Acerca de las restricciones de tráfico de red
De manera predeterminada, los usuarios autorizados pueden acceder a los recursos de la empresa desde cualquier dirección IP. Para restringir el acceso a los recursos privados de la empresa, configura una lista que permita o deniegue el acceso desde direcciones IP específicas. Por ejemplo, puedes permitir el acceso a los recursos privados exclusivamente desde la dirección IP de la red de tu oficina.
Si la lista permite una dirección IP, un usuario autenticado que se conecta a tu empresa desde esa dirección puede acceder a recursos privados. Si no se permite la dirección IP del usuario, ese usuario no puede acceder a los recursos privados hasta que se conecten desde una dirección permitida.
Después de configurar una lista de direcciones IP permitidas, la lista determina si los usuarios pueden acceder a los recursos protegidos a través de la UI web, las API o Git, mediante cualquiera de los métodos de autenticación siguientes.
- Nombre de usuario y contraseña, con autenticación de GitHub o SSO de SAML
- Personal access token
- Llave SSH
La lista de direcciones IP permitidas se aplica a los usuarios con cualquier rol o acceso, incluidos los propietarios de la empresa y la organización, los administradores del repositorio y los colaboradores externos.
Predeterminadamente, las reglas del grupo de seguridad de redes (NSG) de Azure dejan todo el tráfico entrante abierto en los puertos 22, 80, 443 y 25. Puedes ponerte en contacto con Soporte de GitHub para configurar restricciones de acceso para GitHub AE.
Para las restricciones que utilizan los NSG de Azure, contacta a Soporte de GitHub enviando las direcciones IP que deberán poder acceder a GitHub AE. Especifica los rangos de direcciones utilizando el formato estándar de CIDR (Enrutamiento sin Clases entre Dominios, por sus siglas en inglés). Soporte de GitHub configurará las reglas de cortafuegos adecuadas para restringir el acceso por HTTP, SSH, HTTPS, y SMTP. Para obtener más información, vea «Contactar al Soporte de GitHub».
Habilitar direcciones IP permitidas
Después de crear una lista de direcciones IP permitidas, puedes habilitar las direcciones IP permitidas. Al habilitar las direcciones IP permitidas, GitHub aplica inmediatamente las entradas habilitadas en la lista de direcciones IP permitidas.
Antes de habilitar la lista de direcciones IP permitidas, puedes comprobar si la lista de permitidos permitirá una conexión desde una dirección IP determinada. Para obtener más información, consulta "Comprobación de permiso para una dirección IP".
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
En "IP allow list", seleccione Enable IP allow list.
-
Haga clic en Save(Guardar).
Agregar una dirección IP permitida
Puedes crear una lista de direcciones IP permitidas agregando entradas que contienen una dirección IP o un intervalo de direcciones. Cuando hayas terminado de agregar entradas, puedes comprobar si cualquiera de las entradas habilitadas de la lista permitiría una dirección IP determinada.
Antes de que la lista restrinja el acceso a tu empresa, también debes habilitar las direcciones IP permitidas.
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
En la parte inferior de la sección "Lista de direcciones IP permitidas", en el campo "Dirección o intervalo IP en notación CIDR", escribe una dirección IP o un rango de direcciones en notación CIDR.
-
De manera opcional, en el campo "Descripción breve de dirección o intervalo IP", escribe una descripción de la dirección o el intervalo IP que se permite.
-
Haz clic en Agregar.
-
Opcionalmente, comprueba si cualquiera de las entradas habilitadas de la lista permitiría una dirección IP determinada. Para obtener más información, consulta "Comprobación de permiso para una dirección IP".
Permitir el acceso mediante GitHub Apps
Si estás utilizando una lista de direcciones permitidas, también puedes elegir agregar automáticamente a ella cualquier dirección IP que hayas configurado para las GitHub Apps que hayas instalado en tu empresa.
Si selecciona Enable IP allow list configuration for installed GitHub Apps (Habilitar la configuración de la lista de direcciones IP permitidas para las aplicaciones de GitHub instaladas) en su configuración de lista de direcciones permitidas, las direcciones IP de las GitHub Apps instaladas se agregarán a su lista de direcciones permitidas. Esto pasa sin importar si tu lista de direcciones permitidas se encuentra habilitada actualmente. Si instalas una GitHub App y luego el creador de dicha aplicación cambia las direcciones en su lista de direcciones permitidas, tu lista se actualizará automáticamente con dichos cambios.
Puedes identificar las direcciones IP que se agregaron automáticamente desde GitHub Apps si revisas el campo de descripción. La descripción de estas direcciones IP es: "Managed by the NAME GitHub App". A diferencia de las direcciones que agregas manualmente, no puedes editar, borrar o inhabilitar las direcciones IP que se agregan automáticamente desde las GitHub Apps.
Nota: Las direcciones en la lista de direcciones IP permitidas de GitHub App solo afectan las solicitudes realizadas por las instalaciones de GitHub App. La adición automática de una direcci´no IP de una GitHub App hacia una lista de direcciones permitidas de una organización no permite el acceso a un usuario de GitHub AE que se conecte desde dicha dirección IP.
Para más información sobre cómo crear una lista de permitidos para una GitHub App que creaste, consulta "Administrar las direcciones IP permitidas para una GitHub App".
Para habilitar la adición automática de direcciones IP para las GitHub Apps:
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
En "Lista de direcciones IP permitidas", seleccione Habilitar la configuración de lista de direcciones IP permitidas para las aplicaciones de GitHub instaladas.
Nota: Si usas Enterprise Managed Users con OIDC, solo puedes permitir el acceso mediante Aplicaciones de GitHub si usas GitHub para la configuración de la lista de direcciones IP permitidas.
-
Haga clic en Save(Guardar).
Editar una dirección IP permitida
Puedes editar una entrada en la lista de IP permitidas. Si editas una entrada habilitada, los cambios se aplicarán inmediatamente.
Una vez finalizada la edición de entradas, puedes comprobar si la lista de permitidos permitirá una conexión desde una dirección IP determinada después de habilitar la lista.
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
En "Lista de IP permitidas", a la derecha de la entrada que quieres editar, haz clic en Editar.
-
En el campo "Dirección IP", escribe una dirección IP o un intervalo de direcciones en notación CIDR.
-
En el campo "Descripción", escribe una descripción del intervalo o la dirección IP que se permite.
-
Haga clic en Update(Actualizar).
-
Opcionalmente, comprueba si cualquiera de las entradas habilitadas de la lista permitiría una dirección IP determinada. Para obtener más información, consulta "Comprobación de permiso para una dirección IP".
Comprobación de permiso para una dirección IP
Puedes comprobar si cualquiera de las entradas habilitadas de la lista de direcciones IP permitidas permitiría una dirección IP determinada, incluso si la lista no está habilitada actualmente.
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
Al final de la sección "Lista de direcciones IP permitidas", en "Comprobar dirección IP", escribe una dirección IP.
Eliminar una dirección IP permitida
-
En la esquina superior derecha de GitHub AE, haga clic en la foto de perfil y luego en Configuración de empresa.
-
En la barra lateral de la cuenta de empresa, haz clic en Configuración.
-
En Configuración, haz clic en Seguridad de autenticación.
-
En "Lista de IP permitidas", a la derecha de la entrada que quieras eliminar, haz clic en Eliminar.
-
Para eliminar permanentemente la entrada, haga clic en Sí, eliminar esta entrada de lista de direcciones IP permitidas.
Utilizar GitHub Actions con un listado de direcciones IP permitidas
Para permitir que los ejecutores autohospedados se comuniquen con GitHub, agregue la dirección IP o intervalo de direcciones IP de los ejecutores autohospedados a la lista de IP permitidas. Para más información, vea "Adición de una dirección IP permitida".