組織へのSAMLアクセスについて
組織で SAML シングル サインオンを有効にすると、各組織のメンバーは、ID プロバイダー (IdP) 上の外部 ID を、 GitHub上の既存のアカウントにリンクできます。 GitHubで組織のリソースにアクセスするには、メンバーがブラウザーでアクティブな SAML セッションを持っている必要があります。 API または Git を使用して組織のリソースにアクセスするには、メンバーが組織での使用を承認した personal access token または SSH キーを使用する必要があります。
各メンバーのリンクされたアイデンティティ、アクティブなセッション、同じページで認可されたクレデンシャルの表示と取り消しが可能です。
リンクされているアイデンティティの表示と取り消し
メンバーが GitHub の自分のアカウントにリンクしているシングル サインオンの ID を表示できます。
メンバーが間違った ID を GitHub のアカウントにリンクしている場合は、リンクされた ID を取り消して、メンバーが再試行できるようにすることができます。
利用できる場合には、このエントリにはSCIMデータが含まれます。 詳しくは、「組織におけるSCIMについて」をご覧ください。
警告
SCIMを使用している組織の場合は、 * GitHubでリンクされたユーザー ID を取り消すと、SAML と SCIM のメタデータも削除されます。 その結果、アイデンティティプロバイダはリンクされたユーザのアイデンティティとの同期やプロビジョニング解除ができなくなります。
- 管理者は、リンクされたアイデンティティの削除をアイデンティティプロバイダを通じて行わなければなりません。
- リンクされた ID を取り消し、ID プロバイダーを介して別のアカウントをリンクするには、管理者がユーザーを削除し、 GitHub Enterprise Cloud アプリケーションに再割り当てできます。 詳しい情報については、アイデンティティプロバイダのドキュメンテーションを参照してください。
警告
Organization がチームの同期を使っている場合、ある人の SSO ID を取り消すと、その人は IdP グループにマップされたすべてのチームから削除されます。 詳しくは、「Team をアイデンティティプロバイダグループと同期する」をご覧ください。
-
GitHub の右上隅にあるプロフィール画像をクリックしてから、[ Your organizations] をクリックします。
-
Organizationの名前をクリックしてください。
-
Organization 名の下にある [ People] をクリックします。
![組織の水平ナビゲーション バーのスクリーンショット。 ユーザー アイコンと [ユーザー] というラベルのタブが、濃いオレンジ色の枠線で囲まれています。](/assets/cb-18976/images/help/organizations/organization-people-tab.png)
-
見たい、あるいは取り消したいリンクされたアイデンティティを持っているメンバーの名前をクリックしてください。
-
左側のサイドバーで、 [SAML ID のリンク] をクリックします。
![@octocat のユーザーの概要のスクリーンショット。 [SAML ID のリンク] というラベルが付けられたリンクがオレンジ色の枠線で強調表示されています。](/assets/cb-36907/images/help/saml/saml-identity-linked.png)
-
"Linked SSO identity(リンクされたSSOアイデンティティ)"の下で、メンバーのリンクされたSSOアイデンティティを見てください。
-
リンクされた ID を取り消すには、ID の右側にある [取り消し] をクリックします。
-
情報を読み取り、 [外部 ID の取り消し] をクリックします。
アクティブな SAML セッションの表示と取り消し
-
GitHub の右上隅にあるプロフィール画像をクリックしてから、[ Your organizations] をクリックします。
-
Organizationの名前をクリックしてください。
-
Organization 名の下にある [ People] をクリックします。
![組織の水平ナビゲーション バーのスクリーンショット。 ユーザー アイコンと [ユーザー] というラベルのタブが、濃いオレンジ色の枠線で囲まれています。](/assets/cb-18976/images/help/organizations/organization-people-tab.png)
-
見たい、あるいは取り消したいSAMLセッションを持っているメンバーの名前をクリックしてください。
-
左側のサイドバーで、 [SAML ID のリンク] をクリックします。
![@octocat のユーザーの概要のスクリーンショット。 [SAML ID のリンク] というラベルが付けられたリンクがオレンジ色の枠線で強調表示されています。](/assets/cb-36907/images/help/saml/saml-identity-linked.png)
-
"Active SAML sessions(アクティブなSAMLセッション)"の下で、メンバーのアクティブなSAMLセッションを見てください。
-
セッションを取り消すには、取り消すセッションの右側にある [取り消し] をクリックします。
1人のメンバーの承認済み認証情報の表示と取り消し
メンバーが API と Git アクセスを承認した各 personal access token と SSH キーを確認できます。 各トークンあるいはキーの末尾の数文字だけを見ることができます。 必要であれば、メンバーと共同で取り消すべきクレデンシャルを決定してください。 資格情報を取り消した場合、SAML 承認のみが削除されることに注意してください。 基になるトークンまたは SSH キーは削除されません。
-
GitHub の右上隅にあるプロフィール画像をクリックしてから、[ Your organizations] をクリックします。
-
Organizationの名前をクリックしてください。
-
Organization 名の下にある [ People] をクリックします。
![組織の水平ナビゲーション バーのスクリーンショット。 ユーザー アイコンと [ユーザー] というラベルのタブが、濃いオレンジ色の枠線で囲まれています。](/assets/cb-18976/images/help/organizations/organization-people-tab.png)
-
見たい、あるいは取り消したい認可されたクレデンシャルを持っているメンバーの名前をクリックしてください。
-
左側のサイドバーで、 [SAML ID のリンク] をクリックします。
![@octocat のユーザーの概要のスクリーンショット。 [SAML ID のリンク] というラベルが付けられたリンクがオレンジ色の枠線で強調表示されています。](/assets/cb-36907/images/help/saml/saml-identity-linked.png)
-
"Authorized credentials(認可されたクレデンシャル)"の下で、メンバーの認可されたクレデンシャルを見てください。
-
資格情報を取り消すには、取り消す資格情報の右側にある [取り消し] をクリックします。
-
情報を読んで、 [了解しました。このトークンのアクセスを取り消してください] をクリックしてください。
組織の設定からのインシデントへの対応
組織がセキュリティ インシデントの影響を受ける場合は、組織へのプログラムによるアクセスを防ぐことで対応できます。
使用可能なアクション:
- SSO 承認を取り消 して、組織内のユーザー資格情報に対する SSO で保護された組織リソースへのアクセスを削除します。
- Enterprise Managed Usersすると、SSO 認可を受けていない場合でも、組織内のユーザートークンと SSH キーを削除できます(**** のみ)。
組織の設定の [認証セキュリティ] セクションでは、シングル サインオン (SSO) が承認されているユーザー トークンとキーの数を確認できます。 その後、必要に応じて、資格情報に対してアクションを実行できます。
- 個々のメンバーの場合: SSO 承認を取り消すか、特定のユーザーの資格情報を削除します。対象となるインシデントに応答したり、定期的なアクセスのクリーンアップを実行したりします。
- 特定の資格情報の種類の場合: SSO 承認を取り消すか、組織全体または特定の個々のメンバーに対して、選択した種類の資格情報 ( personal access tokens (classic)のみなど) を削除します。
- すべてのメンバー (一括アクション): 主要なセキュリティ インシデントに対応するときに、SSO 承認を取り消す一括アクションを実行するか、またはすべてのメンバーと、サポートされている特定の資格情報の種類全体で資格情報を削除します。
- これらのアクションには、Web UI または組織の REST API を使用します。 詳しくは、「組織のREST APIエンドポイント」、「組織のREST APIエンドポイント」、「組織のREST APIエンドポイント」、「組織のREST APIエンドポイント」を参照してください。
- すべての承認解除アクションと失効アクションが監査ログにキャプチャされ、影響を受けるユーザーに通知されます。 詳しくは、「あなたの組織の監査ログを確認する」をご覧ください。
- エンタープライズ全体のインシデント対応アクションについては、 企業での SSO 承認の取り消しまたは資格情報の削除 を参照してください。
特定のメンバーに対するアクションの実行
SSO 承認を取り消すか、特定のユーザーの資格情報を削除できます。 これは、侵害されたアカウントやハードウェアの紛失など、個々のアカウントに影響を与えるインシデントに対応したり、定期的なアクセスのクリーンアップに役立ちます。
特定のユーザーの承認の取り消し
- 組織に移動します。
- ページの上部にある [設定] をクリックします。
- 左側のサイドバーで、[ 認証セキュリティ] をクリックします。
- [危険ゾーン] セクションで、[▼の 取り消し] をクリックし、[ 特定のユーザー] をクリックします。
- 権限を取り消すユーザーを選択します。
- 確認するには、「
USERNAME credentials」と入力します (USERNAMEをユーザーのユーザー名に置き換えます)。 - [ 承認の取り消し] をクリックします。
特定のユーザーの資格情報の削除
このアクションは、 Enterprise Managed Users でのみ使用できます。
- 所属組織に移動します。
- ページの上部にある [設定] をクリックします。
- 左側のサイドバーで、[ 認証セキュリティ] をクリックします。
- 「Danger zone」セクションで、▼ の削除 をクリックし、次に 特定のユーザー をクリックします。
- 資格情報を削除するユーザーを選択します。
- 確認するには、「
USERNAME credentials」と入力します (USERNAMEをユーザーのユーザー名に置き換えます)。 - [ キーとトークンの削除] をクリックします。
特定の資格情報の種類に対するアクションの実行
他の資格情報の種類に影響を与えずに、SSO 承認を取り消したり、組織全体で単一の種類の資格情報を削除したりできます。 たとえば、ユーザーの SSH キーやその他の資格情報の種類はそのままにしたまま、すべての personal access tokens (classic) の SSO 承認を取り消すことができます。
資格情報の種類の承認を取り消す
- 組織に移動してください。
- ページの上部にある [設定] をクリックします。
- 左側のサイドバーで、[ 認証セキュリティ] をクリックします。
- 「Danger zone」セクションで、Revoke for ▼ をクリックし、認可を取り消す資格情報の種類をクリックします。
- このアクションの影響に関する警告をお読みください。
- 確認するには、組織の名前を入力します。
- [ 承認の取り消し] をクリックします。
特定の種類の資格情報の削除
このアクションは、 Enterprise Managed Users でのみ使用できます。
- 組織に移動します。
- ページの上部にある [設定] をクリックします。
- 左側のサイドバーで、[ 認証セキュリティ] をクリックします。
- 「Danger zone」セクションで、Delete for ▼ をクリックし、削除する認証情報の種類をクリックします。
- このアクションの影響に関する警告をお読みください。
- 確認するには、組織の名前を入力します。
- [ キーとトークンの削除] をクリックします。
最初にユーザーを選択してから資格情報の種類を選択するか、すべてのユーザーに対してアクションを実行してから資格情報の種類を選択することで、これらのアクションを特定のユーザーと組み合わせることもできます。