メモ
この機能はパブリック プレビュー段階であり、変更される可能性があります。
存在証明について
プレゼンス証明 (PoP) は、企業向けの sudo モードに ID プロバイダーチャレンジを追加します。 メンバーが保護された影響の大きいアクションを試みると、 GitHub は、アクションを続行する前に、企業の構成済み ID プロバイダー (IdP) を介してメンバーを再認証する必要があります。
PoP は sudo モードと同じセッションおよびタイムアウト モデルを使用し、sudo モードをトリガーする同じ保護されたアクションによって PoP チャレンジがトリガーされます。 メンバーが正常に再認証されると、sudo モード セッションの有効期限が切れるまで、メンバーは保護されたアクションを実行できます。 「Sudo モード」を参照してください。
PoP は、侵害されたセッションの影響を軽減し、機密性の高い操作の前に新しい認証のコンプライアンス要件を満たすのに役立ちます。 PoP を有効にする前に、IdP 認証ポリシーで必要な保証レベルが提供されていることを確認します。
サポートされているアイデンティティプロバイダ
パブリック プレビュー期間中、プレゼンスの証明はMicrosoft Entra IDをサポートします。
メンバーが経験する内容
企業のメンバーが保護されたアクションを試み、再認証する必要がある場合、 GitHub はメンバーを企業の IdP にリダイレクトします。 メンバーは、必要な多要素認証を含む IdP プロンプトに従い、 GitHub に戻ってアクションを完了します。
メンバーがチャレンジを完了できない場合は、エンタープライズの認証を管理するエンタープライズ管理者または IdP 管理者に問い合わせる必要があります。
前提条件
PoP を使用する前に、エンタープライズとサポートされている IdP の間で SSO を構成します。 構成は、アカウントとデプロイの種類によって異なります。
-
個人アカウントを使用する企業については、 Enterprise 向けの SAML シングルサインオンを設定する を参照してください。
-
Enterprise Managed Usersを使用する企業については、Enterprise Managed Users を使ってみる を参照してください。
存在証明の有効化
プレゼンス証明を有効にすると、このポリシーは企業全体に適用されます。
- 企業ページに移動してください。 たとえば、GitHub.com の [Enterprise] ページから。
- ページの上部にある [ Settings] をクリックします。
- [ Settings] で [ 認証セキュリティ] をクリックします。
- [ プレゼンスの証明 ] ドロップダウン メニューから、認証要件を選択します。
どちらのオプションでも、IdP を介して認証チャレンジを完了する必要があります。
- 再認証: メンバーが再認証を行う必要があります。 企業の認証ポリシーによっては、メンバーはパスワードベースの認証でチャレンジを満たすことができる場合があります。
- MFA: 企業によって構成された認証アプリや生体認証スキャンの使用など、メンバーが再び認証を行い、追加の多要素認証チャレンジを満たす必要があります。