Skip to main content

Просмотр доступа SAML участника к вашей организации и управление им

Вы можете просматривать и отзывать связанные удостоверения участников организации, активные сеансы и авторизованные учетные данные.

Кто может использовать эту функцию?

Organization owners can view and manage a member's SAML access to an organization.

Сведения о доступе SAML к организации

Когда вы включите SAML единый вход для вашей организации, каждый участник организации может связать свою внешнюю личность на вашем провайдере идентификации (IdP) к существующей учетной записи на GitHub. Чтобы получить доступ к ресурсам вашей организации на GitHub, у участника должна быть активная сессия SAML в браузере. Чтобы получить доступ к ресурсам вашей организации с помощью API или Git, участник должен использовать personal access token ключ или SSH, который он авторизировал для использования с вашей организацией.

Вы можете просматривать и отзывать связанные удостоверения каждого участника, активные сеансы и авторизованные учетные данные на одной странице.

Просмотр и отзыв связанного удостоверения

Вы можете просмотреть удостоверение единого входа, связанное с учетной записью GitHub.

Если член связывает неправильное удостоверение с учетной записью на GitHub, можно отозвать связанное удостоверение, чтобы разрешить участнику повторить попытку.

Если эта запись доступна, она будет включать данные SCIM. Дополнительные сведения см. в разделе Сведения о SCIM для организаций.

Предупреждение

Для организаций с помощью SCIM:

  • Отмена связанной идентификации пользователя также GitHub удалит метаданные SAML и SCIM. В результате поставщик удостоверений не сможет синхронизировать или отозвать связанное удостоверение пользователя.
  • Администратор должен отозвать связанное удостоверение через поставщика удостоверений.
  • Чтобы отменить связанную личность и привязать другой аккаунт через провайдера идентификации, администратор может удалить и переназначить пользователя приложению GitHub Enterprise Cloud . Дополнительные сведения см. в документации поставщика удостоверений.

Предупреждение

Если ваша организация использует синхронизацию команд, отмена удостоверения единого входа пользователя приведет к удалению этого пользователя из любой команды, сопоставленной с группами поставщика удостоверений. Дополнительные сведения см. в разделе Синхронизация команды с группой поставщика удостоверений.

  1. В правом верхнем углу GitHub, щелкните рисунок профиля, а затем выберите октикона "организация" aria-hidden="true" aria-label="organization" %} Ваши организации.

  2. Щелкните название своей организации.

  3. Под именем организации щелкните People.

    Снимок экрана: горизонтальная панель навигации для организации. Вкладка, помеченная значком человека и "Люди", описывается в темно-оранжевый цвет.

  4. Щелкните имя участника, связанное удостоверение которого вы хотите просмотреть или отменить.

  5. На левой боковой панели щелкните SAML identity linked (Удостоверение SAML связано).

    Снимок экрана: сводка @octocatдля пользователей. Ссылка, помеченная как "связанная удостоверение SAML", выделена оранжевым контуром.

  6. В разделе "Linked SSO identity" (Связанное удостоверение единого входа) просмотрите связанное удостоверение единого входа для участника.

  7. Чтобы отменить связанное удостоверение, нажмите кнопку Отменить справа от удостоверения.

  8. Прочтите сведения и нажмите кнопку Отозвать внешнее удостоверение.

Просмотр и отзыв активного сеанса SAML

  1. В правом верхнем углу GitHub, щелкните рисунок профиля, а затем выберите октикона "организация" aria-hidden="true" aria-label="organization" %} Ваши организации.

  2. Щелкните название своей организации.

  3. Под именем организации щелкните People.

    Снимок экрана: горизонтальная панель навигации для организации. Вкладка, помеченная значком человека и "Люди", описывается в темно-оранжевый цвет.

  4. Щелкните имя члена, сессию SAML которого вы хотите просмотреть или отменить.

  5. На левой боковой панели щелкните SAML identity linked (Удостоверение SAML связано).

    Снимок экрана: сводка @octocatдля пользователей. Ссылка, помеченная как "связанная удостоверение SAML", выделена оранжевым контуром.

  6. В разделе "Active SAML sessions" (Активные сеансы SAML) просмотрите активные сеансы SAML для участника.

  7. Чтобы отменить сеанс, нажмите кнопку Отменить справа от него.

Просмотр и отзыв авторизованных учетных данных для одного члена

Вы можете увидеть каждый personal access token SSH-ключ, авторизованный участником для доступа к API и Git. Отображаются только последние несколько символов каждого маркера или ключа. При необходимости обратитесь к члену, чтобы определить, какие учетные данные следует отозвать. Имейте в виду, что отзыв учетных данных убирает только авторизацию SAML. Он не удаляет базовый токен или SSH-ключ.

  1. В правом верхнем углу GitHub, щелкните рисунок профиля, а затем выберите октикона "организация" aria-hidden="true" aria-label="organization" %} Ваши организации.

  2. Щелкните название своей организации.

  3. Под именем организации щелкните People.

    Снимок экрана: горизонтальная панель навигации для организации. Вкладка, помеченная значком человека и "Люди", описывается в темно-оранжевый цвет.

  4. Щелкните имя участника, авторизованные учетные данные которого вы хотите просмотреть или отозвать.

  5. На левой боковой панели щелкните SAML identity linked (Удостоверение SAML связано).

    Снимок экрана: сводка @octocatдля пользователей. Ссылка, помеченная как "связанная удостоверение SAML", выделена оранжевым контуром.

  6. В разделе "Authorized credentials" (Авторизованные учетные данные) просмотрите авторизованные учетные данные для участника.

  7. Чтобы отменить учетные данные, справа от учетных данных, которые нужно отменить, нажмите кнопку Отменить.

  8. Прочтите эти сведения, а затем щелкните Я понимаю, отменить доступ для этого маркера.

Реагирование на инцидент из параметров организации

Если ваша организация влияет на инцидент безопасности, вы можете реагировать, предотвращая программный доступ к организациям.

Доступные действия

  • Отмените авторизацию единого входа , чтобы удалить доступ к ресурсам организации, защищенным единым входом, для учетных данных пользователей в вашей организации.
  • Удалите ключи и маркеры для удаления маркеров пользователей и ключей SSH в организации, даже если у них нет авторизации единого входа (Enterprise Managed Users только).

В разделе "Безопасность проверки подлинности" параметров организации можно просмотреть количество маркеров пользователей и ключей, авторизованных для единого входа. Затем, при необходимости, вы можете принять меры против удостоверений квалификации:

  • Для отдельных участников: отменить авторизации SSO или удалить учетные данные конкретного пользователя при реагировании на целевой инцидент или при рутинной очистке доступа.
  • Для определенного типа учетных данных: отмена авторизации единого входа или удаление учетных данных выбранного типа, например только personal access tokens (classic)для всей организации или для конкретного отдельного члена.
  • Для всех членов (массовых действий) выполните массовое действие, чтобы отменить авторизацию единого входа или удалить учетные данные для всех членов и всех или определенных поддерживаемых типов учетных данных при реагировании на крупный инцидент безопасности.
  • Используйте веб-интерфейс или REST API организации для этих действий. Дополнительные сведения см. в разделе AUTOTITLE, AUTOTITLE, [AUTOTITLE и Конечные точки REST API для организаций](/rest/orgs/orgs?apiVersion=2026-03-10#revoke-credential-authorizations-for-a-user-in-an-organization).
  • Все действия отмены авторизации и отзыва записываются в журнал аудита, а затронутые пользователи получают уведомления. Дополнительные сведения см. в разделе Просмотр журнала аудита для вашей организации.
  • Сведения о действиях реагирования на инциденты на уровне предприятия см. в разделе Отзыв авторизаций SSO или удаление учетных данных в вашем предприятии.

Принятие мер против определенного члена

Вы можете отозвать авторизации SSO или удалить учетные данные конкретного пользователя. Это полезно для реагирования на инциденты, затрагивающие отдельные аккаунты, такие как скомпрометированный аккаунт или потерянное оборудование, а также для рутинной очистки доступа.

Отзыв авторизаций для конкретного пользователя

  1. Перейдите в организацию.
  2. В верхней части страницы нажмите кнопку "Параметры".
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Опасная зона» нажмите « Отменить» для ▼, затем выберите «Конкретный пользователь».
  5. Выберите пользователя, чьи авторизации вы хотите отозвать.
  6. Для подтверждения введите USERNAME credentials (заменив USERNAME на имя пользователя).
  7. Нажмите «Отменить авторизации».

Удаление учетных данных для конкретного пользователя

Это действие доступно только для Enterprise Managed Users них.

  1. Перейдите в организацию.
  2. В верхней части страницы нажмите кнопку "Параметры".
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Зона опасности» нажмите «Удалить» для ▼, затем выберите «Конкретный пользователь».
  5. Выберите пользователя, чьи учетные данные вы хотите удалить.
  6. Для подтверждения введите USERNAME credentials (заменив USERNAME на имя пользователя).
  7. Нажмите «Удалить клавиши и токены».

Выполнение действий с определенным типом учетных данных

Вы можете отменить авторизацию единого входа или удалить учетные данные одного типа во всей организации, не затрагивая другие типы учетных данных. Например, вы можете отменить авторизацию единого входа для всех personal access tokens (classic) при сохранении ключей SSH пользователей и других типов учетных данных.

Отмена авторизации для типа учетных данных

  1. Перейдите в организацию.
  2. В верхней части страницы нажмите кнопку "Параметры".
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе "Зона опасности" нажмите кнопку "Отозвание" для ' и выберите тип учетных данных, авторизация которого требуется отменить.
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите имя вашей организации.
  7. Нажмите «Отменить авторизации».

Удаление учетных данных определенного типа

Это действие доступно только для Enterprise Managed Users них.

  1. Перейдите в организацию.
  2. В верхней части страницы нажмите кнопку "Параметры".
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе "Зона опасности" щелкните "Удалить", а затем выберите тип учетных данных, учетные данные которых требуется удалить.
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите имя вашей организации.
  7. Нажмите «Удалить клавиши и токены».

Вы также можете объединить эти действия с конкретным пользователем, сначала выбрав пользователя, а затем выбрав тип учетных данных, или выполнить любое действие для всех пользователей, а затем выбрать тип учетных данных.

Дополнительные материалы