ニュース
GitHub 企业版支持自动完成经典 PAT 与 SSH 密钥的 SSO 授权
GitHub 更新日志显示,GitHub Enterprise Cloud 企业管理员现可开启企业级设置,通过企业安装的 GitHub App 批量自动完成经典 PAT 与 SSH 密钥的 SSO 授权,替代逐组织手动操作。
核心事实
据 GitHub 更新日志,GitHub Enterprise Cloud 的企业管理员现在可以自动完成现有经典个人访问令牌(classic PAT)和 SSH 密钥的 SSO 授权,不再需要开发者逐个组织手动授权。企业管理员可选择开启一项新的企业级设置,允许通过企业安装的 GitHub App 进行凭据委派,该 App 需具备 enterprise_credentials:write 权限。随后该 GitHub App 可调用新 API,在单次请求中为最多 50 个组织批量授权一个经典 PAT 或 SSH 密钥。
背景与影响
更新日志指出,当企业拥有多个受 SSO 保护的组织时,逐个组织手动授权凭据会带来摩擦与额外开销,进而导致使用长期令牌以规避轮换。新 API 通过非机密的令牌 ID 或 SSH 密钥指纹识别凭据,因此不会向 GitHub App 传递凭据机密;在授予授权前,它会确认每个目标组织属于该企业、凭据所有者属于每个组织,且企业使用企业级 SSO;对于已存在有效授权的组织,则会安全跳过。对于跨多个组织管理服务账号或自动化凭据 SSO 授权的企业,可让 GitHub App 在令牌轮换或新增组织时调用该 API。
限制与来源
该功能目前面向 GitHub Enterprise Cloud 账号提供。上述能力的具体可用范围、权限配置与 API 行为可能随官方调整而变化,请以 GitHub 官网当前信息为准。本文内容整理自 GitHub 更新日志,未包含实测数据或第三方评价。