Skip to main content

关于企业 IAM 的 SAML

您可以使用 SAML 单点登录 (SSO) 来集中管理对您的企业在 到 GitHub.com

在本文中

关于企业的 SAML SSO

如果企业成员在其上 GitHub.com管理自己的用户帐户,则可以将 SAML 身份验证配置为企业或组织的附加访问限制。 单一登录 (SSO) 使组织所有者和企业所有者能够控制和保护对组织资源(如仓库、议题和拉取请求)的访问。

如果您配置了 SAML 单点登录(SSO),贵组织的成员将继续登录到 GitHub.com 上的个人账户。 当成员访问贵组织内的大多数资源时,GitHub 会将其重定向到 IdP 进行身份验证。 身份验证成功后,IdP 会将成员重定向回 GitHub。 有关详细信息,请参阅“关于使用单一登录进行身份验证”。

注意

对于 GitHub,SAML 单点登录不会取代常规登录流程。 除非您使用 Enterprise Managed Users,否则成员将继续在 GitHub.com 上登录其个人账户,并且每个个人账户都将关联到您 IdP 中的一个外部身份。

企业所有者可以通过 SAML IdP 在其企业帐户控制的所有组织中启用 SAML SSO 和集中式身份验证。 为企业帐户启用 SAML SSO 后,对企业帐户拥有的所有企业成员和所有组织强制实施 SAML SSO。 所有成员都需要使用 SAML SSO 进行身份验证才能访问其所属的组织,并且企业所有者在访问企业帐户时需要使用 SAML SSO 进行身份验证。 有关详细信息,请参阅 标识和访问管理基础知识为企业配置 SAML 单点登录

或者,您可以使用 Enterprise Managed Users 预配和管理企业成员的账户。 为了帮助您确定 SAML SSO 还是 Enterprise Managed Users 更适合您的企业,请参阅 为 GitHub Enterprise Cloud 选择企业类型

如果 SAML 配置错误或标识提供者 (IdP) 问题阻止你使用 SAML SSO,你可以使用恢复代码访问你的企业。 有关详细信息,请参阅 管理企业的恢复代码

启用 SAML SSO 后,根据使用的 IDP,您可能能够启用额外的身份和访问管理功能。

注意

除非您的账户是为 Enterprise Managed Users 创建的,否则您无法为您的企业账户配置 SCIM。 有关详细信息,请参阅“关于 Enterprise Managed Users”。

如果您不使用 Enterprise Managed Users,并且想要使用 SCIM 预配,则必须在组织级别而非企业级别配置 SAML SSO。 有关详细信息,请参阅“关于使用 SAML 单一登录进行的身份和访问管理”。

如果使用 Microsoft Entra ID(以前称为 Azure AD)作为 IdP,则可以使用团队同步来管理每个组织中的团队成员身份。 如果为组织或企业帐户启用了团队同步,则可以将 GitHub 团队与 IdP 组同步。 执行此作时,IdP 组的成员身份更改会自动反映在 GitHub 上,从而减少了手动更新和自定义脚本的需求。 有关详细信息,请参阅 管理企业中组织的团队同步

如果企业帐户拥有的任何组织已配置为使用 SAML SSO,则为企业帐户启用 SAML SSO 时,有一些特殊注意事项。 有关详细信息,请参阅 将你的 SAML 配置从组织切换到企业帐户

有关在 GitHub 上配置 SAML SSO 的详细信息,请参阅 为企业配置 SAML 单点登录

支持的 IdP

我们测试并正式支持以下 IdP。 对于 SAML SSO,我们向执行 SAML 2.0 标准的所有身份提供程序提供有限的支持。 有关详细信息,请参阅 OASIS 网站上的 SAML Wiki

IdPSAML团队同步
Active Directory 联合身份验证服务 (AD FS)
Entra ID
Okta
OneLogin
PingOne
Shibboleth

延伸阅读