変更要約: GH-100 第1章を新規作成(ユーザー ID と認証=マネージドユーザー(EMU) vs 個人アカウント・SAML SSO/2FA・SCIM とチーム同期・ID プロバイダー・認証/認可モデル、アクセスと権限=組織/リポジトリロール[Read/Triage/Write/Maintain/Admin/カスタム]・Enterprise チームとネスト継承・チーム単位の最小権限・アクセス監査と監査ログ・ポリシーとルールセットの強制)
1.2アクセスと権限の管理
組織とリポジトリのロール、Enterprise チームの定義と管理、アクセスと権限の監査、そして設定・ポリシー・ルールセット・ロールの管理を理解します。最小権限の原則に沿ったアクセス統制を学びます。
認証で「誰か」を確かめたら、次は「何にアクセスでき・何ができるか」=認可を統制します。GitHub は 階層的なロール(Enterprise → 組織 → リポジトリ/チーム)でアクセスを管理し、最小権限 の原則に沿って必要な範囲だけ与えます。
1.2.1組織とリポジトリのロール
組織ロール には、組織全体を統制する オーナー(owner)、一般の メンバー、そして特定の管理権限を切り出した security manager などがあります。リポジトリロール は、各リポジトリへのアクセスレベルで、Read / Triage / Write / Maintain / Admin の段階があり、加えて カスタムリポジトリロール で権限を細かく定義できます。チームにロールを割り当て、個人ではなく チーム単位 で権限を管理すると、退職/異動に強く監査しやすくなります。原則は「役割に必要な最小限のロール」を与えることです。
1.2.2Enterprise チーム
チーム は、メンバーをまとめてリポジトリへのアクセスやレビュー担当を割り当てる単位です。Enterprise チーム は、複数の組織にまたがってメンバーシップやアクセスを管理できる上位のチーム概念で、大規模な Enterprise で横断的なグループ管理に使います。チームは ネスト(親子) でき、親チームの権限を子チームが継承します。IdP の チーム同期(前節)と組み合わせると、グループ管理を IdP に一元化できます。
1.2.3アクセス監査とポリシー・ルールセット
誰がどのアクセス権を持つかは 定期的に監査 します——過剰な権限や不要になったアクセスを見つけ、最小権限に保ちます。監査ログ で「誰が・いつ・何を」変更したかを追跡できます。組織/Enterprise の ポリシー で、メンバーができること(リポジトリ作成、可視性、フォーク、Actions 利用など)を統制し、ルールセット で ブランチ保護や必須レビュー、必須ステータスチェック などを 強制 します。ロール・ポリシー・ルールセットを組み合わせ、一貫したアクセスとガードレールを敷きます。
頻出:
①リポジトリロール=Read/Triage/Write/Maintain/Admin+カスタムロール。権限はチーム単位で管理(最小権限)。
②組織ロール=オーナー/メンバー/security manager。
③Enterprise チームは複数組織横断、チームはネストで継承。
④アクセスは定期監査+監査ログ、ポリシーでメンバー権限を統制、ルールセットでブランチ保護/必須レビュー等を強制。
混同・注意:
①個人ごとの権限付与は管理が破綻しやすい——チーム単位で。
②オーナーは強力な権限——付与は最小限に。
③ポリシー(何ができるか)とルールセット(コード変更のガードレール)は別レイヤー。
④Enterprise チーム(複数組織横断)と組織内チームを混同しない。
⑤監査は一度きりでなく定期的に。
1.2.4この節のまとめ
- リポジトリロール=Read/Triage/Write/Maintain/Admin+カスタムロール。権限はチーム単位で(最小権限)
- 組織ロール=オーナー/メンバー/security manager。Enterprise チームは複数組織横断、ネストで継承
- アクセスは定期監査+監査ログ、ポリシーでメンバー権限を統制
- ルールセットでブランチ保護/必須レビュー/必須チェックを強制(ポリシーとは別レイヤー)
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 大規模な組織で、退職/異動に強くアクセス権を管理し監査しやすくする最も適切な方法は?
Q2. GitHub のリポジトリロールの段階として正しいものはどれですか?
Q3. 複数の組織にまたがってメンバーシップやアクセスを管理できる上位のチーム概念はどれですか?
Q4. ブランチ保護・必須レビュー・必須ステータスチェックなどを組織横断で強制したいです。使うものは?
Q5. アクセス権の管理として、最小権限を保つために定期的に行うべきことは?
Q6. 組織ロールの「オーナー」の扱いとして正しいものはどれですか?

