Skip to main content

查看和管理成员通过 SAML 对组织的访问权限

您可以查看和撤销组织成员的链接身份、活动会话和授权凭据。

谁可以使用此功能?

Organization owners can view and manage a member's SAML access to an organization.

关于对组织的 SAML 访问

为您的组织启用 SAML 单点登录后,每个组织成员都可以将其在身份提供商(IdP)上的外部身份关联到其在 GitHub 上的现有帐户。 若要访问组织在 GitHub 上的资源,该成员的浏览器中必须存在有效的 SAML 会话。 若要通过 API 或 Git 访问你的组织的资源,该成员必须使用已授权用于你的组织的 personal access token 或 SSH 密钥。

您可以在同一页面上查看和撤销每个成员的链接身份、活动会话和授权凭据。

查看和撤销链接的身份

可查看成员已关联到其 GitHub 帐户的单一登录标识。

如果成员将错误的标识关联到其 GitHub 帐户,你可以撤销关联标识以允许该成员重试。

如果可用,该条目将包含 SCIM 数据。 有关详细信息,请参阅“关于组织的 SCIM”。

警告

对于使用 SCIM 的组织:

  • 在 GitHub 上撤销已关联的用户身份也会删除 SAML 和 SCIM 元数据。 因此,身份提供商无法同步或解除预配已链接的用户身份。
  • 管理员必须通过身份提供商撤销链接的身份。
  • 若要撤销已关联的身份,并通过身份提供商关联其他账户,管理员可以将用户从 GitHub Enterprise Cloud 应用程序中移除,然后重新分配给该应用程序。 更多信息请参阅身份提供商的文档。

警告

如果贵组织使用团队同步,则撤销某人的 SSO 标识会从映射到 IdP 组的任何团队中删除该人员。 有关详细信息,请参阅“将团队与身份提供程序组同步”。

  1. 在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。

  2. 单击您的组织名称。

  3. 在组织名称下,单击“ People”****。

    组织的水平导航栏的屏幕截图。 标有人形图标和“人员”字样的选项卡以深橙色轮廓标出。

  4. 单击您想要要查看或撤销其链接身份的成员的名称。

  5. 在左侧边栏中,单击“SAML 身份已链接”。

    @octocat 的人员摘要的屏幕截图。 标记为“已链接 SAML 标识”的链接以橙色轮廓突出显示。

  6. 在“Linked SSO identity(链接的 SSO 身份)”下,查看成员链接的 SSO 身份。

  7. 若要撤销关联的身份,请单击身份右侧的“撤销”。

  8. 读取信息,然后单击“撤销外部标识”。

查看和撤销活动的 SAML 会话

  1. 在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。

  2. 单击您的组织名称。

  3. 在组织名称下,单击“ People”****。

    组织的水平导航栏的屏幕截图。 标有人形图标和“人员”字样的选项卡以深橙色轮廓标出。

  4. 单击您想要要查看或撤销其 SAML 会话的成员的名称。

  5. 在左侧边栏中,单击“SAML 身份已链接”。

    @octocat 的人员摘要的屏幕截图。 标记为“已链接 SAML 标识”的链接以橙色轮廓突出显示。

  6. 在“Active SAML sessions(活动的 SAML 会话)”下,查看成员活动的 SAML 会话。

  7. 要撤销会话,请在要撤销的会话右侧单击“撤销”。

查看和撤消单个成员的授权凭据

您可以看到成员为 API 和 Git 访问授权的每个 personal access token 和 SSH 密钥。 每个令牌或密钥只有最后几个字符可见。 如有必要,与该成员合作确定您应撤销哪些凭据。 请注意,撤销凭据只会删除 SAML 授权。 它不会删除基础令牌或 SSH 密钥。

  1. 在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。

  2. 单击您的组织名称。

  3. 在组织名称下,单击“ People”****。

    组织的水平导航栏的屏幕截图。 标有人形图标和“人员”字样的选项卡以深橙色轮廓标出。

  4. 单击您想要查看或撤销其授权凭据的成员的名称。

  5. 在左侧边栏中,单击“SAML 身份已链接”。

    @octocat 的人员摘要的屏幕截图。 标记为“已链接 SAML 标识”的链接以橙色轮廓突出显示。

  6. 在“Authorized credentials(授权的凭据)”下,查看该成员的授权凭据。

  7. 若要撤消凭据,请在要撤消的凭据右侧单击“撤消”。

  8. 阅读信息,然后单击“我已了解,撤销此令牌的访问权限”。

从组织设置中响应事件

当组织受到安全事件的影响时,可以通过阻止对组织的编程访问做出响应。

可用操作:

  • 撤销 SSO 授权 ,以删除组织中用户凭据对受 SSO 保护的组织资源的访问权限。
  • 删除密钥和令牌 以删除组织中的用户令牌和 SSH 密钥,即使他们没有 SSO 授权(Enterprise Managed Users 仅)。

在组织设置的“身份验证安全性”部分中,可以查看针对单一登录(SSO)授权的用户令牌和密钥的计数。 然后,如果需要,可以针对凭据采取措施:

针对特定成员采取措施

可以撤销 SSO 授权或删除特定用户的凭据。 这对于响应影响个人帐户的事件(例如已泄露的帐户或丢失的硬件)或常规访问清理非常有用。

撤消特定用户的授权

  1. 前往您的组织。
  2. 在页面顶部,单击“设置”。
  3. 在左侧栏中,单击“ 身份验证安全性”。
  4. 在“危险区域”部分中,单击 “撤销对象 ▼”,然后单击 “特定的用户”
  5. 选择要撤消其授权的用户。
  6. 若要确认,请键入 USERNAME credentials (替换为 USERNAME 用户的用户名)。
  7. 单击“ 撤销授权”。

删除特定用户的凭据

此操作仅适用于 Enterprise Managed Users。

  1. 转到您的组织。
  2. 在页面顶部,单击“设置”。
  3. 在左侧栏中,单击“ 身份验证安全性”。
  4. 在“危险区域”部分,单击 为 ▼ 删除,然后单击 特定用户
  5. 选择要删除其凭据的用户。
  6. 若要确认,请键入 USERNAME credentials (替换为 USERNAME 用户的用户名)。
  7. 单击“ 删除密钥和令牌”。

针对特定凭据类型采取措施

可以在整个组织中撤销 SSO 授权或删除单个类型的凭据,而不会影响其他凭据类型。 例如,可以撤消所有用户 personal access tokens (classic) 的 SSO 授权,同时使用户 SSH 密钥和其他凭据类型保持不变。

撤销对凭据类型的授权

  1. 转到你的组织。
  2. 在页面顶部,单击“设置”。
  3. 在左侧栏中,单击“ 身份验证安全性”。
  4. 在“危险区域”部分中,单击“ 撤销”, 然后单击要撤销其授权的凭据类型。
  5. 阅读有关此操作影响的警告。
  6. 若要确认,请键入组织的名称。
  7. 单击“ 撤销授权”。

删除特定类型的凭据

此操作仅适用于 Enterprise Managed Users。

  1. 转到您的组织。
  2. 在页面顶部,单击“设置”。
  3. 在左侧栏中,单击“ 身份验证安全性”。
  4. 在“危险区域”部分中,单击“ 删除”, 然后单击要删除其凭据的凭据类型。
  5. 阅读有关此操作影响的警告。
  6. 若要确认,请键入组织的名称。
  7. 单击“ 删除密钥和令牌”。

还可以将这些操作与特定用户合并,方法是先选择用户,然后选择凭据类型,或者对所有用户执行任一操作,然后选择凭据类型。

其他阅读材料