Skip to main content
Skip to content

Отмена авторизации или удаление учетных данных в организации

Содержит инцидент безопасности, удаляя доступ к учетным данным в организации или принимая целевые действия для конкретных пользователей или типов учетных данных.

Кто может использовать эту функцию?

Enterprise owners and users with the "Manage enterprise credentials" fine-grained permission

Enterprises with managed users, or enterprises that have enabled SAML SSO for the enterprise or its organizations

Когда ваше предприятие пострадало от инцидента с безопасностью, вы можете отреагировать, запретив программный доступ к вашему предприятию или его организациям.

Доступные действия

  • Отозвать авторизации SSO для удаления доступа к ресурсам организации с защищёнными SSO для использования учетных данных пользователей в вашем предприятии.
  • Удаляйте ключи и токены , чтобы удалить пользовательские и SSH-ключи в вашем предприятии, даже если у них нет авторизации SSO (Enterprise Managed Users только для SSO).

В разделе "Безопасность проверки подлинности" параметров предприятия можно выполнить действия с учетными данными:

  • Для отдельных участников: отменить авторизации SSO или удалить учетные данные конкретного пользователя при реагировании на целевой инцидент или при рутинной очистке доступа.
  • Для определенного типа учетных данных: отмена авторизации единого входа или удаление учетных данных выбранного типа, например только personal access tokens (classic)для всего предприятия.
  • Для всех членов (массовое действие): выполните массовое действие, чтобы отменить авторизацию единого входа или удалить учетные данные для всех членов и каждого поддерживаемого типа учетных данных, например при реагировании на крупный инцидент безопасности.

Вы также можете выполнить любое из этих действий с помощью Конечные точки REST API для авторизации учетных данных предприятия.

Примечание.

Владельцы организации могут выполнять те же действия на уровне организации, используя GitHub пользовательский интерфейс или Конечные точки REST API для организаций.

Доступ к странице безопасности аутентификации

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».

Проверка квалификаций

Перед выполнением действий используйте обзор "Учетные данные" и экспорт CSV для оценки того, какие учетные данные могут получить доступ к вашей организации. Обзор обеспечивает видимость на уровне предприятия, но доступный ответ зависит от типа учетных данных и того, где он управляется.

Сведения об обзоре, экспорте полей и корреляции журналов аудита см. в разделе Проверка учетных данных в вашей организации.

Выбор места действия

Используйте следующую таблицу, чтобы определить наиболее узкий подходящий ответ. Действия корпоративного уровня могут повлиять на учетные данные в каждой организации в организации. Действия уровня организации и пользователей снижают нарушения, когда можно определить затронутые учетные данные или приложение.

Тип учетных данныхГде она управляетсяКто может принять мерыОбласть и доступное действие
Fine-grained personal access tokenПараметры организации или личные параметры владельца токенаВладелец организации или владелец токенаНа уровне организации отмените доступ маркера к ресурсам организации. На уровне пользователя удалите маркер.
Personal access token (classic)Параметры авторизации учетных данных единого входа или личные параметры владельца токенаВладелец предприятия, владелец организации или владелец токенаНа уровне предприятия или организации отмените авторизацию единого входа. На уровне пользователя удалите маркер.
OAuth app Токен доступаПолитика приложений OAuth организации или авторизованные приложения OAuth пользователяВладелец организации или пользовательНа уровне организации запретите доступ к приложению. На уровне пользователя отмените авторизацию приложения и связанные с ним маркеры.
GitHub App маркер доступа пользователя или установкаУстановленные параметры приложения или авторизованные пользователем GitHub AppsВладелец предприятия, владелец организации или пользовательНа уровне предприятия или организации приостанавливайте или удалите приложение, чтобы предотвратить доступ. На уровне пользователя отмените авторизацию пользователя.
Ключ SSH пользователяПараметры авторизации учетных данных единого входа или личные параметры владельца ключаВладелец предприятия, владелец организации или владелец ключаНа уровне предприятия или организации отмените авторизацию единого входа. На уровне пользователя удалите ключ.

Для целевого ответа используйте процедуру для учетных данных и действий:

Сведения о корпоративном ответе см. в статье "Выполнение массовых действий против всех членов". Эти действия влияют на учетные данные пользователя, а не GitHub App маркеры доступа к установке.

Понимание доступных действий

В следующих разделах описывается, что делает каждое действие, какие авторизации или удостоверения SSO затронуты, а также связанные события журнала аудита.

Примечание.

Если ваше предприятие не использует Enterprise Managed Users и не включило SAML SSO, ни одно из этих действий недоступно. В качестве альтернативы, если вам нужна замена personal access tokens пользователей в рамках реагирования на инциденты, вы можете настроить корпоративную политику так, чтобы она истекала все personal access tokens. См . раздел AUTOTITLE.

По умолчанию каждое действие предназначено для всех типов учетных данных, поддерживающих его. Вместо этого можно ограничить действие одним типом учетных данных, например personal access tokens (classic) ключами SSH пользователя, чтобы содержать инцидент без нарушения других учетных данных. См. сведения о включенных учетных данных для типов учетных данных , поддерживающих каждое действие.

Отменить авторизации SSO

Это действие доступно для Enterprise Managed Users предприятий, использующих SAML SSO.

Отмена авторизации удаляет авторизации единого входа для маркеров пользователей и ключей SSH для конкретного пользователя, всех пользователей или определенного типа учетных данных во всех организациях в вашей организации.

  • Учётные данные, у которых были аннулированы авторизации SSO, не могут быть повторно авторизованы для затронутых организаций. Для восстановления доступа пользователям необходимо создать новые учетные данные и авторизировать их.
  • Сами учетные данные не удаляются, их права на пользовательские и корпоративные сферы деятельности, а также для организаций, не защищённых SSO, остаются активными.
  • Учётные данные, которые не были одобрены для SSO, не затрагиваются.

Авторизация fine-grained personal access tokens для работает иначе, поэтому это действие действует иначе на тип токена. Для мелких PAT, где организация является «владельцем ресурса», владелец ресурса убирается, что убирает доступ к ресурсам организации. Пользователи могут вернуть владельца ресурса обратно в учётную запись организации, что может требовать одобрения (см. Применение политик для персональных маркеров доступа в вашей организации).

Удаление ключей и токенов

Это действие доступно только для Enterprise Managed Users них.

При удалении ключей и маркеров учетные данные, имеющие доступ к вашей организации, для конкретного пользователя, всех пользователей или определенного типа учетных данных независимо от того, авторизованы ли они для единого входа. Учетные данные перестают работать и больше не отображаются в интерфейсе.

Например, можно удалить все personal access tokens для отдельного элемента, не затрагивая ключи SSH этого члена. Для восстановления программного доступа пользователям необходимо создавать новые учетные данные, авторизировать их в организациях при необходимости и обновлять затронутые процессы для использования новых учетных данных.

Включённые документы

Оба действия включают следующие типы учетных данных:

  • Пользовательские SSH-ключи
  • OAuth apps Пользовательские токены доступа (ghu_)
  • GitHub App Пользовательские токены доступа
  • Personal access tokens (classic)
  • Fine-grained personal access tokens

Действие "отмена авторизации" работает по-разному fine-grained personal access tokens. Дополнительные сведения см. в разделе "Отмена авторизации единого входа".

Следующие типы учетных данных не влияют ни на одно действие:

  • GitHub App Токены установки (ghs_)
  • Ключи развертывания
  • GitHub Actions GITHUB_TOKEN Доступ

Примечание.

Ключ развертывания, созданный с personal access token помощью маркера или маркера OAuth app , удаляется, когда действие "Удалить ключи и маркеры" удаляет этот маркер. Развертывание ключей, созданных с помощью веб-интерфейса или маркера GitHub App доступа пользователя, не затрагивается. См . раздел AUTOTITLE.

События аудита и журнала безопасности

Действие "отмена авторизации" создает следующие события, будь то область действия для конкретного пользователя, определенного типа учетных данных или всех членов:

  • org_credential_authorization.deauthorize
  • org_credential_authorization.revoke
  • personal_access_token.access_revoked

Действие «удалить токены» также генерирует эти события, а также следующие события:

  • oauth_access.destroy
  • personal_access_token.destroy

Затронутые пользователи получают уведомление по электронной почте при отмене авторизации единого входа или удалении учетных данных, будь то действие инициировано владельцем предприятия или самим пользователем.

Принятие мер против отдельных членов

Вы можете отозвать авторизации SSO или удалить учетные данные конкретного пользователя. Это полезно для реагирования на инциденты, затрагивающие отдельные аккаунты, такие как скомпрометированный аккаунт или потерянное оборудование, а также для рутинной очистки доступа.

Отзыв авторизаций для конкретного пользователя

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Опасная зона» нажмите « Отменить» для ▼, затем выберите «Конкретный пользователь».
  5. Выберите пользователя, чьи авторизации вы хотите отозвать.
  6. Для подтверждения введите USERNAME credentials (заменив USERNAME на имя пользователя).
  7. Нажмите «Отменить авторизации».

Удаление учетных данных для конкретного пользователя

Это действие доступно только для Enterprise Managed Users них.

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Зона опасности» нажмите «Удалить» для ▼, затем выберите «Конкретный пользователь».
  5. Выберите пользователя, чьи учетные данные вы хотите удалить.
  6. Для подтверждения введите USERNAME credentials (заменив USERNAME на имя пользователя).
  7. Нажмите «Удалить клавиши и токены».

Выполнение действий с определенным типом учетных данных

Вы можете отменить авторизацию единого входа или удалить учетные данные одного типа во всем предприятии, не затрагивая другие типы учетных данных. Например, вы можете отменить авторизацию единого входа для всех personal access tokens (classic) при сохранении ключей SSH пользователей и других типов учетных данных.

Отмена авторизации для типа учетных данных

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе "Зона опасности" нажмите кнопку "Отозвание" для ' и выберите тип учетных данных, авторизация которого требуется отменить.
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите название вашего предприятия.
  7. Нажмите «Отменить авторизации».

Удаление учетных данных определенного типа

Это действие доступно только для Enterprise Managed Users них.

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе "Зона опасности" щелкните "Удалить", а затем выберите тип учетных данных, учетные данные которых требуется удалить.
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите название вашего предприятия.
  7. Нажмите «Удалить клавиши и токены».

Вы также можете объединить эти действия с конкретным пользователем, сначала выбрав пользователя, а затем выбрав тип учетных данных, или выполнить любое действие с помощью Конечные точки REST API для авторизации учетных данных предприятия.

Массовые меры против всех членов

Используйте кнопки массового действия Danger Zone, чтобы реагировать на крупный инцидент с безопасностью, предпринимая меры против всех членов вашего предприятия.

Предупреждение

Массовые акции — это действия с высоким уровнем воздействия, которые следует резервировать для крупных инцидентов с безопасностью. Они, скорее всего, сломают автоматизацию, и восстановление исходного состояния может занять месяцы.

Отзыв полномочий для всех членов

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Опасная зона» нажмите « Отменить » для ▼, затем « Все пользователи».
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите название вашего предприятия.
  7. Нажмите «Отменить авторизации».

Удаление учетных данных для всех членов

Это действие доступно только для Enterprise Managed Users них.

  1. Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
  2. В верхней части страницы нажмите «Настройки».
  3. В левой боковой панели нажмите «Безопасность аутентификации».
  4. В разделе «Зона опасности» нажмите «Удалить » для ▼, затем нажмите « Все пользователи».
  5. Прочитайте предупреждение о последствиях этого действия.
  6. Чтобы подтвердить, введите название вашего предприятия.
  7. Нажмите «Удалить клавиши и токены».

Ресурсы для маломасштабных ответов

Следующие статьи описывают альтернативные действия для управления инцидентами меньшего масштаба, где можно выявить конкретные скомпрометированные токены или учетные записи пользователей.