À propos des restrictions du trafic réseau
Par défaut, les utilisateurs autorisés peuvent accéder aux ressources de votre entreprise à partir de l’adresse IP de leur choix. Vous pouvez restreindre l’accès aux ressources privées de votre entreprise en configurant une liste qui autorise ou refuse l’accès à partir d’adresses IP spécifiques. Par exemple, vous pouvez autoriser l’accès aux ressources privées exclusivement à partir de l’adresse IP du réseau de votre filiale.
Si la liste autorise une adresse IP, un utilisateur authentifié qui se connecte à votre entreprise à partir de cette adresse peut accéder à des ressources privées. Si l’adresse IP de l’utilisateur n’est pas autorisée, cet utilisateur ne peut pas accéder aux ressources privées tant qu’il ne se connecte pas à partir d’une adresse autorisée.
Après avoir configuré une liste d’adresses IP autorisées, celle-ci détermine si les utilisateurs peuvent accéder aux ressources protégées via l’interface utilisateur web, les API ou Git, à l’aide de l’une des méthodes d’authentification suivantes.
- Nom d’utilisateur et mot de passe avec l’authentification GitHub ou l’authentification unique SAML
- Personal access token
- Clé SSH
La liste d’adresses IP autorisées s’applique aux utilisateurs disposant de n’importe quel rôle ou accès, y compris les propriétaires d’entreprise et d’organisation, les administrateurs de référentiels et les collaborateurs externes.
Par défaut, les règles du groupe de sécurité réseau (NSG) Azure laissent entrer l’ensemble du trafic sur les ports 22, 80, 443 et 25. Vous pouvez contacter le Support GitHub pour configurer des restrictions d’accès pour GitHub AE.
Pour des restrictions avec des NSG Azure, contactez le Support GitHub avec les adresses IP qui doivent être autorisées à accéder à GitHub AE. Spécifiez des plages d’adresses au format CIDR (Classless Inter-Domain Routing) standard. Le Support GitHub configurera les règles de pare-feu adaptées afin de limiter l’accès réseau via HTTP, SSH, HTTPS et SMTP. Pour plus d’informations, consultez « Contacter le support GitHub ».
Activation des adresses IP autorisées
Après avoir créé une liste d’autorisation IP, vous pouvez activer les adresses IP autorisées. Quand vous activez des adresses IP autorisées, GitHub applique immédiatement toutes les entrées activées figurant dans votre liste d’autorisation IP.
Avant d’activer votre liste d’adresses IP autorisées, vous pouvez vérifier si votre liste autorise une connexion à partir d’une adresse IP particulière. Pour plus d’informations, consultez « Vérification de l’autorisation d’une adresse IP ».
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
Sous « Liste verte d’adresses IP », sélectionnez Activer la liste verte d’adresses IP.
-
Cliquez sur Enregistrer.
Ajout d’une adresse IP autorisée
Vous pouvez créer une liste d’adresses IP autorisées en ajoutant des entrées qui contiennent chacune une adresse IP ou une plage d’adresses. Une fois que vous avez fini d’ajouter des entrées, vous pouvez vérifier si une adresse IP particulière est autorisée par l’une des entrées activées figurant dans votre liste.
Avant que la liste ne limite l’accès à votre entreprise, vous devez également activer des adresses IP autorisées.
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
En bas de la section « Liste d’adresses IP autorisées », dans le champ « Adresse IP ou plage en notation CIDR », tapez une adresse IP ou une plage d’adresses en notation CIDR.
-
Si vous le souhaitez, dans le champ « Brève description de l’adresse IP ou de la plage », entrez une description de l’adresse IP ou de la plage autorisée.
-
Cliquez sur Ajouter.
-
Vérifiez éventuellement si une adresse IP particulière serait autorisée par l’une des entrées activées dans votre liste. Pour plus d’informations, consultez « Vérification de l’autorisation d’une adresse IP ».
Autorisation de l’accès par GitHub Apps
Si vous utilisez une liste verte, vous pouvez également choisir d’y ajouter automatiquement toutes les adresses IP configurées pour les GitHub Apps installées dans votre entreprise.
Si vous sélectionnez Activer la configuration de la liste verte d’adresses IP pour les applications GitHub installées dans les paramètres de votre liste verte, les adresses IP des GitHub Apps installées sont ajoutées à votre liste verte. Cela se produit indépendamment de l’activation ou non de votre liste verte. Si vous installez une GitHub App et que le créateur de cette application modifie les adresses de sa liste verte, votre liste verte est automatiquement mise à jour avec ces modifications.
Vous pouvez identifier les adresses IP qui ont été automatiquement ajoutées à partir de GitHub Apps en consultant le champ de description. La description de ces adresses IP est la suivante : « Géré par l’application GitHub NAME ». Contrairement aux adresses que vous ajoutez manuellement, vous ne pouvez pas modifier, supprimer ou désactiver les adresses IP qui sont automatiquement ajoutées à partir de GitHub Apps.
Remarque : les adresses dans la liste verte d’adresses IP d’une GitHub App affectent uniquement les demandes effectuées par des installations de l’GitHub App. L’ajout automatique d’une adresse IP de GitHub App à la liste verte d’une organisation n’autorise pas l’accès à un utilisateur GitHub AE qui se connecte à partir de cette adresse IP.
Pour plus d’informations sur la création d’une liste verte pour une GitHub App que vous avez créée, consultez « Gestion des adresses IP autorisées pour une application GitHub ».
Pour activer l’ajout automatique d’adresses IP pour les GitHub Apps :
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
Sous « Liste verte d’IP », sélectionnez Activer la configuration de liste verte d’IP pour les applications GitHub installées.
Remarque : Si vous utilisez Enterprise Managed Users avec OIDC, vous ne pouvez autoriser l’accès par les applications GitHub que si vous utilisez GitHub pour la configuration de votre liste d’adresses IP autorisées.
-
Cliquez sur Enregistrer.
Modification d’une adresse IP autorisée
Vous pouvez modifier une entrée dans votre liste d’autorisation IP. Si vous modifiez une entrée activée, les modifications s’appliquent immédiatement.
Une fois que vous avez terminé de modifier les entrées, vous pouvez vérifier si votre liste autorise une connexion à partir d’une adresse IP particulière une fois que vous avez activé la liste.
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
Sous « Liste d’adresses IP autorisées », à côté de l’entrée que vous souhaitez modifier, cliquez sur Modifier.
-
Dans le champ « Adresse IP », tapez une adresse IP, ou une plage d’adresses, en notation CIDR.
-
Dans le champ « Description », tapez une description de l’adresse IP ou de la plage autorisée.
-
Cliquez sur Update.
-
Vérifiez éventuellement si une adresse IP particulière serait autorisée par l’une des entrées activées dans votre liste. Pour plus d’informations, consultez « Vérification de l’autorisation d’une adresse IP ».
Vérification de l’autorisation d’une adresse IP
Vous pouvez vérifier si une adresse IP particulière serait autorisée par l’une des entrées activées dans votre liste d’autorisation IP, même si la liste n’est actuellement pas activée.
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
À la fin de la section « Liste d’adresses IP autorisées », sous « Vérifier l’adresse IP », entrez une adresse IP.
Suppression d’une adresse IP autorisée
-
Dans le coin supérieur droit de GitHub AE, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.
-
Dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.
-
Sous Paramètres, cliquez sur Sécurité de l’authentification.
-
Sous « Liste d’adresses IP autorisées », à côté de l’entrée que vous souhaitez supprimer, cliquez sur Supprimer.
-
Pour supprimer définitivement l’entrée, cliquez sur Oui, supprimer cette entrée de la liste verte d’adresses IP.
Utilisation de GitHub Actions avec une liste verte d’adresses IP
Pour permettre à vos exécuteurs auto-hébergés de communiquer avec GitHub, ajoutez l’adresse IP ou la plage d’adresses IP de vos exécuteurs auto-hébergés à la liste des adresses IP autorisées. Pour plus d’informations, consultez « Ajout d’une adresse IP autorisée ».