자격 증명 인벤토리를 사용하면 엔터프라이즈에 액세스할 수 있는 자격 증명에 대한 엔터프라이즈 수준의 가시성을 제공합니다. 인벤토리는 읽기 전용입니다. 자격 증명 유형에 따라 엔터프라이즈, 조직, 애플리케이션 또는 사용자 수준에서 수정이 수행됩니다.
자격 증명 개요에 대하여
"인증 보안" 페이지에서 "자격 증명" 섹션에는 이러한 자격 증명 유형에 대한 개요 수가 표시됩니다.
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app 액세스 토큰
- GitHub App 사용자 액세스 토큰
- GitHub App 설치 액세스 토큰
- 사용자 SSH 키
개수에는 만료되지 않았거나 해지되거나 삭제되지 않은 자격 증명을 의미하는 활성 자격 증명이 포함됩니다. GitHub App 설치 액세스는 수명이 짧은 각 설치 액세스 토큰이 아닌 토큰을 발급할 수 있는 앱 설치로 표시됩니다.
개수를 사용하여 각 자격 증명 형식의 상대 배율을 파악합니다. 정확한 합계를 10k+ 표시하는 대신 자격 증명 형식 수가 10,000에 도달하면 개요가 표시됩니다.
자격 증명 수준 조사를 위해 인벤토리를 내보냅니다. 내보내기에도 엔터프라이즈에 액세스할 수 있는 페더레이션된 자격 증명이 포함됩니다.
자격 증명 개요 보기
- 귀하의 기업으로 이동하세요. 예를 들어 GitHub.com의 Enterprises 페이지에서.
- 페이지 맨 위에서 클릭합니다****.
- 설정에서 인증 보안을 클릭합니다.
- "자격 증명"에서 "개요" 섹션을 검토합니다.
자격 증명 인벤토리 내보내기
CSV 내보내기 전체 자격 증명 인벤토리를 포함합니다. 인벤토리를 내보내기 전에 필터링할 수 없습니다. 파일을 다운로드한 후 자격 증명 유형, 액세스 상태, 소유자, 조직 또는 애플리케이션별로 해당 열을 필터링할 수 있습니다.
- 귀하의 기업으로 이동하세요. 예를 들어 GitHub.com의 Enterprises 페이지에서.
- 페이지 맨 위에서 클릭합니다****.
- 설정에서 인증 보안을 클릭합니다.
- "개요" 옆에 있는 CSV 내보내기를 클릭합니다.
- 내보내기가 완료되기를 기다립니다. CSV는 자동으로 다운로드되고 GitHub 알림 전자 메일 주소로 다운로드 링크를 보냅니다.
CSV 내보내기 이해하기
CSV에는 자격 증명 및 권한 부여 조직의 각 조합에 대해 하나의 행이 포함됩니다. 여러 조직에 대해 자격 증명 권한이 부여되면 해당 자격 증명 데이터가 여러 행에서 반복됩니다. 조직 권한 부여가 없는 자격 증명은 빈 organization_id 필드와 organization 필드로 한 번 표시됩니다.
다음 표에서는 내보내기 필드를 설명합니다.
| Field | Description |
|---|---|
credential_id | 소스 시스템에 있는 자격 증명의 식별자입니다. 식별자는 SSH 키, GitHub App 설치 및 페더레이션된 자격 증명과 credential_type결합된 경우에만 고유하며 비어 있습니다. |
hashed_token | 감사 로그 이벤트에서 hashed_token 필드와 일치시킬 수 있는 Base64로 인코딩된 SHA-256 해시입니다. |
| fine-grained personal access tokens의 이 필드는 비어 있습니다. 내보내기가 토큰 값을 포함하지 않습니다. | |
fingerprint | SSH 키에 대한 SHA-256 지문입니다. 다른 자격 증명 형식의 경우 비어 있습니다. |
item_type | A credential 는 개별 자격 증명을 나타냅니다. |
token_issuer_는 개별 설치 액세스 토큰이 아니라 액세스 토큰을 발급할 수 있는 GitHub App 설치를 나타냅니다. | |
credential_type | 자격 증명 형식(예: classic_pat, fine_grained_pat, oauth_app_user_, github_app_user_, ssh_key``github_app_installation또는 federated_jti. |
display_name | 자격 증명의 표시 이름(있는 경우)입니다. |
owner_id | 자격 증명 소유자의 식별자입니다. 식별자를 해석하기 위해 owner_type와 함께 사용합니다. |
owner | 자격 증명 소유자의 로그인 또는 이름입니다. |
owner_type | 소유자 유형: user, oauth_application또는 github_app. |
application_id | 해당하는 경우 연결된 애플리케이션의 식별자입니다. |
application | 해당하는 경우 연결된 애플리케이션의 이름입니다. |
credential_state | 자격 증명 상태(예: active, expired또는 revoked``deleted. |
created_at | 자격 증명을 만든 날짜 및 시간(사용 가능한 경우)입니다. |
last_used_at | 자격 증명을 마지막으로 사용한 날짜 및 시간(사용 가능한 경우)입니다. |
expires_at | 자격 증명이 만료되는 날짜 및 시간(사용 가능한 경우)입니다. |
expiry_status | 자격 증명 expires, never이 만료되는지 또는 unknown 만료가 있는지 여부입니다. |
enterprise_authorized | 엔터프라이즈 수준에서 자격 증명에 직접 권한이 부여되는지 여부입니다. |
authorization_ | 총 조직 인증 수에, true가 enterprise_authorized이면 1을 더한 값. |
age_days | 인벤토리가 생성된 전체 일수의 자격 증명 기간입니다. |
past_expiration_ | 평가 시 자격 증명이 적용된 수명 제한을 초과하는지 또는 권고 연령 기준을 초과하는지 여부입니다. |
past_expiration_ | |
enforced_limit이 proposed_baseline 또는 past_expiration_을 기반으로 하는지 여부. | |
scopes | 토큰에 대한 OAuth 범위로 세미콜론으로 구분됩니다. |
permissions | 세미콜론으로 구분된 fine-grained personal access token 쌍 형식의 resource:action 또는 GitHub App 설치 권한입니다. |
repository_selection | 자격 증명이 해당 자격 증명에 사용 가능한 리포지토리의 subset, none, 또는 all에 액세스할 수 있는지 여부입니다. |
organization_id | 자격 증명에 권한을 부여하는 조직의 식별자입니다. |
organization | 자격 증명에 권한을 부여하는 조직에 대한 로그인입니다. |
빈 셀은 값을 사용할 수 없거나 적용되지 않음을 의미합니다. 타임스탬프는 UTC에서 ISO 8601 형식을 사용합니다.
감사 로그 활동과 자격 증명 상관 관계 지정
내보내기를 사용하여 엔터프라이즈 감사 로그의 인증 메타데이터와 자격 증명을 비교합니다. 토큰의 경우 credential_id와 token_id를 비교하거나, hashed_token 값을 복사하고 hashed_token:"VALUE"를 검색합니다. SSH 키의 경우 값을 비교합니다 fingerprint . 원래 토큰 값은 필요하지 않습니다.
자세한 내용은 액세스 토큰에 의해 수행되는 감사 로그 이벤트 식별을(를) 참조하세요.
다음 단계
작업이 필요한 자격 증명을 식별한 후에는 SSO 권한 부여를 해지하거나 관리되는 사용자가 있는 엔터프라이즈의 경우 사용자 키 및 토큰을 삭제할 수 있습니다. 이러한 작업은 엔터프라이즈 전체의 사용자 및 자동화를 방해할 수 있습니다. 계속하기 전에 엔터프라이즈에서 권한 부여 취소 또는 자격 증명 삭제을 참조하세요.