Skip to main content
Skip to content

配置存在证明

通过在企业中执行高影响操作之前,要求用户重新与标识提供者进行身份验证,从而降低泄露会话的风险。

谁可以使用此功能?

Enterprise accounts on GitHub Enterprise Cloud

注意

此功能以公共预览版提供,可能会发生更改。

关于在场证明

状态证明(PoP)为企业 sudo 模式添加了标识提供者挑战。 当成员尝试受保护的高影响操作时, GitHub 要求该成员在操作继续之前通过企业配置的标识提供者(IdP)重新进行身份验证。

PoP 使用与 sudo 模式相同的会话和超时机制,而那些会触发 sudo 模式的受保护操作同样也会触发 PoP 验证。 在成员成功重新进行身份验证后,该成员可以执行受保护的操作,直到 sudo 模式会话过期。 请参阅“Sudo 模式”。

PoP 可帮助降低已泄露会话的影响,并满足敏感操作之前对新身份验证的符合性要求。 在启用 PoP 之前,请确保 IdP 身份验证策略提供所需的保证级别。

支持的身份提供程序

在公开预览期间,在场证明支持 Microsoft Entra ID。

成员体验的内容

当企业成员尝试受保护的操作并需要重新进行身份验证时, GitHub 会将该成员重定向到企业的 IdP。 该成员遵循 IdP 提示,包括任何必需的多重身份验证,然后返回以 GitHub 完成该操作。

如果成员无法完成验证质询,他们应联系负责管理企业身份验证的企业管理员或 IdP 管理员。

先决条件

在使用 PoP 之前,请在企业与受支持的 IdP 之间配置 SSO。 配置取决于帐户和部署类型:

启用在场证明

启用状态证明时,此策略将在整个企业中应用。

  1. 导航到您的企业。 例如,从 GitHub.com 上的 公司 页面。
  2. 在页面顶部,单击“ 设置”。
  3. 在下****,单击“身份验证安全性”。
  4. 从 “状态证明 ”下拉菜单中,选择身份验证要求。

这两个选项都要求成员通过您的 IdP 完成一次身份验证质询。

  • 重新身份验证:要求成员再次进行身份验证。 根据企业的身份验证策略,该成员可能能够满足基于密码的身份验证的挑战。
  • MFA:要求该成员再次进行身份验证,并满足其他多重身份验证质询,例如使用由企业配置的验证器应用或生物识别扫描。