Skip to main content
Skip to content

Проверка учетных данных в вашей организации

Просмотрите и экспортируйте инвентаризацию учетных данных на уровне предприятия для изучения доступа, реагирования на инциденты безопасности и поддержки аудита соответствия требованиям.

Кто может использовать эту функцию?

Enterprise owners and users with the "View enterprise credentials" fine-grained permission

GitHub Enterprise Cloud

Инвентаризация учетных данных предоставляет корпоративный доступ к учетным данным, которые могут получить доступ к вашей организации. Инвентаризация доступна только для чтения. В зависимости от типа учетных данных исправление выполняется на уровне предприятия, организации, приложения или пользователя.

Общие сведения об учетных данных

На странице "Безопасность проверки подлинности" в разделе "Учетные данные" показаны общие сведения об этих типах учетных данных:

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • OAuth app Токены доступа
  • GitHub App Пользовательские токены доступа
  • GitHub App Токены доступа для установки
  • Пользовательские SSH-ключи

В число входят активные учетные данные, то есть учетные данные, которые не истекли, были отменены или удалены. GitHub App Доступ к установке представлен установкой приложения, которая может выдавать маркеры, а не по каждому кратковременном маркеру доступа к установке.

Используйте счетчики, чтобы понять относительный масштаб каждого типа учетных данных. В обзоре отображается 10k+ , когда число типов учетных данных достигает 10 000, а не отображает точную общую сумму.

Для исследования на уровне учетных данных экспортируйте инвентаризацию. Экспорт также включает федеративные учетные данные, которые могут получить доступ к организации.

Обзор учетных данных

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В разделе Settings, щелкните "Безопасность проверки подлинности".
  4. В разделе "Учетные данные" просмотрите раздел "Обзор".

Экспорт инвентаризации учетных данных

Экспорт CSV-файла содержит полный список учетных данных. Не удается отфильтровать инвентаризацию перед экспортом. После скачивания файла можно фильтровать столбцы по типу учетных данных, состоянию доступа, владельцу, организации или приложению.

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В разделе Settings, щелкните "Безопасность проверки подлинности".
  4. Рядом с пунктом "Обзор", нажмите кнопку "Экспорт CSV".
  5. Дождитесь завершения экспорта. CSV-файл загружается автоматически и GitHub отправляет ссылку на скачиваемую ссылку на адрес электронной почты уведомления.

Интерпретация экспорта CSV

CSV-файл содержит одну строку для каждого сочетания учетных данных и организации авторизации. Если учетные данные авторизованы для нескольких организаций, данные учетных данных повторяются в нескольких строках. Учетные данные без авторизации организации отображаются один раз с пустыми organization_id и organization полями.

В следующей таблице описаны поля в экспорте.

ПолеDescription
credential_idИдентификатор учетных данных в исходной системе. Идентификатор является уникальным только в сочетании с credential_typeключами SSH, GitHub App установками и федеративными учетными данными.
hashed_tokenХэш SHA-256 в кодировке Base64, который можно сопоставить с hashed_token полем в событиях журнала аудита. Это поле пусто для fine-grained personal access tokens. Экспорт никогда не включает значение маркера.
fingerprintОтпечаток SHA-256 для ключа SSH. Пусто для других типов учетных данных.
item_typeПредставляет credential отдельные учетные данные. Представляет token_issuer_principal установку GitHub App , которая может выдавать маркеры доступа, а не отдельный маркер доступа к установке.
credential_typeТип учетных данных, например classic_pat, , oauth_app_user_token``fine_grained_pat, github_app_user_token, ssh_key, github_app_installationили federated_jti.
display_nameОтображаемое имя учетных данных при наличии.
owner_idИдентификатор владельца учетных данных. Используется для owner_type интерпретации идентификатора.
ownerВойдите или имя владельца учетных данных.
owner_typeТип владельца: user, oauth_applicationили github_app.
application_idИдентификатор связанного приложения, если применимо.
applicationИмя связанного приложения, если применимо.
credential_stateСостояние учетных данных, например active, revoked``expiredили deleted.
created_atДата и время создания учетных данных при наличии.
last_used_atДата и время последнего использования учетных данных при наличии.
expires_atДата и время истечения срока действия учетных данных при наличии.
expiry_statusИстекает ли срок действия учетных данных expires, never истекает или истекает unknown срок действия.
enterprise_authorizedЯвляется ли учетные данные авторизованными непосредственно на уровне предприятия.
authorization_countОбщее количество авторизации организации, а также одно, если enterprise_authorized это true.
age_daysВозраст учетных данных в целые дни при создании инвентаризации.
past_expiration_policyПри оценке учетные данные превышают принудительное ограничение времени существования или рекомендации по возрасту.
past_expiration_policy_basisНезависимо от того, основан ли past_expiration_policy на объекте enforced_limit или proposed_baseline.
scopesОбласти OAuth для маркера, разделенные точкой с запятой.
permissionsРазрешения для fine-grained personal access token установки или GitHub App установки, отформатированные как пары с запятой resource:action .
repository_selectionМожно ли получить доступ к учетным данным , а subsetтакже none к allрепозиториям, доступным для него.
organization_idИдентификатор организации, которая авторизует учетные данные.
organizationВойдите в организацию, которая авторизует учетные данные.

Пустые ячейки означают, что значение недоступно или не применяется. Метки времени используют формат ISO 8601 в формате UTC.

Сопоставление учетных данных с действием журнала аудита

Используйте экспорт для сравнения учетных данных с метаданными проверки подлинности в журнале аудита предприятия. Для маркеров, сравните с или скопируйте credential_id``hashed_token значение и выполните поискhashed_token:"VALUE".token_id Для ключей SSH сравните fingerprint значения. Исходное значение токена не требуется.

Дополнительные сведения см. в разделе Определение событий журнала аудита, выполняемых маркером доступа.

Дальнейшие действия

После идентификации учетных данных, требующих действия, можно отменить авторизацию единого входа или для предприятия с управляемыми пользователями, удалить ключи и маркеры пользователей. Эти действия могут нарушить работу пользователей и автоматизацию в организации. Прежде чем продолжить, см. раздел AUTOTITLE.