и вы используете список разрешений IP-адресов с вашей корпоративной учетной записью или любой из организаций, принадлежащих учетной записи предприятия, отключите списки разрешений IP. См. раздел [AUTOTITLE и Применение политик для параметров безопасности в вашем предприятии](/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/managing-allowed-ip-addresses-for-your-organization).
-
Войдите в качестве пользователя установки для вашей организации с помощью имени пользователя SHORTCODE_admin, заменив SHORTCODE коротким кодом вашего предприятия.
-
Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
-
Когда появится запрос на переход к поставщику удостоверений, нажмите Использовать код восстановления и войдите с помощью одного из кодов восстановления предприятия.
Примечание.
Для предприятия необходимо использовать код восстановления, а не учетную запись пользователя. Дополнительные сведения см. в разделе Скачивание кодов восстановления единого входа для учетной записи предприятия.
-
В верхней части страницы нажмите «Поставщик личности».
-
В разделе "Поставщик удостоверений" щелкните конфигурацию единого входа.
-
В нижней части страницы нажмите кнопку "Миграция в OpenID Connect" с единым входом.
-
Прочтите предупреждение, а затем нажмите кнопку "Миграция в OIDC".
-
Нажмите кнопку " Начать миграцию OIDC".
-
После того как GitHub перенаправляет вас на ваш идентификатор, войдите в систему, а затем следуйте инструкциям, чтобы дать согласие и установить приложение GitHub Enterprise Managed User (OIDC) . После того как идентификатор записи запрашивает разрешения для GitHub Enterprise Managed Users с помощью OIDC, включите согласие от имени вашей организации, а затем нажмите кнопку "Принять".
Предупреждение
Для предоставления согласия на установку приложения GitHub Enterprise Managed User (OIDC) необходимо войти в систему в качестве пользователя с правами глобального администратора.
-
После предоставления согласия откроется новое окно GitHub браузера и отобразит новый набор кодов восстановления для вашего.корпоративный с управляемыми пользователями Скачайте коды и нажмите кнопку "Включить проверку подлинности OIDC".
-
Дождитесь завершения миграции, которая может занять до часа. Чтобы проверить состояние миграции, перейдите на страницу параметров безопасности проверки подлинности предприятия. Если выбран параметр "Требовать проверку подлинности SAML", выполняется миграция.
Предупреждение
Не подготавливайте новых пользователей из приложения на идентификаторе Записи во время миграции.
-
На новой вкладке или окне при входе в систему в качестве пользователя установки создайте personal access token (classic) область scim:enterprise и не скопируйте ее в буфер обмена. Дополнительные сведения о создании маркера см. в разделе Настройка SCIM-предоставления для управляемых.
-
В параметрах подготовки приложения GitHub Enterprise Managed User (OIDC) в Центр администрирования Microsoft Entra в разделе "URL-адрес клиента" url-адрес клиента для вашего предприятия:
- Для GitHub.com:
https://api.github.com/scim/v2/enterprises/YOUR_ENTERPRISEзамените YOUR_ENTERPRISE именем вашей корпоративной учетной записи. Например, если URL-адрес вашей корпоративной учетной записи —https://github.com/enterprises/octo-corp, имя корпоративной учетной записи —octo-corp. - Для GHE.com:
https://api.SUBDOMAIN.ghe.com/scim/v2/enterprises/SUBDOMAINгде SUBDOMAIN — это поддомен GHE.comвашей организации.
- Для GitHub.com:
-
В разделе "Секретный токен" вставьте personal access token (classic) область scim:enterprise , созданную ранее.
-
Чтобы проверить конфигурацию, нажмите Проверить подключение.
-
Чтобы сохранить изменения, в верхней части формы нажмите Сохранить.
-
В Центр администрирования Microsoft Entra скопируйте пользователей и группы из старого GitHub Enterprise Managed User приложения в новое GitHub Enterprise Managed User (OIDC) приложение.
-
Проверьте конфигурацию, подготовив одного нового пользователя.
-
Если тест выполнен успешно, начните подготовку для всех пользователей, нажав Начать подготовку.