SAML 身份提供商不可用时组织所有者如何用恢复码访问 GitHub 组织
【免费下载链接】docsThe open-source repo for docs.github.com项目地址: https://gitcode.com/GitHub_Trending/do/docs
当组织已启用 SAML 单点登录(SSO),而你的身份提供商(IdP)暂时不可用时,普通成员会被挡在 SSO 登录之外。作为组织所有者,你可以使用预先下载好的 SAML 单点登录恢复码绕过 SSO 直接登录,恢复对组织的访问。该能力适用于 GitHub Enterprise Cloud(GHEC),前提是你在 IdP 出故障之前已经下载并妥善保存了恢复码。
前提条件
- 你是该组织的所有者。文档明确说明:"Organization owners can use a recovery code to bypass SAML SSO."
- 组织的 SAML SSO 已经配置并启用,且当前身份提供商不可用,导致常规 SSO 登录失败。
- 你手中有一份之前下载保存的恢复码。恢复码不能临时在无法访问的组织里生成,因此它必须在 IdP 可用时就提前下载好。
关于恢复码的重要限制(来自源文档,先了解清楚再操作):
- 恢复码只能使用一次,并且必须按顺序连续使用("You can only use recovery codes once and you must use your codes in consecutive order.")。
- 使用恢复码获得的访问权限只持续 24 小时,到期后系统会再次要求你通过单点登录验证身份。
- 恢复码不应共享或分发,建议存放在密码管理器中。
准备工作:在 IdP 可用时下载恢复码
如果你还没有下载过恢复码,在 IdP 仍然可用时按以下路径操作(组织所有者身份):
- 在 GitHub 右上角点击你的头像,然后点击Organizations(组织)。
- 点击你的组织名称,选中该组织。
- 在组织名称下方点击Settings选项卡。如果看不到 "Settings" 选项卡,点击More(三个点)下拉菜单,再选择Settings。
- 在侧边栏的 "Security" 部分,点击Authentication security。
- 在 "SAML single sign-on" 区域,找到关于恢复码的提示框,点击Save your recovery codes。
- 在打开的页面上,点击Download、Print或Copy保存你的恢复码。
注意:如果你之后重新生成了新的恢复码,"Single sign-on recovery codes" 页面上显示的恢复码会自动更新,旧码随之失效——保存新代码时要一并更新密码管理器里的备份。
使用恢复码访问组织
确认 IdP 无法登录、而你的组织又必须有人管理时,按文档给出的操作路径执行:
- 尝试访问该组织(正常发起登录,此时会因 IdP 不可用而无法通过 SSO)。
- 在弹出的单点登录对话框下方,点击Use a recovery code。
- 在 "Recovery Code" 输入框中,输入你的恢复码。
- 点击Verify。
验证通过后,你即绕过 SSO 进入 GitHub 并恢复对该组织的访问,此时你可以执行在 IdP 故障期间需要完成的管理操作。
使用后的限制与后续操作
- 该恢复码在验证成功后立即失效,不能再次使用;文档要求在用过之后明确记录"这个码已经作废",避免后续误用。
- 恢复码授予的访问窗口只有 24 小时。窗口结束后,系统会要求你重新通过单点登录验证身份。因此这一步只是应急通道,而不是替代方案:IdP 恢复之前,组织内其他仍依赖 SSO 的成员依然无法登录。
- 如果 24 小时内 IdP 仍未恢复,而你又没有按顺序可用的下一个恢复码,文档未提供其他绕过方式——保持恢复码按顺序连续可用,是保证后续仍能被救援的关键。
参考文档
- Accessing your organization if your identity provider is unavailable
- Downloading your organization's SAML single sign-on recovery codes
【免费下载链接】docsThe open-source repo for docs.github.com项目地址: https://gitcode.com/GitHub_Trending/do/docs
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考