关于对组织的 SAML 访问
为您的组织启用 SAML 单点登录后,每个组织成员都可以将其在身份提供商(IdP)上的外部身份关联到其在 GitHub 上的现有帐户。 若要访问组织在 GitHub 上的资源,该成员的浏览器中必须存在有效的 SAML 会话。 若要通过 API 或 Git 访问你的组织的资源,该成员必须使用已授权用于你的组织的 personal access token 或 SSH 密钥。
您可以在同一页面上查看和撤销每个成员的链接身份、活动会话和授权凭据。
查看和撤销链接的身份
可查看成员已关联到其 GitHub 帐户的单一登录标识。
如果成员将错误的标识关联到其 GitHub 帐户,你可以撤销关联标识以允许该成员重试。
如果可用,该条目将包含 SCIM 数据。 有关详细信息,请参阅“关于组织的 SCIM”。
警告
对于使用 SCIM 的组织:
- 在 GitHub 上撤销已关联的用户身份也会删除 SAML 和 SCIM 元数据。 因此,身份提供商无法同步或解除预配已链接的用户身份。
- 管理员必须通过身份提供商撤销链接的身份。
- 若要撤销已关联的身份,并通过身份提供商关联其他账户,管理员可以将用户从 GitHub Enterprise Cloud 应用程序中移除,然后重新分配给该应用程序。 更多信息请参阅身份提供商的文档。
警告
如果贵组织使用团队同步,则撤销某人的 SSO 标识会从映射到 IdP 组的任何团队中删除该人员。 有关详细信息,请参阅“将团队与身份提供程序组同步”。
-
在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。
-
单击您的组织名称。
-
在组织名称下,单击“ People”****。

-
单击您想要要查看或撤销其链接身份的成员的名称。
-
在左侧边栏中,单击“SAML 身份已链接”。

-
在“Linked SSO identity(链接的 SSO 身份)”下,查看成员链接的 SSO 身份。
-
若要撤销关联的身份,请单击身份右侧的“撤销”。
-
读取信息,然后单击“撤销外部标识”。
查看和撤销活动的 SAML 会话
-
在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。
-
单击您的组织名称。
-
在组织名称下,单击“ People”****。

-
单击您想要要查看或撤销其 SAML 会话的成员的名称。
-
在左侧边栏中,单击“SAML 身份已链接”。

-
在“Active SAML sessions(活动的 SAML 会话)”下,查看成员活动的 SAML 会话。
-
要撤销会话,请在要撤销的会话右侧单击“撤销”。
查看和撤消单个成员的授权凭据
您可以看到成员为 API 和 Git 访问授权的每个 personal access token 和 SSH 密钥。 每个令牌或密钥只有最后几个字符可见。 如有必要,与该成员合作确定您应撤销哪些凭据。 请注意,撤销凭据只会删除 SAML 授权。 它不会删除基础令牌或 SSH 密钥。
-
在 GitHub 的右上角,单击个人资料图片,然后单击“ Your organizations”****。
-
单击您的组织名称。
-
在组织名称下,单击“ People”****。

-
单击您想要查看或撤销其授权凭据的成员的名称。
-
在左侧边栏中,单击“SAML 身份已链接”。

-
在“Authorized credentials(授权的凭据)”下,查看该成员的授权凭据。
-
若要撤消凭据,请在要撤消的凭据右侧单击“撤消”。
-
阅读信息,然后单击“我已了解,撤销此令牌的访问权限”。
从组织设置中响应事件
当组织受到安全事件的影响时,可以通过阻止对组织的编程访问做出响应。
可用操作:
- 撤销 SSO 授权 ,以删除组织中用户凭据对受 SSO 保护的组织资源的访问权限。
- 删除密钥和令牌 以删除组织中的用户令牌和 SSH 密钥,即使他们没有 SSO 授权(Enterprise Managed Users 仅)。
在组织设置的“身份验证安全性”部分中,可以查看针对单一登录(SSO)授权的用户令牌和密钥的计数。 然后,如果需要,可以针对凭据采取措施:
- 对于单个成员:响应目标事件或执行例行访问清理时,撤销特定用户的 SSO 授权或删除凭据。
- 对于特定凭据类型:可在整个组织范围内或针对特定成员,撤销 SSO 授权或删除所选类型的凭据,例如仅删除 personal access tokens (classic) 类型的凭据。
- 对于所有成员(批量操作):在响应重大安全事件时,执行批量操作以撤销所有成员和所有/特定支持的凭据类型中的 SSO 授权或删除凭据。
- 对这些操作使用 Web UI 或组织 REST API。 有关详细信息,请参阅“适用于组织的 REST API 终结点”、“适用于组织的 REST API 终结点”、“适用于组织的 REST API 终结点”和“适用于组织的 REST API 终结点”。
- 所有取消授权和吊销操作都捕获在审核日志中,受影响的用户会收到通知。 有关详细信息,请参阅“查看贵组织的审核日志”。
- 有关企业范围的事件响应操作,请参阅 撤销企业中的 SSO 授权或删除凭据。
针对特定成员采取措施
可以撤销 SSO 授权或删除特定用户的凭据。 这对于响应影响个人帐户的事件(例如已泄露的帐户或丢失的硬件)或常规访问清理非常有用。
撤消特定用户的授权
- 前往您的组织。
- 在页面顶部,单击“设置”。
- 在左侧栏中,单击“ 身份验证安全性”。
- 在“危险区域”部分中,单击 “撤销对象 ▼”,然后单击 “特定的用户”。
- 选择要撤消其授权的用户。
- 若要确认,请键入
USERNAME credentials(替换为USERNAME用户的用户名)。 - 单击“ 撤销授权”。
删除特定用户的凭据
此操作仅适用于 Enterprise Managed Users。
- 转到您的组织。
- 在页面顶部,单击“设置”。
- 在左侧栏中,单击“ 身份验证安全性”。
- 在“危险区域”部分,单击 为 ▼ 删除,然后单击 特定用户。
- 选择要删除其凭据的用户。
- 若要确认,请键入
USERNAME credentials(替换为USERNAME用户的用户名)。 - 单击“ 删除密钥和令牌”。
针对特定凭据类型采取措施
可以在整个组织中撤销 SSO 授权或删除单个类型的凭据,而不会影响其他凭据类型。 例如,可以撤消所有用户 personal access tokens (classic) 的 SSO 授权,同时使用户 SSH 密钥和其他凭据类型保持不变。
撤销对凭据类型的授权
- 转到你的组织。
- 在页面顶部,单击“设置”。
- 在左侧栏中,单击“ 身份验证安全性”。
- 在“危险区域”部分中,单击“ 撤销”, 然后单击要撤销其授权的凭据类型。
- 阅读有关此操作影响的警告。
- 若要确认,请键入组织的名称。
- 单击“ 撤销授权”。
删除特定类型的凭据
此操作仅适用于 Enterprise Managed Users。
- 转到您的组织。
- 在页面顶部,单击“设置”。
- 在左侧栏中,单击“ 身份验证安全性”。
- 在“危险区域”部分中,单击“ 删除”, 然后单击要删除其凭据的凭据类型。
- 阅读有关此操作影响的警告。
- 若要确认,请键入组织的名称。
- 单击“ 删除密钥和令牌”。
还可以将这些操作与特定用户合并,方法是先选择用户,然后选择凭据类型,或者对所有用户执行任一操作,然后选择凭据类型。