Skip to main content
Skip to content

Widerrufen von Autorisierungen oder Löschen von Anmeldeinformationen in Ihrem Unternehmen

Enthalten Sie einen Sicherheitsvorfall, indem Sie den Zugriff auf Anmeldeinformationen in Ihrem Unternehmen entfernen oder gezielte Maßnahmen gegen bestimmte Benutzer oder Anmeldeinformationstypen ergreifen.

Wer kann dieses Feature verwenden?

Enterprise owners and users with the "Manage enterprise credentials" fine-grained permission

Enterprises with managed users, or enterprises that have enabled SAML SSO for the enterprise or its organizations

Wenn Ihr Unternehmen von einem Sicherheitsvorfall betroffen ist, können Sie reagieren, indem Sie den programmgesteuerten Zugriff auf Ihr Unternehmen oder seine Organisationen verhindern.

Verfügbare Aktionen:

  • Widerrufen Sie SSO-Autorisierungen , um den Zugriff auf SSO-geschützte Organisationsressourcen für Benutzeranmeldeinformationen in Ihrem Unternehmen zu entfernen.
  • Löschen Sie Schlüssel und Token , um Benutzertoken und SSH-Schlüssel in Ihrem Unternehmen zu entfernen, auch wenn sie keine SSO-Autorisierung haben (Enterprise Managed Users nur).

Im Abschnitt "Authentifizierungssicherheit" Ihrer Unternehmenseinstellungen können Sie Maßnahmen gegen Anmeldeinformationen ergreifen:

  • Für einzelne Mitglieder: Widerrufen sie SSO-Autorisierungen oder löschen Sie Anmeldeinformationen für einen bestimmten Benutzer, wenn Sie auf einen gezielten Vorfall reagieren oder eine routinemäßige Zugriffsbereinigung durchführen.
  • Für einen bestimmten Typ von Anmeldeinformationen: SSO-Autorisierungen widerrufen oder Anmeldeinformationen eines ausgewählten Typs, z. B. nur personal access tokens (classic), in Ihrem gesamten Unternehmen löschen.
  • Für alle Mitglieder (Massenaktion): Ergreifen Sie Massenaktionen, um SSO-Autorisierungen zu widerrufen oder Anmeldeinformationen für alle Mitglieder und jeden unterstützten Anmeldeinformationstyp zu löschen, z. B. beim Reagieren auf einen wichtigen Sicherheitsvorfall.

Sie können diese Aktionen auch mithilfe der REST-API-Endpunkte für Autorisierungen von Unternehmensanmeldeinformationen ausführen.

Hinweis

Organisationsbesitzer können dieselben Aktionen auf Organisationsebene ausführen, indem sie die GitHub Benutzeroberfläche oder die AUTOTITLE verwenden.

Zugreifen auf die Authentifizierungssicherheitsseite

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".

Überprüfen von Anmeldeinformationen

Bevor Sie Maßnahmen ergreifen, verwenden Sie die Übersicht "Anmeldeinformationen" und den CSV-Export, um zu bewerten, welche Anmeldeinformationen auf Ihr Unternehmen zugreifen können. Die Übersicht bietet unternehmensweite Sichtbarkeit, aber die verfügbare Antwort hängt vom Anmeldeinformationstyp und deren Verwaltung ab.

Informationen zur Übersicht, zum Exportieren von Feldern und zur Korrelation von Überwachungsprotokollen finden Sie unter Überprüfen von Anmeldedaten in Ihrem Unternehmen.

Auswählen, wo Maßnahmen ergriffen werden sollen

Verwenden Sie die folgende Tabelle, um die schmalste geeignete Antwort zu ermitteln. Aktionen auf Unternehmensebene können sich auf Anmeldeinformationen in allen Organisationen des Unternehmens auswirken. Aktionen auf Organisation und Benutzerebene reduzieren Unterbrechungen, wenn Sie die betroffenen Anmeldeinformationen oder die betroffene Anwendung identifizieren können.

BerechtigungstypWo sie verwaltet wirdWer kann Maßnahmen ergreifen?Bereich und verfügbare Aktion
Fine-grained personal access tokenOrganisationseinstellungen oder die persönlichen Einstellungen des TokenbesitzersOrganisationsinhaber oder TokeninhaberWiderrufen Sie auf Organisationsebene den Zugriff des Tokens auf Organisationsressourcen. Löschen Sie das Token auf Benutzerebene.
Personal access token (classic)Autorisierungseinstellungen für SSO-Anmeldeinformationen oder die persönlichen Einstellungen des TokenbesitzersUnternehmensbesitzer, Organisationsbesitzer oder TokenbesitzerWiderrufen Sie auf Unternehmens- oder Organisationsebene die SSO-Autorisierung. Löschen Sie das Token auf Benutzerebene.
OAuth app ZugriffstokenOAuth-App-Richtlinie der Organisation oder die autorisierten OAuth-Apps des BenutzersBesitzer oder Benutzer der OrganisationVerweigern Sie auf Organisationsebene den App-Zugriff. Widerrufen Sie auf Benutzerebene die App-Autorisierung und die zugehörigen Token.
GitHub App Zugriffstoken des Benutzers oder InstallationInstallierte App-Einstellungen oder die Autorisierungen des Benutzers GitHub AppsUnternehmensbesitzer, Organisationsbesitzer oder BenutzerAuf Unternehmens- oder Organisationsebene können Sie die App anhalten oder deinstallieren, um den Zugriff zu verhindern. Widerrufen Sie auf Benutzerebene die Autorisierung des Benutzers.
SSH-Schlüssel des BenutzersAutorisierungseinstellungen für SSO-Anmeldedaten oder die persönlichen Einstellungen des Inhabers des SchlüsselsUnternehmensbesitzer, Organisationsbesitzer oder SchlüsselbesitzerWiderrufen Sie auf Unternehmens- oder Organisationsebene die SSO-Autorisierung. Löschen Sie auf Benutzerebene den Schlüssel.

Verwenden Sie für eine zielgerichtete Antwort das Verfahren für die Anmeldeinformation und die Aktion:

Für eine unternehmensweite Vorgehensweise siehe Massenaktion gegen alle Mitglieder durchführen. Diese Aktionen wirken sich auf Benutzeranmeldeinformationen und nicht GitHub App auf Installationszugriffstoken aus.

Grundlegendes zu den verfügbaren Aktionen

In den folgenden Abschnitten wird beschrieben, was jede Aktion bewirkt, welche SSO-Autorisierungen oder Anmeldeinformationen betroffen sind, und zugehörige Überwachungsprotokollereignisse.

Hinweis

Wenn Ihr Unternehmen nichtEnterprise Managed Users verwendet und SAML-SSO nicht aktiviert hat, ist keine dieser Aktionen verfügbar. Alternativ können Sie, wenn Benutzer im Rahmen Ihrer Reaktion auf einen Sicherheitsvorfall personal access tokens ersetzen müssen, eine Unternehmensrichtlinie so konfigurieren, dass alle personal access tokens ablaufen. Weitere Informationen findest du unter Erzwingen von Richtlinien für persönliche Zugriffstoken in deinem Unternehmen.

Standardmäßig zielt jede Aktion auf alle Anmeldeinformationstypen ab, die sie unterstützen. Sie können stattdessen eine Aktion auf einen einzelnen Typ von Anmeldeinformationen beschränken, z. B. auf personal access tokens (classic) oder SSH-Schlüssel von Benutzern, um einen Sicherheitsvorfall einzudämmen, ohne andere Anmeldeinformationen zu beeinträchtigen. Siehe Eingeschlossene Anmeldeinformationen für die Anmeldeinformationstypen, die jede Aktion unterstützen.

Widerrufen von SSO-Autorisierungen

Diese Aktion ist für Enterprise Managed Users oder Unternehmen verfügbar, die SAML-SSO verwenden.

Durch das Widerrufen von Autorisierungen werden SSO-Autorisierungen für Benutzertoken und SSH-Schlüssel entfernt, entweder für einen bestimmten Benutzer, alle Benutzer oder einen bestimmten Anmeldeinformationstyp, in allen Organisationen in Ihrem Unternehmen.

  • Anmeldeinformationen, denen die SSO-Berechtigungen entzogen wurden, können für die betroffenen Organisationen nicht erneut autorisiert werden. Um den Zugriff wiederherzustellen, müssen Benutzer neue Anmeldeinformationen erstellen und autorisieren.
  • Die Anmeldeinformationen selbst werden nicht gelöscht, und ihre Berechtigungen für benutzer- und Unternehmensbereiche sowie für nicht SSO-geschützte Organisationen bleiben aktiv.
  • Anmeldeinformationen, die für SSO nicht autorisiert wurden, sind nicht betroffen.

Die Autorisierung für fine-grained personal access tokens funktioniert anders, sodass diese Aktion einen anderen Effekt auf diesen Tokentyp hat. Bei differenzierten PATs, bei denen eine Organisation der "Ressourcenbesitzer" ist, führt die Entfernung des Ressourcenbesitzers zur Aufhebung des Zugriffs auf Organisationsressourcen. Benutzer können den Ressourcenbesitzer zurück auf das Organisationskonto ändern, was eventuell genehmigt werden muss (siehe Erzwingen von Richtlinien für persönliche Zugriffstoken in deinem Unternehmen).

Löschen von Schlüsseln und Token

Diese Aktion ist nur für Enterprise Managed Users verfügbar.

Durch das Löschen von Schlüsseln und Token werden Anmeldeinformationen entfernt, die Zugriff auf Ihr Unternehmen haben, entweder für einen bestimmten Benutzer, alle Benutzer oder einen bestimmten Anmeldeinformationstyp, unabhängig davon, ob sie für SSO autorisiert sind. Die Anmeldeinformationen funktionieren nicht mehr und sind auf der Benutzeroberfläche nicht mehr sichtbar.

Beispielsweise können Sie alle personal access tokens für ein einzelnes Mitglied löschen, ohne die SSH-Schlüssel dieses Mitglieds zu beeinträchtigen. Um den programmgesteuerten Zugriff wiederherzustellen, müssen Benutzer neue Anmeldeinformationen erstellen, sie bei Bedarf mit Organisationen autorisieren und betroffene Prozesse aktualisieren, um die neuen Anmeldeinformationen zu verwenden.

Eingeschlossene Anmeldeinformationen

Beide Aktionen umfassen die folgenden Anmeldeinformationstypen:

  • Benutzer-SSH-Schlüssel
  • OAuth apps Benutzerzugriffstoken (ghu_)
  • GitHub App Benutzerzugriffstoken
  • Personal access tokens (classic)
  • Fine-grained personal access tokens

Die Aktion "Autorisierung widerrufen" funktioniert anders für fine-grained personal access tokens. Ausführliche Informationen finden Sie unter "Widerrufen von SSO-Autorisierungen".

Die folgenden Anmeldeinformationstypen sind von beiden Aktionen nicht betroffen:

  • GitHub App Installationstoken (ghs_)
  • Schlüssel bereitstellen
  • GitHub Actions GITHUB_TOKEN Zugriff

Hinweis

Ein mit einem personal access token oder einem OAuth app Token erstellter Bereitstellungsschlüssel wird gelöscht, wenn die Aktion "Schlüssel und Token löschen" dieses Token löscht. Bereitstellungsschlüssel, die über die Weboberfläche oder mit einem GitHub App Benutzerzugriffstoken erstellt wurden, sind nicht betroffen. Weitere Informationen findest du unter REST-API-Endpunkte für Bereitstellungsschlüssel.

Überwachungs- und Sicherheitsprotokollereignisse

Die Aktion "Autorisierung widerrufen" generiert die folgenden Ereignisse, unabhängig davon, ob sie auf einen bestimmten Benutzer, einen bestimmten Anmeldeinformationstyp oder alle Member festgelegt ist:

  • org_credential_authorization.deauthorize
  • org_credential_authorization.revoke
  • personal_access_token.access_revoked

Die Aktion "Löschtoken" generiert auch diese Ereignisse und generiert zusätzlich die folgenden Ereignisse:

  • oauth_access.destroy
  • personal_access_token.destroy

Betroffene Benutzer erhalten eine E-Mail-Benachrichtigung, wenn ihre SSO-Autorisierungen widerrufen werden oder ihre Anmeldeinformationen gelöscht werden, unabhängig davon, ob die Aktion von einem Unternehmensbesitzer oder vom Benutzer selbst initiiert wurde.

Ergreifen von Maßnahmen gegen einzelne Mitglieder

Sie können SSO-Autorisierungen widerrufen oder Anmeldeinformationen für einen bestimmten Benutzer löschen. Dies ist hilfreich für die Reaktion auf Vorfälle, die sich auf einzelne Konten auswirken, z. B. ein kompromittiertes Konto oder verlorene Hardware, oder für die Routinezugriffsbereinigung.

Widerrufen von Autorisierungen für einen bestimmten Benutzer

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Abschnitt „Gefahrenbereich“ auf „Widerrufen für ▼“ und dann auf „Ein bestimmter Benutzer“.
  5. Wählen Sie den Benutzer aus, dessen Autorisierungen Sie widerrufen möchten.
  6. Geben Sie USERNAME credentials zur Bestätigung (ersetzen USERNAME Sie den Benutzernamen des Benutzers) ein.
  7. Klicken Sie auf "Autorisierungen widerrufen".

Löschen von Anmeldeinformationen für einen bestimmten Benutzer

Diese Aktion ist nur für Enterprise Managed Users verfügbar.

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Abschnitt „Gefährlicher Bereich“ auf „Löschen für ▼“ und dann auf „Ein bestimmter Benutzer“.
  5. Wählen Sie den Benutzer aus, dessen Anmeldeinformationen Sie löschen möchten.
  6. Geben Sie USERNAME credentials zur Bestätigung (ersetzen USERNAME Sie den Benutzernamen des Benutzers) ein.
  7. Klicken Sie auf "Schlüssel und Token löschen".

Maßnahmen gegen einen bestimmten Typ von Anmeldeinformationen ergreifen

Sie können SSO-Autorisierungen widerrufen oder Anmeldeinformationen eines einzelnen Typs im gesamten Unternehmen löschen, ohne dass sich dies auf andere Anmeldeinformationstypen auswirkt. Beispielsweise können Sie SSO-Autorisierungen für alle personal access tokens (classic) widerrufen, während Benutzer-SSH-Schlüssel und andere Anmeldeinformationstypen unberührt bleiben.

Autorisierungen für einen Anmeldedatentyp widerrufen

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Bereich „Gefahrenzone“ auf „Widerruf für ▼“ und klicken Sie dann auf den Typ der Anmeldeinformationen, dessen Berechtigungen Sie widerrufen möchten.
  5. Lesen Sie die Warnung über die Auswirkungen dieser Aktion.
  6. Geben Sie zum Bestätigen den Namen Ihres Unternehmens ein.
  7. Klicken Sie auf "Autorisierungen widerrufen".

Löschen von Anmeldeinformationen eines bestimmten Typs

Diese Aktion ist nur für Enterprise Managed Users verfügbar.

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Abschnitt „Gefährlicher Bereich“ auf Löschen für ▼, und klicken Sie dann auf den Typ der Anmeldedaten, dessen Anmeldedaten Sie löschen möchten.
  5. Lesen Sie die Warnung über die Auswirkungen dieser Aktion.
  6. Geben Sie zum Bestätigen den Namen Ihres Unternehmens ein.
  7. Klicken Sie auf "Schlüssel und Token löschen".

Sie können diese Aktionen auch mit einem bestimmten Benutzer kombinieren, indem Sie zuerst einen Benutzer auswählen und dann einen Anmeldeinformationstyp auswählen oder eine Aktion mithilfe des REST-API-Endpunkte für Autorisierungen von Unternehmensanmeldeinformationen ausführen.

Massenaktion für alle Mitglieder durchführen

Verwenden Sie die Aktionsschaltflächen "Gefahrzone ", um auf einen wichtigen Sicherheitsvorfall zu reagieren, indem Sie maßnahmen gegen alle Mitglieder Ihres Unternehmens ergreifen.

Warnung

Massenaktionen sind Aktionen mit hohem Einfluss, die für wichtige Sicherheitsvorfälle reserviert werden sollten. Wahrscheinlich brechen sie Automatisierungen, und es kann Monate dauern, bis Der ursprüngliche Zustand wiederhergestellt wird.

Widerrufen von Autorisierungen für alle Mitglieder

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Abschnitt „Gefahrenbereich“ für ▼ auf Widerrufen, und klicken Sie dann auf Alle Benutzer.
  5. Lesen Sie die Warnung über die Auswirkungen dieser Aktion.
  6. Geben Sie zum Bestätigen den Namen Ihres Unternehmens ein.
  7. Klicken Sie auf "Autorisierungen widerrufen".

Löschen der Anmeldedaten aller Mitglieder

Diese Aktion ist nur für Enterprise Managed Users verfügbar.

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicken Sie in der linken Randleiste auf "Authentifizierungssicherheit".
  4. Klicken Sie im Abschnitt „Gefahrenbereich“ auf Löschen für ▼ und klicken Sie dann auf Alle Benutzer.
  5. Lesen Sie die Warnung über die Auswirkungen dieser Aktion.
  6. Geben Sie zum Bestätigen den Namen Ihres Unternehmens ein.
  7. Klicken Sie auf "Schlüssel und Token löschen".

Ressourcen für kleinere Antworten

In den folgenden Artikeln werden alternative Aktionen zum Verwalten von Vorfällen beschrieben, die kleiner im Bereich sind, in denen Sie bestimmte kompromittierte Token oder Benutzerkonten identifizieren können.