在本文中,您將學習如何為 GitHub 企業與 Enterprise Managed Users(擁有 Microsoft Entra ID )建立 SAML 整合。 設定 SAML 或 OIDC 驗證整合以及設定 SCIM 佈建 是 GitHub 企業版在使用企業受控用戶時所需完成的操作。 為具有 Enterprise Managed Users 的 GitHub Enterprise 設定身分驗證和SCIM 佈建,可讓系統管理員:
- 在 Microsoft Entra ID 中控制誰能存取具有企業管理使用者的 GitHub 企業帳戶。
- 讓您的使用者能夠透過 SSO 登入 GitHub Enterprise 受控使用者帳戶。
- 在驗證與 SCIM 配置整合都已設定好後,將使用者和群組配置到企業端。 GitHub 小組可以對應至 SCIM 佈建的群組。
- 在一個中央位置 Entra ID 中管理您的帳戶和群組。
注意
具有 Enterprise Managed Users 的 GitHub.com Enterprise 帳戶是一種特定類型的企業。 這是透過您在 GitHub.com 上要求或 建立新的 GitHub 企業帳戶 來決定的。 您可以在 這篇 GitHub 文章中閱讀有關不同類型的 GitHub 企業的更多信息。 如果你的企業尚未設定為企業管理使用者,請參閱 這篇 GitHub 文章 以獲得更多細節與連結。
必要條件
本文中所述的案例假設您已經具備下列必要條件:
- 具有有效訂閱的 Microsoft Entra 用戶帳戶。 若尚未有帳戶,可以免費建立帳戶。
- 下列其中一個角色:
- 已啟用單一簽入 (SSO) 的 GitHub Enterprise Managed User 訂用帳戶。
- 一個為企業管理使用者設定的 GitHub 企業。
案例描述
在本文中,您會在測試環境中設定與測試 Microsoft Entra SSO。
- GitHub Enterprise Managed User 支援SP 和 IDP 啟動的 SSO。
- GitHub Enterprise Managed User 需要自動化的使用者佈建。
注意
Enterprise Managed User GitHub 應用程式目前不支援任何政府雲端平台。
從資源庫新增 GitHub Enterprise Managed User
若要設定將 GitHub Enterprise Managed User 整合至 Microsoft Entra ID,您必須從資源庫將 GitHub Enterprise Managed User 新增至受控 SaaS 應用程式清單。
- 以至少 雲端應用程式系統管理員 的身分登入 Microsoft Entra 系統管理中心。
- 請流覽至 Entra ID>企業應用程式>新增應用程式。
- 在搜尋方塊中輸入 GitHub Enterprise Managed User。
- 從結果面板中選取 [GitHub Enterprise 受控使用者 ],然後選取 [ 建立] 按鈕。 在將應用程式新增至您的租戶時,請稍等片刻。
或者,您也可以使用企業應用程式組態精靈。 在此精靈中,您可以將應用程式新增至租戶,將使用者或群組新增至應用程式,指派角色,以及完成 SSO 設定。 深入瞭解 Microsoft 365 精靈。
設定和測試具有 Enterprise 受控使用者的 GitHub 企業的 Microsoft Entra SAML SSO
若要設定及測試與 GitHub Enterprise Managed User 搭配運作的 Microsoft Entra SSO,請執行下列步驟:
- 設定 Microsoft Entra SSO - 在Microsoft Entra 租用戶中啟用 SAML 單一登入。
- 設定 GitHub Enterprise Managed User SSO - 在您的 GitHub Enterprise 中設定單一登入設定。
設定 Microsoft Entra SAML SSO
請遵循下列步驟來啟用 Microsoft Entra SAML SSO。
以至少 雲端應用程式系統管理員 的身分登入 Microsoft Entra 系統管理中心。
流覽至 Entra ID>Enterprise 應用程式>GitHub Enterprise 受控使用者>單一登入。
在 [選取單一登入方法] 頁面上,選取 [SAML]。
在 [設定使用 SAML 單一登入] 頁面上,選取 [基本 SAML 組態] 的鉛筆圖示來編輯設定。
開始之前,請確定您有 Enterprise URL。 以下所述的實體欄位是已啟用 EMU 的企業 URL 的企業名稱。 例如,https://github.com/enterprises/contoso - contoso 是實體。 在 [基本 SAML 設定] 區段上,如果您想要以 IDP 起始模式設定應用程式,請輸入下列欄位的值:
一。 在 [識別碼] 文字方塊中,使用下列模式來輸入 URL:
https://github.com/enterprises/{enterprise}注意
請注意,識別碼格式與應用程式的建議格式不同 - 請遵循上述格式。 此外,請確定 **標識符不包含尾端斜線。
b。 在 [回覆 URL] 文字方塊中,使用下列模式來輸入 URL:
https://github.com/enterprises/{enterprise}/saml/consume如果您想要以 SP 起始模式設定應用程式,請選取 [設定其他 URL],然後執行下列步驟:
在 [登入 URL] 文字方塊中,以下列模式輸入 URL︰
https://github.com/enterprises/{enterprise}/sso在「 使用 SAML 建立單一登入 」頁面的 SAML 憑證 區塊,下載該 Base64 憑證並儲存在你的電腦上。
在 [設定 GitHub Enterprise Managed User] 區段中,複製底下 URL 並加以儲存,以在下面設定 GitHub。
指派 Microsoft Entra 測試使用者
在本節中,您會將您的帳戶指派給 GitHub Enterprise 受控使用者,以完成 SSO 設定。
- 以至少 雲端應用程式系統管理員 的身分登入 Microsoft Entra 系統管理中心。
- 流覽至 Entra ID>Enterprise 應用程式>GitHub Enterprise 受控使用者。
- 在應用程式的 [概觀] 頁面中,尋找 [管理] 區段,然後選取 [使用者和群組]。
- 選取 [新增使用者],然後在 [新增指派] 對話方塊中選取 [使用者和群組]。
- 在 [ 使用者和群組 ] 對話框中,從 [使用者] 列表中選取您的帳戶,然後選取畫面底部的 [ 選取 ] 按鈕。
- 在 [ 選取角色] 對話框中,選取 [企業擁有者 ] 角色,然後選取畫面底部的 [ 選取 ] 按鈕。 在您於下一篇文章中建立帳戶時,您的帳戶將被指派為 GitHub 實例的企業擁有者。
- 在 [新增指派] 對話框中,選取 [指派] 按鈕。
設定 GitHub Enterprise Managed User SSO
若要在 GitHub Enterprise 受控使用者 端設定單一登入,您需要 Entra ID 應用程式中的下列項目:
- 上述 Microsoft Entra Enterprise 受控使用者應用程式的 URL:
Login URL和Microsoft Entra Identifier。 - 下載的 base64 憑證。
- GitHub Enterprise 的 安裝使用者帳戶 的使用者名稱和密碼。
啟用 GitHub Enterprise Managed User SAML SSO
在本節中,您會取得上述Microsoft Entra ID 所提供的資訊,並將它們輸入到您的企業設定中,以啟用 SSO 支援。
- 請遵循 此 GitHub 檔 中的步驟,為您的企業設定 SAML 驗證。
- 輸入
Sign-on URL時,請注意,這是您從上述 Microsoft Entra ID 複製的登入 URL。 - 當輸入
Issuer時,請注意,這是您從上述 Microsoft Entra ID 中複製的Microsoft Entra Identifier。 - 輸入公用憑證時,請開啟您在上面下載的 base64 憑證,並將該檔案的文字內容貼到此對話方塊中。
- 完成 GitHub 文件中的步驟,為您的企業設定 SAML 驗證後,只有透過 SCIM 佈建的企業管理使用者才能存取該企業(但使用預設使用者帳戶登入或企業復原碼除外)。 完成下列佈建教學課程中的步驟,以設定 GitHub Enterprise 的 SCIM 佈建,以便您可以佈建 Enterprise 受控使用者和群組。 在完成這些步驟且其使用者帳戶已在企業中佈建 SCIM 之前,使用者將無法登入並存取企業。
相關內容
GitHub Enterprise 受控使用者 需要 透過自動 (SCIM) 使用者佈建建立所有帳戶,您可以 在這裡 找到有關如何設定自動使用者佈建的更多詳細資訊。