Skip to main content

Эта версия GitHub Enterprise Server будет прекращена 2026-08-25. Снятые релизы не поддерживаются. Исправления выпускаться не будут даже при критических проблемах безопасности. Для лучшей производительности, повышения безопасности и новых функций GitHub Enterprise Server см. Обзор процесса обновления. Для помощи с обновлением обращайтесь в GitHub Enterprise Support.

Устранение неполадок членства в команде с группами поставщиков удостоверений

Если вы управляете членством в команде с помощью групп в поставщике удостоверений (IdP), но членство в команде не синхронизировано, вы можете устранить эту проблему.

Управление членством в команде с группами поставщика удостоверений

Если вы настроили подготовку SCIM, вы можете управлять членством в команде и организации в организации в вашей организации с помощью поставщика удостоверений путем подключения команд на GitHub с группами в idP. Вы можете просмотреть список команд, которые синхронизировали с группами IdP, из настроек вашего предприятия. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.

GitHub также выполняется задача сверки один раз в день, которая синхронизирует членство в команде с членством в группе IdP, хранящееся на GitHub, на основе информации, ранее отправленной от IdP через SCIM. Если это задание находит, что пользователь является членом группы поставщика удостоверений в организации, но они не являются членом сопоставленной команды или ее организации, задание попытается добавить пользователя в организацию и команду.

Если GitHub не удаётся синхронизировать членство в команде с группой на вашем idP, вы можете просмотреть сообщение об ошибке и устранить проблему.

Просмотр ошибок синхронизации команд с группой поставщика удостоверений

  1. В правом верхнем углу GitHub Enterprise Serverщелкните рисунок профиля, а затем выберите параметры Enterprise.

  2. В списке предприятий щелкните предприятие, которое требуется просмотреть.

  3. Чтобы просмотреть список групп поставщика удостоверений, в левой боковой панели щелкните Identity provider.

  4. В разделе "Поставщик удостоверений" щелкните "Группы".

  5. Если синхронизация группы возникает с проблемами, появится сообщение, которое считывает сообщение "Некоторые группы не синхронизированы с командами. Убедитесь, что у вас есть доступные лицензии".

  6. В списке групп поставщика удостоверений щелкните группу, которую вы хотите просмотреть.

  7. Чтобы просмотреть ошибку синхронизации для группы, под именем группы нажмите кнопку Teams.

    Если команда не может синхронизировать членство с группой в идентификаторе поставщика удостоверений, вы увидите описание проблемы под именем и числом членов команды.

Ошибка: "Вне синхронизации"

Если синхронизация членства в группе с группой в idP завершается ошибкой из-за проблемы, отличной от лицензирования, появится сообщение, которое считывает сообщение "Вне синхронизации".

Снимок экрана: страница группы поставщика удостоверений. Предупреждение о том, что команда не синхронизирована в темно-оранжевый цвет.

GitHub попробую решить эту проблему автоматически во время следующей синхронизации, которая происходит как минимум раз в день. Вы можете устранить проблему, развязав затронутую команду из группы поставщика удостоверений, а затем снова связав ее с той же группой. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.

Если проблема сохраняется, свяжитесь Поддержка GitHub Enterprise с организацией, командой и группой IdP, с которой у вас возникают проблемы.

Неполные события API SCIM

Если в журнале external_identity.scim_api_incomplete аудита предприятия отображается событие или external_group.scim_api_incomplete событие, запрос SCIM от поставщика удостоверений был получен GitHub , но не выполнен успешно. Ответ не был отправлен поставщику удостоверений, который может сообщить об ошибке или истечении времени ожидания.

Решение проблемы

Повторно активируйте подготовку поставщика удостоверений для затронутого пользователя или группы. Операции SCIM являются идемпотентными, поэтому повторная подготовка не создаст дубликаты.

  • Entra ID. В Центр администрирования Microsoft Entra перейдите к корпоративным приложениям > приложение SCIM> Подготовка и использование подготовки по запросу для затронутого пользователя или группы или перезапуска подготовки для полной синхронизации. Дополнительные сведения см. в Microsoft Entra ID подготовки по запросу в документации по Microsoft.
  • Okta: Повторно отправьте затронутую группу из push-групп или повторно назначьте приложению затронутого пользователя. Дополнительные сведения см. в документации okta.
  • Другие поставщики удостоверений: Обратитесь к документации поставщика удостоверений, чтобы повторно активировать подготовку SCIM для конкретного пользователя или группы.

Проверка применения изменения

Если у вас настроена потоковая передача журналов аудита, вы можете искать потоковые журналы для других событий с тем же request_id значением из scim_api_incomplete события. Дополнительные сведения см. в разделе Потоковая передача журнала аудита для предприятия.

Вызов API SCIM одной группы может активировать любое из следующих событий во время обработки:

Событие журнала аудитаDescription
external_group.provisionБыла создана группа
external_group.deleteГруппа удалена
external_group.updateОбновлены метаданные группы
external_group.update_display_nameОтображаемое имя было изменено
external_group.add_memberДобавлен определенный элемент
external_group.remove_memberОпределенный элемент был удален

Чтобы определить, какие изменения элементов были применены до прерывания, add_member``remove_member и события наиболее полезны. Они определяют затронутый элемент. Если вы найдете меньше событий-членов, чем предполагаемый запрос, остальные члены не были обработаны.

Примечание.

Пользовательский интерфейс журнала аудита предприятия и REST API в настоящее время не поддерживают фильтрацию по request_id. Для этого шага требуется потоковая передача журналов аудита в SIEM или платформу журналов.

Распространенные причины

Распространенные причины неполных событий

  • Время обработки превышает время ожидания подключения, часто из-за больших групп.
  • Прерывание сети между поставщиком удостоверений и GitHub.
  • Временная проблема возникает в GitHubинфраструктуре.
  • Сетевая среда, например корпоративные прокси-серверы, брандмауэры или решения CASB, вмешивается в подключение.
  • Параметры времени ожидания клиента SCIM поставщика удостоверений слишком строги.

Если это событие повторяется для той же группы или пользователя, обратитесь Поддержка GitHub Enterprise к request_id значениям из затронутых событий.

Время ожидания больших групп

Один SCIM PUT или PATCH запрос для группы с большим количеством участников может превышать время ожидания запроса. В этом случае поставщик удостоверений может сообщить об ошибке операции, и вы можете увидеть external_group.scim_api_incomplete событие в журнале аудита предприятия.

Ограничения скорости подготовки SCIM описывают ограничение в 1000 пользователей в час, но один PUT или PATCH запрос, изменяющий членство в большой группе, также может превышать время ожидания запроса до обработки всех участников. Дополнительные сведения см. в разделе Подготовка пользователей и групп с помощью SCIM с помощью REST API.

Предотвращение времени ожидания

  • Разбить большие группы на небольшие группы. Если поставщик удостоверений поддерживает его, рассмотрите возможность разделения групп, которые часто истекает на несколько небольших групп. Это сокращает время обработки на запрос SCIM.
  • Используйте добавочные обновления. По возможности используйте PATCH запросы для добавления или удаления отдельных членов, а не PUT запросов, заменяющих весь список членства.
  • Отслеживайте неполные события. Настройте потоковую передачу журналов аудита и оповещение о scim_api_incomplete событиях, чтобы можно было быстро активировать подготовку.