Инвентаризация учетных данных предоставляет корпоративный доступ к учетным данным, которые могут получить доступ к вашей организации. Инвентаризация доступна только для чтения. В зависимости от типа учетных данных исправление выполняется на уровне предприятия, организации, приложения или пользователя.
Общие сведения об учетных данных
На странице "Безопасность проверки подлинности" в разделе "Учетные данные" показаны общие сведения об этих типах учетных данных:
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app Токены доступа
- GitHub App Пользовательские токены доступа
- GitHub App Токены доступа для установки
- Пользовательские SSH-ключи
В число входят активные учетные данные, то есть учетные данные, которые не истекли, были отменены или удалены. GitHub App Доступ к установке представлен установкой приложения, которая может выдавать маркеры, а не по каждому кратковременном маркеру доступа к установке.
Используйте счетчики, чтобы понять относительный масштаб каждого типа учетных данных. В обзоре отображается 10k+ , когда число типов учетных данных достигает 10 000, а не отображает точную общую сумму.
Для исследования на уровне учетных данных экспортируйте инвентаризацию. Экспорт также включает федеративные учетные данные, которые могут получить доступ к организации.
Обзор учетных данных
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В разделе Settings, щелкните "Безопасность проверки подлинности".
- В разделе "Учетные данные" просмотрите раздел "Обзор".
Экспорт инвентаризации учетных данных
Экспорт CSV-файла содержит полный список учетных данных. Не удается отфильтровать инвентаризацию перед экспортом. После скачивания файла можно фильтровать столбцы по типу учетных данных, состоянию доступа, владельцу, организации или приложению.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В разделе Settings, щелкните "Безопасность проверки подлинности".
- Рядом с пунктом "Обзор", нажмите кнопку "Экспорт CSV".
- Дождитесь завершения экспорта. CSV-файл загружается автоматически и GitHub отправляет ссылку на скачиваемую ссылку на адрес электронной почты уведомления.
Интерпретация экспорта CSV
CSV-файл содержит одну строку для каждого сочетания учетных данных и организации авторизации. Если учетные данные авторизованы для нескольких организаций, данные учетных данных повторяются в нескольких строках. Учетные данные без авторизации организации отображаются один раз с пустыми organization_id и organization полями.
В следующей таблице описаны поля в экспорте.
| Поле | Description |
|---|---|
credential_id | Идентификатор учетных данных в исходной системе. Идентификатор является уникальным только в сочетании с credential_typeключами SSH, GitHub App установками и федеративными учетными данными. |
hashed_token | Хэш SHA-256 в кодировке Base64, который можно сопоставить с hashed_token полем в событиях журнала аудита. Это поле пусто для fine-grained personal access tokens. Экспорт никогда не включает значение маркера. |
fingerprint | Отпечаток SHA-256 для ключа SSH. Пусто для других типов учетных данных. |
item_type | Представляет credential отдельные учетные данные. Представляет token_issuer_ установку GitHub App , которая может выдавать маркеры доступа, а не отдельный маркер доступа к установке. |
credential_type | Тип учетных данных, например classic_pat, , oauth_app_user_, github_app_user_, ssh_key, github_app_installationили federated_jti. |
display_name | Отображаемое имя учетных данных при наличии. |
owner_id | Идентификатор владельца учетных данных. Используется для owner_type интерпретации идентификатора. |
owner | Войдите или имя владельца учетных данных. |
owner_type | Тип владельца: user, oauth_applicationили github_app. |
application_id | Идентификатор связанного приложения, если применимо. |
application | Имя связанного приложения, если применимо. |
credential_state | Состояние учетных данных, например active, revoked``expiredили deleted. |
created_at | Дата и время создания учетных данных при наличии. |
last_used_at | Дата и время последнего использования учетных данных при наличии. |
expires_at | Дата и время истечения срока действия учетных данных при наличии. |
expiry_status | Истекает ли срок действия учетных данных expires, never истекает или истекает unknown срок действия. |
enterprise_authorized | Является ли учетные данные авторизованными непосредственно на уровне предприятия. |
authorization_ | Общее количество авторизации организации, а также одно, если enterprise_authorized это true. |
age_days | Возраст учетных данных в целые дни при создании инвентаризации. |
past_expiration_ | При оценке учетные данные превышают принудительное ограничение времени существования или рекомендации по возрасту. |
past_expiration_ | Независимо от того, основан ли past_expiration_ на объекте enforced_limit или proposed_baseline. |
scopes | Области OAuth для маркера, разделенные точкой с запятой. |
permissions | Разрешения для fine-grained personal access token установки или GitHub App установки, отформатированные как пары с запятой resource:action . |
repository_selection | Можно ли получить доступ к учетным данным , а subsetтакже none к allрепозиториям, доступным для него. |
organization_id | Идентификатор организации, которая авторизует учетные данные. |
organization | Войдите в организацию, которая авторизует учетные данные. |
Пустые ячейки означают, что значение недоступно или не применяется. Метки времени используют формат ISO 8601 в формате UTC.
Сопоставление учетных данных с действием журнала аудита
Используйте экспорт для сравнения учетных данных с метаданными проверки подлинности в журнале аудита предприятия. Для маркеров, сравните с или скопируйте credential_id``hashed_token значение и выполните поискhashed_token:"VALUE".token_id Для ключей SSH сравните fingerprint значения. Исходное значение токена не требуется.
Дополнительные сведения см. в разделе Определение событий журнала аудита, выполняемых маркером доступа.
Дальнейшие действия
После идентификации учетных данных, требующих действия, можно отменить авторизацию единого входа или для предприятия с управляемыми пользователями, удалить ключи и маркеры пользователей. Эти действия могут нарушить работу пользователей и автоматизацию в организации. Прежде чем продолжить, см. раздел AUTOTITLE.