Управление членством в команде с группами поставщика удостоверений
Если вы настроили подготовку SCIM, вы можете управлять членством в команде и организации в организации в вашей организации с помощью поставщика удостоверений путем подключения команд на GitHub с группами в idP. Вы можете просмотреть список команд, которые синхронизировали с группами IdP, из настроек вашего предприятия. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.
GitHub также выполняется задача сверки один раз в день, которая синхронизирует членство в команде с членством в группе IdP, хранящееся на GitHub, на основе информации, ранее отправленной от IdP через SCIM. Если это задание находит, что пользователь является членом группы поставщика удостоверений в организации, но они не являются членом сопоставленной команды или ее организации, задание попытается добавить пользователя в организацию и команду.
Если GitHub не удаётся синхронизировать членство в команде с группой на вашем idP, вы можете просмотреть сообщение об ошибке и устранить проблему.
Просмотр ошибок синхронизации команд с группой поставщика удостоверений
-
В правом верхнем углу GitHub Enterprise Serverщелкните рисунок профиля, а затем выберите параметры Enterprise.
-
В списке предприятий щелкните предприятие, которое требуется просмотреть.
-
Чтобы просмотреть список групп поставщика удостоверений, в левой боковой панели щелкните Identity provider.
-
В разделе "Поставщик удостоверений" щелкните "Группы".
-
Если синхронизация группы возникает с проблемами, появится сообщение, которое считывает сообщение "Некоторые группы не синхронизированы с командами. Убедитесь, что у вас есть доступные лицензии".
-
В списке групп поставщика удостоверений щелкните группу, которую вы хотите просмотреть.
-
Чтобы просмотреть ошибку синхронизации для группы, под именем группы нажмите кнопку Teams.
Если команда не может синхронизировать членство с группой в идентификаторе поставщика удостоверений, вы увидите описание проблемы под именем и числом членов команды.
Ошибка: "Вне синхронизации"
Если синхронизация членства в группе с группой в idP завершается ошибкой из-за проблемы, отличной от лицензирования, появится сообщение, которое считывает сообщение "Вне синхронизации".

GitHub попробую решить эту проблему автоматически во время следующей синхронизации, которая происходит как минимум раз в день. Вы можете устранить проблему, развязав затронутую команду из группы поставщика удостоверений, а затем снова связав ее с той же группой. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.
Если проблема сохраняется, свяжитесь Поддержка GitHub Enterprise с организацией, командой и группой IdP, с которой у вас возникают проблемы.
Неполные события API SCIM
Если в журнале external_identity.scim_api_incomplete аудита предприятия отображается событие или external_group.scim_api_incomplete событие, запрос SCIM от поставщика удостоверений был получен GitHub , но не выполнен успешно. Ответ не был отправлен поставщику удостоверений, который может сообщить об ошибке или истечении времени ожидания.
Решение проблемы
Повторно активируйте подготовку поставщика удостоверений для затронутого пользователя или группы. Операции SCIM являются идемпотентными, поэтому повторная подготовка не создаст дубликаты.
- Entra ID. В Центр администрирования Microsoft Entra перейдите к корпоративным приложениям > приложение SCIM> Подготовка и использование подготовки по запросу для затронутого пользователя или группы или перезапуска подготовки для полной синхронизации. Дополнительные сведения см. в Microsoft Entra ID подготовки по запросу в документации по Microsoft.
- Okta: Повторно отправьте затронутую группу из push-групп или повторно назначьте приложению затронутого пользователя. Дополнительные сведения см. в документации okta.
- Другие поставщики удостоверений: Обратитесь к документации поставщика удостоверений, чтобы повторно активировать подготовку SCIM для конкретного пользователя или группы.
Проверка применения изменения
Если у вас настроена потоковая передача журналов аудита, вы можете искать потоковые журналы для других событий с тем же request_id значением из scim_api_incomplete события. Дополнительные сведения см. в разделе Потоковая передача журнала аудита для предприятия.
Вызов API SCIM одной группы может активировать любое из следующих событий во время обработки:
| Событие журнала аудита | Description |
|---|---|
external_group.provision | Была создана группа |
external_group.delete | Группа удалена |
external_group.update | Обновлены метаданные группы |
external_group.update_ | Отображаемое имя было изменено |
external_group.add_ | Добавлен определенный элемент |
external_group.remove_ | Определенный элемент был удален |
Чтобы определить, какие изменения элементов были применены до прерывания, add_member``remove_member и события наиболее полезны. Они определяют затронутый элемент. Если вы найдете меньше событий-членов, чем предполагаемый запрос, остальные члены не были обработаны.
Примечание.
Пользовательский интерфейс журнала аудита предприятия и REST API в настоящее время не поддерживают фильтрацию по request_id. Для этого шага требуется потоковая передача журналов аудита в SIEM или платформу журналов.
Распространенные причины
Распространенные причины неполных событий
- Время обработки превышает время ожидания подключения, часто из-за больших групп.
- Прерывание сети между поставщиком удостоверений и GitHub.
- Временная проблема возникает в GitHubинфраструктуре.
- Сетевая среда, например корпоративные прокси-серверы, брандмауэры или решения CASB, вмешивается в подключение.
- Параметры времени ожидания клиента SCIM поставщика удостоверений слишком строги.
Если это событие повторяется для той же группы или пользователя, обратитесь Поддержка GitHub Enterprise к request_id значениям из затронутых событий.
Время ожидания больших групп
Один SCIM PUT или PATCH запрос для группы с большим количеством участников может превышать время ожидания запроса. В этом случае поставщик удостоверений может сообщить об ошибке операции, и вы можете увидеть external_group.scim_api_incomplete событие в журнале аудита предприятия.
Ограничения скорости подготовки SCIM описывают ограничение в 1000 пользователей в час, но один PUT или PATCH запрос, изменяющий членство в большой группе, также может превышать время ожидания запроса до обработки всех участников. Дополнительные сведения см. в разделе Подготовка пользователей и групп с помощью SCIM с помощью REST API.
Предотвращение времени ожидания
- Разбить большие группы на небольшие группы. Если поставщик удостоверений поддерживает его, рассмотрите возможность разделения групп, которые часто истекает на несколько небольших групп. Это сокращает время обработки на запрос SCIM.
- Используйте добавочные обновления. По возможности используйте
PATCHзапросы для добавления или удаления отдельных членов, а неPUTзапросов, заменяющих весь список членства. - Отслеживайте неполные события. Настройте потоковую передачу журналов аудита и оповещение о
scim_api_incompleteсобытиях, чтобы можно было быстро активировать подготовку.