Die Bestandsaufnahme der Anmeldeinformationen verschafft Ihnen unternehmensweite Transparenz über Anmeldeinformationen, die Zugriff auf Ihr Unternehmen haben. Der Bestand ist schreibgeschützt. Je nach Typ der Anmeldeinformationen erfolgt die Behebung auf Unternehmens-, Organisations-, Anwendungs- oder Benutzerebene.
Informationen zur Anmeldeinformationsübersicht
Auf der Seite "Authentifizierungssicherheit" zeigt der Abschnitt "Anmeldeinformationen" eine Übersicht über die Anzahl der folgenden Anmeldeinformationstypen:
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app Zugriffstoken
- GitHub App Benutzerzugriffstoken
- GitHub App Installationszugriffstoken
- Benutzer-SSH-Schlüssel
Die Anzahl umfasst aktive Anmeldeinformationen, d. h. Anmeldeinformationen, die nicht abgelaufen sind, widerrufen oder gelöscht wurden. GitHub App Der Installationszugriff wird durch die App-Installation dargestellt, die Token ausgeben kann, anstatt durch jedes kurzlebige Installationszugriffstoken.
Verwenden Sie die Anzahlen, um die relative Größenordnung jedes Typs von Anmeldeinformationen zu verstehen. Die Übersicht zeigt 10k+ an, wenn die Anzahl eines Anmeldeinformationstyps 10.000 erreicht, anstatt eine exakte Gesamtzahl anzuzeigen.
Exportieren Sie für Untersuchungen auf Ebene der Anmeldeinformationen das Inventar. Der Export enthält auch Verbundanmeldeinformationen, mit denen auf das Unternehmen zugegriffen werden kann.
Anzeigen der Übersicht über Anmeldeinformationen
- Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
- Klicken Sie oben auf der Seite auf "Einstellungen".
- Klicke unter Settings auf Authentication security.
- Überprüfen Sie unter "Anmeldeinformationen" den Abschnitt "Übersicht".
Export des Anmeldedateninventars
Der CSV-Export enthält den vollständigen Bestand an Anmeldeinformationen. Sie können den Bestand nicht filtern, bevor Sie es exportieren. Nach dem Herunterladen der Datei können Sie die Spalten nach Anmeldeinformationstyp, Zugriffsstatus, Besitzer, Organisation oder Anwendung filtern.
- Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.
- Klicken Sie oben auf der Seite auf "Einstellungen".
- Klicke unter Settings auf Authentication security.
- Klicken Sie neben "Übersicht" auf "CSV exportieren".
- Warten Sie, bis der Export abgeschlossen ist. Die CSV-Datei lädt automatisch herunter und GitHub sendet einen Downloadlink an Ihre E-Mail-Adresse für Benachrichtigungen.
Interpretieren des CSV-Exports
Die CSV enthält eine Zeile für jede Kombination aus Anmeldeinformationen und einer autorisierenden Organisation. Wenn eine Anmeldeinformation für mehrere Organisationen autorisiert ist, werden die Anmeldeinformationen in mehreren Zeilen wiederholt. Eine Anmeldeinformation ohne Autorisierung für eine Organisation wird einmal mit leeren Feldern organization_id und organization angezeigt.
In der folgenden Tabelle werden die Felder im Export beschrieben.
| Feld | Description |
|---|---|
credential_id | Bezeichner für die Anmeldeinformationen im Quellsystem. Der Bezeichner ist nur eindeutig, wenn er mit credential_type kombiniert wird, und ist für SSH-Schlüssel, GitHub App-Installationen und Verbundanmeldedaten leer. |
hashed_token | Base64-codierter SHA-256-Hash, der mit dem hashed_token Feld in Überwachungsprotokollereignissen abgeglichen werden kann. Dieses Feld ist leer für fine-grained personal access tokens. Der Export enthält niemals den Tokenwert. |
fingerprint | SHA-256 Fingerabdruck für einen SSH-Schlüssel. Leer für andere Anmeldeinformationstypen. |
item_type | Ein credential stellt einzelne Anmeldedaten dar. A token_issuer_ stellt eine GitHub App Installation dar, die Zugriffstoken anstelle eines einzelnen Installationszugriffstokens ausstellen kann. |
credential_type | Anmeldeinformationstyp, z. B. classic_pat, fine_grained_pat, oauth_app_user_, github_app_user_, ssh_key, github_app_installation oder federated_jti. |
display_name | Anzeigename für die Anmeldeinformation, sofern verfügbar. |
owner_id | Bezeichner für den Besitzer der Anmeldeinformationen. Mit owner_type verwenden, um den Bezeichner zu interpretieren. |
owner | Anmeldung oder Name des Inhabers der Anmeldeinformationen. |
owner_type | Besitzertyp: user, , oauth_applicationoder github_app. |
application_id | Bezeichner für die zugeordnete Anwendung, falls zutreffend. |
application | Name der zugeordneten Anwendung, falls zutreffend. |
credential_state | Status der Anmeldeinformationen, wie active, expired, revoked oder deleted. |
created_at | Datum und Uhrzeit der Erstellung der Anmeldeinformationen, sofern verfügbar. |
last_used_at | Datum und Uhrzeit der letzten Verwendung der Anmeldeinformationen, sofern verfügbar. |
expires_at | Datum und Uhrzeit des Ablaufs der Anmeldeinformationen, sofern verfügbar. |
expiry_status | Ob die Anmeldeinformationen never, expires ablaufen oder ein unknown Ablaufdatum haben. |
enterprise_authorized | Gibt an, ob die Anmeldeinformationen direkt auf Ebene des Unternehmens autorisiert sind. |
authorization_ | Gesamtzahl der Organisationsautorisierungen, plus eins, wenn enterprise_authorized``true ist. |
age_days | Alter der Anmeldedaten in vollen Tagen zum Zeitpunkt der Inventargenerierung. |
past_expiration_ | Gibt an, ob die Anmeldeinformationen eine erzwungene Lebensdauergrenze oder eine Empfehlungsaltersgrenze überschreiten, wenn sie ausgewertet werden. |
past_expiration_ | Ob past_expiration_ auf einer enforced_limit oder proposed_baseline basiert. |
scopes | OAuth-Bereiche für das Token, getrennt durch Semikolons. |
permissions | Berechtigungen für eine fine-grained personal access token- oder GitHub App-Installation, formatiert als durch Semikolons getrennte resource:action-Paare. |
repository_selection | Ob die Anmeldeinformation auf all, subset oder none der ihm zur Verfügung stehenden Repositorys zugreifen kann. |
organization_id | Kennung für eine Organisation, die den Berechtigungsnachweis autorisiert. |
organization | Anmeldung bei einer Organisation, die diese Anmeldedaten autorisiert. |
Leere Zellen bedeuten, dass ein Wert nicht verfügbar ist oder nicht angewendet wird. Zeitstempel verwenden das ISO 8601-Format in UTC.
Korrelieren von Anmeldeinformationen mit Überwachungsprotokollaktivitäten
Verwenden Sie den Export, um Anmeldeinformationen mit Authentifizierungsmetadaten in Ihrem Unternehmensüberwachungsprotokoll zu vergleichen. Vergleichen Sie bei Token credential_id mit token_id, oder kopieren Sie einen hashed_token-Wert und suchen Sie nach hashed_token:"VALUE". Vergleichen Sie bei SSH-Schlüsseln die fingerprint Werte. Sie benötigen nicht den ursprünglichen Tokenwert.
Weitere Informationen findest du unter Identifizieren von Überwachungsprotokollereignissen, die von einem Zugriffstoken ausgeführt werden.
Nächste Schritte
Nachdem Sie Anmeldedaten identifiziert haben, für die Handlungsbedarf besteht, können Sie SSO-Autorisierungen widerrufen oder in einem Unternehmen mit verwalteten Benutzern Benutzerschlüssel und Token löschen. Diese Aktionen können Benutzer und Automatisierung im gesamten Unternehmen stören. Bevor Sie fortfahren, lesen Sie Widerrufen von Autorisierungen oder Löschen von Anmeldeinformationen in Ihrem Unternehmen.