Skip to main content

Enterprise Server 3.22 目前作为发布候选版本提供。

启用加密断言

可以通过加密 SAML 标识提供者(IdP)发送的消息来提高 你的 GitHub Enterprise Server 实例SAML 单一登录(SSO)的安全性。

谁可以使用此功能?

Site administrators

关于加密断言

如果 IdP 支持断言加密,则可以在身份验证过程中配置加密断言 GitHub Enterprise Server 以提高安全性。

先决条件

若要为身份验证 GitHub Enterprise Server启用加密断言,必须配置 SAML 身份验证,IdP 必须支持加密断言。

启用加密断言

若要启用加密断言,必须向 IdP 提供 你的 GitHub Enterprise Server 实例“公共证书”,并配置与 IdP 匹配的加密设置。

注意

GitHub 强烈建议在过渡环境中验证任何用于身份验证的新配置。 配置不当可能会导致 你的 GitHub Enterprise Server 实例 停机。 有关详细信息,请参阅“设置暂存实例”。

  1. (可选)启用 SAML 调试。 SAML 调试记录身份验证日志中的 GitHub Enterprise Server详细条目,并可以帮助你排查身份验证尝试失败的问题。 有关详细信息,请参阅“SAML 身份验证故障排除”。
  2. 在 GitHub Enterprise Server 上的管理帐户中,在任一页面的右上角,单击“”。
  3. 如果你尚未在“站点管理员”页上,请在左上角单击“站点管理员”。
  4. 在“ 站点管理”边栏中,单击“管理控制台”****。
  5. 在“设置”边栏中,单击“身份验证”。
  6. 选择“需要加密断言”。
  7. 在“加密证书”右侧,若要在本地计算机上保存's public certificate 的副本 你的 GitHub Enterprise Server 实例,请单击“ 下载”。
  8. 以管理员身份登录到 SAML IdP。
  9. 在应用程序中 你的 GitHub Enterprise Server 实例启用加密断言。
    • 请注意加密方法和密钥传输方法。
    • 提供你在步骤 7 中下载的公共证书。
  10. 返回到上 你的 GitHub Enterprise Server 实例一个管理控制台。
  11. 在“加密方法”的右侧,选择步骤 9 中的 IdP 加密方法。
  12. 在“密钥传输方法”的右侧,选择步骤 9 中的 IdP 密钥传输方法。
  13. 单击“保存设置”。
  14. 等待配置运行完毕。

如果启用了 SAML 调试以使用加密断言测试身份验证,请在完成测试后禁用 SAML 调试。 有关详细信息,请参阅“SAML 身份验证故障排除”。

用于 AuthnRequests 的 SAML 签名证书

使用加密断言, GitHub Enterprise Server 依赖于 SAML 签名证书私钥来解密断言。 此证书在设置时 GitHub Enterprise Server 自动生成,有效期为 10 年。

可以在“SAML 配置参考”中找到更多关于 SAML 签名证书、它的有效期以及在需要时重新生成它的方式的详细信息。