Skip to main content
Skip to content

엔터프라이즈에서 자격 증명 검토

엔터프라이즈 전체 자격 증명 인벤토리를 검토하고 내보내 액세스를 조사하고 보안 인시던트에 대응하며 규정 준수 감사를 지원합니다.

누가 이 기능을 사용할 수 있나요?

Enterprise owners and users with the "View enterprise credentials" fine-grained permission

GitHub Enterprise Cloud

자격 증명 인벤토리를 사용하면 엔터프라이즈에 액세스할 수 있는 자격 증명에 대한 엔터프라이즈 수준의 가시성을 제공합니다. 인벤토리는 읽기 전용입니다. 자격 증명 유형에 따라 엔터프라이즈, 조직, 애플리케이션 또는 사용자 수준에서 수정이 수행됩니다.

자격 증명 개요에 대하여

"인증 보안" 페이지에서 "자격 증명" 섹션에는 이러한 자격 증명 유형에 대한 개요 수가 표시됩니다.

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • OAuth app 액세스 토큰
  • GitHub App 사용자 액세스 토큰
  • GitHub App 설치 액세스 토큰
  • 사용자 SSH 키

개수에는 만료되지 않았거나 해지되거나 삭제되지 않은 자격 증명을 의미하는 활성 자격 증명이 포함됩니다. GitHub App 설치 액세스는 수명이 짧은 각 설치 액세스 토큰이 아닌 토큰을 발급할 수 있는 앱 설치로 표시됩니다.

개수를 사용하여 각 자격 증명 형식의 상대 배율을 파악합니다. 정확한 합계를 10k+ 표시하는 대신 자격 증명 형식 수가 10,000에 도달하면 개요가 표시됩니다.

자격 증명 수준 조사를 위해 인벤토리를 내보냅니다. 내보내기에도 엔터프라이즈에 액세스할 수 있는 페더레이션된 자격 증명이 포함됩니다.

자격 증명 개요 보기

  1. 귀하의 기업으로 이동하세요. 예를 들어 GitHub.com의 Enterprises 페이지에서.
  2. 페이지 맨 위에서 클릭합니다****.
  3. 설정에서 인증 보안을 클릭합니다.
  4. "자격 증명"에서 "개요" 섹션을 검토합니다.

자격 증명 인벤토리 내보내기

CSV 내보내기 전체 자격 증명 인벤토리를 포함합니다. 인벤토리를 내보내기 전에 필터링할 수 없습니다. 파일을 다운로드한 후 자격 증명 유형, 액세스 상태, 소유자, 조직 또는 애플리케이션별로 해당 열을 필터링할 수 있습니다.

  1. 귀하의 기업으로 이동하세요. 예를 들어 GitHub.com의 Enterprises 페이지에서.
  2. 페이지 맨 위에서 클릭합니다****.
  3. 설정에서 인증 보안을 클릭합니다.
  4. "개요" 옆에 있는 CSV 내보내기를 클릭합니다.
  5. 내보내기가 완료되기를 기다립니다. CSV는 자동으로 다운로드되고 GitHub 알림 전자 메일 주소로 다운로드 링크를 보냅니다.

CSV 내보내기 이해하기

CSV에는 자격 증명 및 권한 부여 조직의 각 조합에 대해 하나의 행이 포함됩니다. 여러 조직에 대해 자격 증명 권한이 부여되면 해당 자격 증명 데이터가 여러 행에서 반복됩니다. 조직 권한 부여가 없는 자격 증명은 빈 organization_id 필드와 organization 필드로 한 번 표시됩니다.

다음 표에서는 내보내기 필드를 설명합니다.

FieldDescription
credential_id소스 시스템에 있는 자격 증명의 식별자입니다. 식별자는 SSH 키, GitHub App 설치 및 페더레이션된 자격 증명과 credential_type결합된 경우에만 고유하며 비어 있습니다.
hashed_token감사 로그 이벤트에서 hashed_token 필드와 일치시킬 수 있는 Base64로 인코딩된 SHA-256 해시입니다.
fine-grained personal access tokens의 이 필드는 비어 있습니다. 내보내기가 토큰 값을 포함하지 않습니다.
fingerprintSSH 키에 대한 SHA-256 지문입니다. 다른 자격 증명 형식의 경우 비어 있습니다.
item_typeA credential 는 개별 자격 증명을 나타냅니다.
token_issuer_principal는 개별 설치 액세스 토큰이 아니라 액세스 토큰을 발급할 수 있는 GitHub App 설치를 나타냅니다.
credential_type자격 증명 형식(예: classic_pat, fine_grained_pat, oauth_app_user_token, github_app_user_token, ssh_key``github_app_installation또는 federated_jti.
display_name자격 증명의 표시 이름(있는 경우)입니다.
owner_id자격 증명 소유자의 식별자입니다. 식별자를 해석하기 위해 owner_type와 함께 사용합니다.
owner자격 증명 소유자의 로그인 또는 이름입니다.
owner_type소유자 유형: user, oauth_application또는 github_app.
application_id해당하는 경우 연결된 애플리케이션의 식별자입니다.
application해당하는 경우 연결된 애플리케이션의 이름입니다.
credential_state자격 증명 상태(예: active, expired또는 revoked``deleted.
created_at자격 증명을 만든 날짜 및 시간(사용 가능한 경우)입니다.
last_used_at자격 증명을 마지막으로 사용한 날짜 및 시간(사용 가능한 경우)입니다.
expires_at자격 증명이 만료되는 날짜 및 시간(사용 가능한 경우)입니다.
expiry_status자격 증명 expires, never이 만료되는지 또는 unknown 만료가 있는지 여부입니다.
enterprise_authorized엔터프라이즈 수준에서 자격 증명에 직접 권한이 부여되는지 여부입니다.
authorization_count총 조직 인증 수에, trueenterprise_authorized이면 1을 더한 값.
age_days인벤토리가 생성된 전체 일수의 자격 증명 기간입니다.
past_expiration_policy평가 시 자격 증명이 적용된 수명 제한을 초과하는지 또는 권고 연령 기준을 초과하는지 여부입니다.
past_expiration_policy_basis
enforced_limitproposed_baseline 또는 past_expiration_policy을 기반으로 하는지 여부.
scopes토큰에 대한 OAuth 범위로 세미콜론으로 구분됩니다.
permissions세미콜론으로 구분된 fine-grained personal access token 쌍 형식의 resource:action 또는 GitHub App 설치 권한입니다.
repository_selection자격 증명이 해당 자격 증명에 사용 가능한 리포지토리의 subset, none, 또는 all에 액세스할 수 있는지 여부입니다.
organization_id자격 증명에 권한을 부여하는 조직의 식별자입니다.
organization자격 증명에 권한을 부여하는 조직에 대한 로그인입니다.

빈 셀은 값을 사용할 수 없거나 적용되지 않음을 의미합니다. 타임스탬프는 UTC에서 ISO 8601 형식을 사용합니다.

감사 로그 활동과 자격 증명 상관 관계 지정

내보내기를 사용하여 엔터프라이즈 감사 로그의 인증 메타데이터와 자격 증명을 비교합니다. 토큰의 경우 credential_idtoken_id를 비교하거나, hashed_token 값을 복사하고 hashed_token:"VALUE"를 검색합니다. SSH 키의 경우 값을 비교합니다 fingerprint . 원래 토큰 값은 필요하지 않습니다.

자세한 내용은 액세스 토큰에 의해 수행되는 감사 로그 이벤트 식별을(를) 참조하세요.

다음 단계

작업이 필요한 자격 증명을 식별한 후에는 SSO 권한 부여를 해지하거나 관리되는 사용자가 있는 엔터프라이즈의 경우 사용자 키 및 토큰을 삭제할 수 있습니다. 이러한 작업은 엔터프라이즈 전체의 사용자 및 자동화를 방해할 수 있습니다. 계속하기 전에 엔터프라이즈에서 권한 부여 취소 또는 자격 증명 삭제을 참조하세요.