GitHub Enterprise Cloud permet désormais d'automatiser l'autorisation SSO des PAT classiques et clés SSH. Une GitHub App installée au niveau de l'entreprise peut autoriser un identifiant existant dans jusqu'à 50 organisations en une requête.
La réponse rapide
| Élément | Fonctionnement |
|---|---|
| Permission | enterprise_credentials:write. |
| Identifiant transmis | ID non secret du PAT ou empreinte SSH. |
| Portée | Jusqu'à 50 organisations par appel. |
| Disponibilité | GitHub Enterprise Cloud. |
Moins de travail manuel
Dans une entreprise composée de nombreuses organisations SSO, chaque rotation imposait auparavant plusieurs validations. Cette friction encourageait parfois des jetons trop durables. L'API peut être appelée après une rotation ou l'ajout d'une organisation.
Des vérifications avant délégation
GitHub contrôle que les organisations appartiennent à l'entreprise, que le propriétaire du secret en est membre et que le SSO est géré au niveau entreprise. Une autorisation déjà active est ignorée sans erreur.
Une permission très sensible
La GitHub App capable de déléguer des identifiants doit être strictement limitée, journalisée et protégée. Automatisez avec une liste d'organisations attendues plutôt qu'une découverte ouverte, et testez les suppressions d'accès.
Moderniser au-delà des PAT classiques
Cette fonction résout un besoin existant, mais ne rend pas les jetons longue durée idéaux. Quand c'est possible, préférez OIDC, des GitHub Apps à jetons courts ou des PAT fins. L'automatisation doit faciliter la rotation, pas prolonger indéfiniment les anciens secrets.




La discussion
Commentaires
Chargement des commentaires…