Skip to main content
Skip to content

Überprüfen von Anmeldedaten in Ihrem Unternehmen

Überprüfen und exportieren Sie einen unternehmensweiten Anmeldeinformationsbestand, um den Zugriff zu untersuchen, auf Sicherheitsvorfälle zu reagieren und Complianceprüfungen zu unterstützen.

Wer kann dieses Feature verwenden?

Enterprise owners and users with the "View enterprise credentials" fine-grained permission

GitHub Enterprise Cloud

Die Bestandsaufnahme der Anmeldeinformationen verschafft Ihnen unternehmensweite Transparenz über Anmeldeinformationen, die Zugriff auf Ihr Unternehmen haben. Der Bestand ist schreibgeschützt. Je nach Typ der Anmeldeinformationen erfolgt die Behebung auf Unternehmens-, Organisations-, Anwendungs- oder Benutzerebene.

Informationen zur Anmeldeinformationsübersicht

Auf der Seite "Authentifizierungssicherheit" zeigt der Abschnitt "Anmeldeinformationen" eine Übersicht über die Anzahl der folgenden Anmeldeinformationstypen:

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • OAuth app Zugriffstoken
  • GitHub App Benutzerzugriffstoken
  • GitHub App Installationszugriffstoken
  • Benutzer-SSH-Schlüssel

Die Anzahl umfasst aktive Anmeldeinformationen, d. h. Anmeldeinformationen, die nicht abgelaufen sind, widerrufen oder gelöscht wurden. GitHub App Der Installationszugriff wird durch die App-Installation dargestellt, die Token ausgeben kann, anstatt durch jedes kurzlebige Installationszugriffstoken.

Verwenden Sie die Anzahlen, um die relative Größenordnung jedes Typs von Anmeldeinformationen zu verstehen. Die Übersicht zeigt 10k+ an, wenn die Anzahl eines Anmeldeinformationstyps 10.000 erreicht, anstatt eine exakte Gesamtzahl anzuzeigen.

Exportieren Sie für Untersuchungen auf Ebene der Anmeldeinformationen das Inventar. Der Export enthält auch Verbundanmeldeinformationen, mit denen auf das Unternehmen zugegriffen werden kann.

Anzeigen der Übersicht über Anmeldeinformationen

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicke unter Settings auf Authentication security.
  4. Überprüfen Sie unter "Anmeldeinformationen" den Abschnitt "Übersicht".

Export des Anmeldedateninventars

Der CSV-Export enthält den vollständigen Bestand an Anmeldeinformationen. Sie können den Bestand nicht filtern, bevor Sie es exportieren. Nach dem Herunterladen der Datei können Sie die Spalten nach Anmeldeinformationstyp, Zugriffsstatus, Besitzer, Organisation oder Anwendung filtern.

  1. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
  2. Klicken Sie oben auf der Seite auf "Einstellungen".
  3. Klicke unter Settings auf Authentication security.
  4. Klicken Sie neben "Übersicht" auf "CSV exportieren".
  5. Warten Sie, bis der Export abgeschlossen ist. Die CSV-Datei lädt automatisch herunter und GitHub sendet einen Downloadlink an Ihre E-Mail-Adresse für Benachrichtigungen.

Interpretieren des CSV-Exports

Die CSV enthält eine Zeile für jede Kombination aus Anmeldeinformationen und einer autorisierenden Organisation. Wenn eine Anmeldeinformation für mehrere Organisationen autorisiert ist, werden die Anmeldeinformationen in mehreren Zeilen wiederholt. Eine Anmeldeinformation ohne Autorisierung für eine Organisation wird einmal mit leeren Feldern organization_id und organization angezeigt.

In der folgenden Tabelle werden die Felder im Export beschrieben.

FeldDescription
credential_idBezeichner für die Anmeldeinformationen im Quellsystem. Der Bezeichner ist nur eindeutig, wenn er mit credential_type kombiniert wird, und ist für SSH-Schlüssel, GitHub App-Installationen und Verbundanmeldedaten leer.
hashed_tokenBase64-codierter SHA-256-Hash, der mit dem hashed_token Feld in Überwachungsprotokollereignissen abgeglichen werden kann. Dieses Feld ist leer für fine-grained personal access tokens. Der Export enthält niemals den Tokenwert.
fingerprintSHA-256 Fingerabdruck für einen SSH-Schlüssel. Leer für andere Anmeldeinformationstypen.
item_typeEin credential stellt einzelne Anmeldedaten dar. A token_issuer_principal stellt eine GitHub App Installation dar, die Zugriffstoken anstelle eines einzelnen Installationszugriffstokens ausstellen kann.
credential_typeAnmeldeinformationstyp, z. B. classic_pat, fine_grained_pat, oauth_app_user_token, github_app_user_token, ssh_key, github_app_installation oder federated_jti.
display_nameAnzeigename für die Anmeldeinformation, sofern verfügbar.
owner_idBezeichner für den Besitzer der Anmeldeinformationen. Mit owner_type verwenden, um den Bezeichner zu interpretieren.
ownerAnmeldung oder Name des Inhabers der Anmeldeinformationen.
owner_typeBesitzertyp: user, , oauth_applicationoder github_app.
application_idBezeichner für die zugeordnete Anwendung, falls zutreffend.
applicationName der zugeordneten Anwendung, falls zutreffend.
credential_stateStatus der Anmeldeinformationen, wie active, expired, revoked oder deleted.
created_atDatum und Uhrzeit der Erstellung der Anmeldeinformationen, sofern verfügbar.
last_used_atDatum und Uhrzeit der letzten Verwendung der Anmeldeinformationen, sofern verfügbar.
expires_atDatum und Uhrzeit des Ablaufs der Anmeldeinformationen, sofern verfügbar.
expiry_statusOb die Anmeldeinformationen never, expires ablaufen oder ein unknown Ablaufdatum haben.
enterprise_authorizedGibt an, ob die Anmeldeinformationen direkt auf Ebene des Unternehmens autorisiert sind.
authorization_countGesamtzahl der Organisationsautorisierungen, plus eins, wenn enterprise_authorized``true ist.
age_daysAlter der Anmeldedaten in vollen Tagen zum Zeitpunkt der Inventargenerierung.
past_expiration_policyGibt an, ob die Anmeldeinformationen eine erzwungene Lebensdauergrenze oder eine Empfehlungsaltersgrenze überschreiten, wenn sie ausgewertet werden.
past_expiration_policy_basisOb past_expiration_policy auf einer enforced_limit oder proposed_baseline basiert.
scopesOAuth-Bereiche für das Token, getrennt durch Semikolons.
permissionsBerechtigungen für eine fine-grained personal access token- oder GitHub App-Installation, formatiert als durch Semikolons getrennte resource:action-Paare.
repository_selectionOb die Anmeldeinformation auf all, subset oder none der ihm zur Verfügung stehenden Repositorys zugreifen kann.
organization_idKennung für eine Organisation, die den Berechtigungsnachweis autorisiert.
organizationAnmeldung bei einer Organisation, die diese Anmeldedaten autorisiert.

Leere Zellen bedeuten, dass ein Wert nicht verfügbar ist oder nicht angewendet wird. Zeitstempel verwenden das ISO 8601-Format in UTC.

Korrelieren von Anmeldeinformationen mit Überwachungsprotokollaktivitäten

Verwenden Sie den Export, um Anmeldeinformationen mit Authentifizierungsmetadaten in Ihrem Unternehmensüberwachungsprotokoll zu vergleichen. Vergleichen Sie bei Token credential_id mit token_id, oder kopieren Sie einen hashed_token-Wert und suchen Sie nach hashed_token:"VALUE". Vergleichen Sie bei SSH-Schlüsseln die fingerprint Werte. Sie benötigen nicht den ursprünglichen Tokenwert.

Weitere Informationen findest du unter Identifizieren von Überwachungsprotokollereignissen, die von einem Zugriffstoken ausgeführt werden.

Nächste Schritte

Nachdem Sie Anmeldedaten identifiziert haben, für die Handlungsbedarf besteht, können Sie SSO-Autorisierungen widerrufen oder in einem Unternehmen mit verwalteten Benutzern Benutzerschlüssel und Token löschen. Diese Aktionen können Benutzer und Automatisierung im gesamten Unternehmen stören. Bevor Sie fortfahren, lesen Sie Widerrufen von Autorisierungen oder Löschen von Anmeldeinformationen in Ihrem Unternehmen.