Siirry sisältöön
Kaikki palvelut
DevSecOps ja turvallinen CI/CDRakenna

GitHub Enterprise Managed Users -käyttöönotto

GitHub-yritystili GitHub.comissa tai GHE.comissa (EU), jossa jokainen kehittäjätunnus tulee identiteetintarjoajastasi: koodina 2–3 viikossa tai 4–6 viikossa, kun repositoriosi siirretään mukaan.

Milloin tarvitset tätä

Kehittäjät käyttävät GitHubissa henkilökohtaisia tunnuksia, jotka eivät ole yrityksen hallinnassa. Kun joku lähtee, hänen tunnuksensa säilyttää pääsyn, kunnes joku muistaa poistaa sen, koodia voi päätyä julkiseen repositorioon, eikä kukaan osaa sanoa, kenellä on pääsy mihinkin. Auditoija pyytää näyttöä siitä, että pääsy seuraa identiteetintarjoajaa, eikä sitä ole.

Mikä määrittää tarjouksen

  • Foundation, 2–3 viikkoa: uusi yritystili hallituille käyttäjille (Enterprise Managed Users), yksi identiteetintarjoaja, enintään 3 organisaatiota ja enintään 500 käyttäjää.
  • Foundation + siirto, 4–6 viikkoa: Foundation sekä enintään 200 repositorion siirto GitHub.comista, GitHub Enterprise Serveristä, Azure DevOpsista tai Bitbucket Serveristä GitHub Enterprise Importerilla.
  • Identiteetintarjoajat: Microsoft Entra ID (OIDC ja Conditional Access tai SAML), Okta tai PingFederate (SAML), kaikissa SCIM-provisiointi.
  • Sijainti: GitHub.com tai GHE.com, jossa yritystilisi sijaitsee EU-alueella.
  • Organisaatiot, tiimit, repositoriot ja säännöt määritellään YAML-tiedostoissa ja otetaan käyttöön Terraformilla.
  • Suuremmista kokonaisuuksista annetaan tarjous puhelun jälkeen.

Mikä muuttuu

  • Jokainen kehittäjä kirjautuu yrityksen tunnuksella, jonka identiteetintarjoajasi luo, muuttaa ja poistaa, joten yrityksestä lähtiessä myös pääsy GitHubiin päättyy.
  • Tiimien jäsenyydet ja repositorioiden käyttöoikeudet seuraavat identiteetintarjoajasi ryhmiä, joten käyttöoikeudet katselmoidaan yhdessä paikassa.
  • Koodia ei voi vahingossa julkaista tai jakaa yritystilin ulkopuolelle, koska hallitut tunnukset eivät voi luoda julkista sisältöä.
  • Organisaatiot, tiimit ja säännöt muuttuvat vain katselmoitujen pull requestien kautta, ja jokaisesta muutoksesta jää auditointijälki.
  • GHE.comissa yritystilisi sijaitsee EU-alueella.

Mitä saat

  • Uusi yritystili hallituille käyttäjille GitHub.comissa tai GHE.comissa; käyttöönottotunnus (setup user) suojataan kaksivaiheisella tunnistautumisella, ja sen palautuskoodit jäävät sinun säilytykseesi
  • Kertakirjautuminen ja SCIM-provisiointi identiteetintarjoajastasi
  • Tiimit kytkettyinä identiteetintarjoajan ryhmiin organisaatio- ja repositorio-oikeuksia varten sekä vierailijakäyttäjien (guest collaborator) pääsy alihankkijoille
  • Terraform ja YAML-määrittelyt organisaatioille, tiimeille, ryhmäkytkennöille, repositorioille, säännöstöille (rulesets) ja GitHub Actions -käytännöille; ajetaan putkessa, joka tunnistautuu GitHub Appina eikä henkilökohtaisella tokenilla
  • Yritystason käytännöt: repositorioiden näkyvyys ja forkkaus, perusoikeudet, henkilökohtaisten pääsytokenien säännöt, sallitut actionit täysiin commit-SHA:ihin kiinnitettyinä, runner-ryhmät sekä salaisuuksien push protection, jos sinulla on siihen lisenssi
  • Audit log -striimaus SIEM-järjestelmääsi tai tallennustilaan, esimerkiksi Splunkiin, Datadogiin, Azure Event Hubsiin, Amazon S3:een tai Google Cloud Storageen
  • Foundation + siirto: repositoriot, historia ja pull requestit siirretään testatuissa aalloissa GitHub Enterprise Importerilla, ja aiemmat kontribuutiot kohdistetaan uusiin tunnuksiin
  • Ajo-ohjeet uusille ja lähteville käyttäjille, hätäpääsylle ja identiteetintarjoajan katkokselle sekä luovutustilaisuus

Identiteetintarjoajat

IdentiteetintarjoajaKirjautuminenProvisiointiPääsykäytännöt
Microsoft Entra IDOIDC tai SAMLSCIMKirjautuessa; OIDC:llä GitHub tarkistaa lisäksi Conditional Access -käytäntöjen IP-ehdot verkko-, API- ja Git-pyynnöissä
OktaSAMLSCIMKirjautuessa, Oktan käytännöillä
PingFederateSAMLSCIMKirjautuessa, PingFederaten käytännöillä
Muut SAML 2.0- ja SCIM 2.0 -järjestelmätSAMLSCIMKirjautuessa; arvioidaan ensin, koska GitHubin tuki niille on rajallinen

Sama identiteetintarjoaja hoitaa sekä kirjautumisen että provisioinnin. GitHub ei tue Oktan ja Entra ID:n yhdistämistä näihin.

Foundation sopii yritykselle, joka aloittaa GitHubin käytön tai haluaa kehittäjien pääsyn seuraavan identiteetintarjoajaa ensimmäisestä päivästä alkaen. Foundation + siirto sopii tiimeille, jotka siirtyvät henkilökohtaisten tunnusten organisaatioista, GitHub Enterprise Serveristä, Azure DevOpsista tai Bitbucketista. Palvelu sopii hyvin yhteen turvallisen CI/CD-putken sekä avaimettomien CI/CD-putkien ja salaisuuksien siivouksen kanssa, ja usein ensimmäinen askel on DevSecOps-puutekartoitus.

Ei sisälly

  • GitHubin ja identiteetintarjoajan lisenssit, mukaan lukien GitHub Advanced Security -tuotteet ja Copilot
  • Muutokset henkilökohtaisiin GitHub-tunnuksiin. Ne pysyvät henkilökohtaisina, ja jokainen kehittäjä saa uuden hallitun tunnuksen.
  • CI/CD-putkien siirto Jenkinsistä, Azure Pipelinesista tai GitLab CI:stä GitHub Actionsiin (katso turvallinen CI/CD-putki)
  • Työtehtävät, taulut ja wikit Azure DevOpsista tai Jirasta
  • Yritystilin ylläpito luovutuksen jälkeen (saatavilla ylläpitopalveluna)

Mitä tarvitsemme sinulta

  • Yritystilin omistaja, joka voi aloittaa GitHub Enterprise Cloud -kokeilun tai -sopimuksen hallituilla käyttäjillä ja määrittää laskutuksen.
  • Identiteetintarjoajan pääkäyttäjäoikeudet määräajaksi: Entra ID:ssä Application Administrator -rooli ja henkilö, joka voi antaa järjestelmänvalvojan hyväksynnän (admin consent); Oktassa tai PingFederatessa GitHub-sovelluksen pääkäyttäjä.
  • Ryhmät, joista tulee tiimejä, ja omistaja jokaiselle organisaatiolle.
  • Siirtoa varten: pääkäyttäjäoikeudet lähdeorganisaatioihin tai -palvelimiin ja repositorion omistaja testaamaan jokaisen aallon.
  • Nimetty hyväksyjä yritystason käytäntöjen muutoksille.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous käyttäjien, organisaatioiden, repositorioiden ja siirron lähteen perusteella.

  2. Suunnittelupalaveri: GitHub.com vai GHE.com, yritystilin lyhytnimi (shortcode), kirjautumistapa, organisaatio- ja tiimimalli sekä käytännöt.

  3. Rakennetaan koodina Terraformilla ja YAMLilla repositoriossasi; katselmoit jokaisen muutoksen pull requestina.

  4. Pilotti yhden tiimin kanssa, sitten muut otetaan mukaan aalloissa; siirrossa repositoriot siirretään testatuissa aalloissa palautussuunnitelman kanssa.

  5. Luovutustilaisuus, ajo-ohjeet ja päätöskirjaukset.

Lyhyesti

Kesto
2–6 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi

DevSecOps-puutekartoitus

1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.

Kesto:1–2 viikkoa
Arvioi Suosittu

CI/CD-putkien tietoturvatarkistus

Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.

Kesto:1 viikko
Rakenna

Avaimettomat CI/CD-putket ja salaisuuksien siivous

Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.