GitHubは9月24日、GitHub Enterprise Cloudで影響力の大きい操作を行う際に再認証または多要素認証を要求できる「proof of presence」機能をパブリックプレビューで公開した。
本機能は、GitHubのsudoモードを企業向けに拡張したもので、必要に応じてより高いセキュリティレベルを適用できる。
proof of presenceは、影響の大きいアクションが行われた際、単に有効なセッションやトークンが使用されたかどうかだけでなく、権限を持つ本人が操作を行っていることを検証する。この検証は、ユーザーをIdPにリダイレクトして確認させることによって行われる。
本機能が有効になっている場合、メンバーが影響度の高い操作、例えばトークンの作成、Webhookの編集、組織のセキュリティ設定の変更などを実行しようとすると、そのユーザーをIdPにリダイレクト。多要素認証の実行やデバイスのコンプライアンスチェック、再サインインなどを通して認証の有効性を証明することが求められる。
現在、proof of presenceはパブリックプレビューで公開されており、SAMLまたはOIDC経由でMicrosoft Entra IDをSSO IDプロバイダー(IdP)として使用しているgithub.comおよびGHEC-DRの管理ユーザー(EMU)企業のみを対象としている。
詳細はブログポストより確認できる。
- 関連リンク
この記事は参考になりましたか?
- この記事の著者
-
CodeZine編集部(コードジンヘンシュウブ)
CodeZineは、株式会社翔泳社が運営する開発者のための情報メディアです。日々の開発に取り組むエンジニアやテクノロジーを学びたい方に向けて、プログラミングやAI活用、開発ツール、エンジニアの学びとキャリアに関する記事をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
