Milloin tarvitset tätä
Kehittäjät käyttävät GitHubissa henkilökohtaisia tunnuksia, jotka eivät ole yrityksen hallinnassa. Kun joku lähtee, hänen tunnuksensa säilyttää pääsyn, kunnes joku muistaa poistaa sen, koodia voi päätyä julkiseen repositorioon, eikä kukaan osaa sanoa, kenellä on pääsy mihinkin. Auditoija pyytää näyttöä siitä, että pääsy seuraa identiteetintarjoajaa, eikä sitä ole.
Mikä määrittää tarjouksen
- Foundation, 2–3 viikkoa: uusi yritystili hallituille käyttäjille (Enterprise Managed Users), yksi identiteetintarjoaja, enintään 3 organisaatiota ja enintään 500 käyttäjää.
- Foundation + siirto, 4–6 viikkoa: Foundation sekä enintään 200 repositorion siirto GitHub.comista, GitHub Enterprise Serveristä, Azure DevOpsista tai Bitbucket Serveristä GitHub Enterprise Importerilla.
- Identiteetintarjoajat: Microsoft Entra ID (OIDC ja Conditional Access tai SAML), Okta tai PingFederate (SAML), kaikissa SCIM-provisiointi.
- Sijainti: GitHub.com tai GHE.com, jossa yritystilisi sijaitsee EU-alueella.
- Organisaatiot, tiimit, repositoriot ja säännöt määritellään YAML-tiedostoissa ja otetaan käyttöön Terraformilla.
- Suuremmista kokonaisuuksista annetaan tarjous puhelun jälkeen.
Mikä muuttuu
- Jokainen kehittäjä kirjautuu yrityksen tunnuksella, jonka identiteetintarjoajasi luo, muuttaa ja poistaa, joten yrityksestä lähtiessä myös pääsy GitHubiin päättyy.
- Tiimien jäsenyydet ja repositorioiden käyttöoikeudet seuraavat identiteetintarjoajasi ryhmiä, joten käyttöoikeudet katselmoidaan yhdessä paikassa.
- Koodia ei voi vahingossa julkaista tai jakaa yritystilin ulkopuolelle, koska hallitut tunnukset eivät voi luoda julkista sisältöä.
- Organisaatiot, tiimit ja säännöt muuttuvat vain katselmoitujen pull requestien kautta, ja jokaisesta muutoksesta jää auditointijälki.
- GHE.comissa yritystilisi sijaitsee EU-alueella.
Mitä saat
- Uusi yritystili hallituille käyttäjille GitHub.comissa tai GHE.comissa; käyttöönottotunnus (setup user) suojataan kaksivaiheisella tunnistautumisella, ja sen palautuskoodit jäävät sinun säilytykseesi
- Kertakirjautuminen ja SCIM-provisiointi identiteetintarjoajastasi
- Tiimit kytkettyinä identiteetintarjoajan ryhmiin organisaatio- ja repositorio-oikeuksia varten sekä vierailijakäyttäjien (guest collaborator) pääsy alihankkijoille
- Terraform ja YAML-määrittelyt organisaatioille, tiimeille, ryhmäkytkennöille, repositorioille, säännöstöille (rulesets) ja GitHub Actions -käytännöille; ajetaan putkessa, joka tunnistautuu GitHub Appina eikä henkilökohtaisella tokenilla
- Yritystason käytännöt: repositorioiden näkyvyys ja forkkaus, perusoikeudet, henkilökohtaisten pääsytokenien säännöt, sallitut actionit täysiin commit-SHA:ihin kiinnitettyinä, runner-ryhmät sekä salaisuuksien push protection, jos sinulla on siihen lisenssi
- Audit log -striimaus SIEM-järjestelmääsi tai tallennustilaan, esimerkiksi Splunkiin, Datadogiin, Azure Event Hubsiin, Amazon S3:een tai Google Cloud Storageen
- Foundation + siirto: repositoriot, historia ja pull requestit siirretään testatuissa aalloissa GitHub Enterprise Importerilla, ja aiemmat kontribuutiot kohdistetaan uusiin tunnuksiin
- Ajo-ohjeet uusille ja lähteville käyttäjille, hätäpääsylle ja identiteetintarjoajan katkokselle sekä luovutustilaisuus
Identiteetintarjoajat
| Identiteetintarjoaja | Kirjautuminen | Provisiointi | Pääsykäytännöt |
|---|---|---|---|
| Microsoft Entra ID | OIDC tai SAML | SCIM | Kirjautuessa; OIDC:llä GitHub tarkistaa lisäksi Conditional Access -käytäntöjen IP-ehdot verkko-, API- ja Git-pyynnöissä |
| Okta | SAML | SCIM | Kirjautuessa, Oktan käytännöillä |
| PingFederate | SAML | SCIM | Kirjautuessa, PingFederaten käytännöillä |
| Muut SAML 2.0- ja SCIM 2.0 -järjestelmät | SAML | SCIM | Kirjautuessa; arvioidaan ensin, koska GitHubin tuki niille on rajallinen |
Sama identiteetintarjoaja hoitaa sekä kirjautumisen että provisioinnin. GitHub ei tue Oktan ja Entra ID:n yhdistämistä näihin.
Foundation sopii yritykselle, joka aloittaa GitHubin käytön tai haluaa kehittäjien pääsyn seuraavan identiteetintarjoajaa ensimmäisestä päivästä alkaen. Foundation + siirto sopii tiimeille, jotka siirtyvät henkilökohtaisten tunnusten organisaatioista, GitHub Enterprise Serveristä, Azure DevOpsista tai Bitbucketista. Palvelu sopii hyvin yhteen turvallisen CI/CD-putken sekä avaimettomien CI/CD-putkien ja salaisuuksien siivouksen kanssa, ja usein ensimmäinen askel on DevSecOps-puutekartoitus.
Ei sisälly
- GitHubin ja identiteetintarjoajan lisenssit, mukaan lukien GitHub Advanced Security -tuotteet ja Copilot
- Muutokset henkilökohtaisiin GitHub-tunnuksiin. Ne pysyvät henkilökohtaisina, ja jokainen kehittäjä saa uuden hallitun tunnuksen.
- CI/CD-putkien siirto Jenkinsistä, Azure Pipelinesista tai GitLab CI:stä GitHub Actionsiin (katso turvallinen CI/CD-putki)
- Työtehtävät, taulut ja wikit Azure DevOpsista tai Jirasta
- Yritystilin ylläpito luovutuksen jälkeen (saatavilla ylläpitopalveluna)
Mitä tarvitsemme sinulta
- Yritystilin omistaja, joka voi aloittaa GitHub Enterprise Cloud -kokeilun tai -sopimuksen hallituilla käyttäjillä ja määrittää laskutuksen.
- Identiteetintarjoajan pääkäyttäjäoikeudet määräajaksi: Entra ID:ssä Application Administrator -rooli ja henkilö, joka voi antaa järjestelmänvalvojan hyväksynnän (admin consent); Oktassa tai PingFederatessa GitHub-sovelluksen pääkäyttäjä.
- Ryhmät, joista tulee tiimejä, ja omistaja jokaiselle organisaatiolle.
- Siirtoa varten: pääkäyttäjäoikeudet lähdeorganisaatioihin tai -palvelimiin ja repositorion omistaja testaamaan jokaisen aallon.
- Nimetty hyväksyjä yritystason käytäntöjen muutoksille.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous käyttäjien, organisaatioiden, repositorioiden ja siirron lähteen perusteella.
Suunnittelupalaveri: GitHub.com vai GHE.com, yritystilin lyhytnimi (shortcode), kirjautumistapa, organisaatio- ja tiimimalli sekä käytännöt.
Rakennetaan koodina Terraformilla ja YAMLilla repositoriossasi; katselmoit jokaisen muutoksen pull requestina.
Pilotti yhden tiimin kanssa, sitten muut otetaan mukaan aalloissa; siirrossa repositoriot siirretään testatuissa aalloissa palautussuunnitelman kanssa.
Luovutustilaisuus, ajo-ohjeet ja päätöskirjaukset.
Lyhyesti
- Kesto
- 2–6 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
DevSecOps-puutekartoitus
1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.
CI/CD-putkien tietoturvatarkistus
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Avaimettomat CI/CD-putket ja salaisuuksien siivous
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.