L’inventaire des informations d’identification vous offre une visibilité à l’échelle de l’entreprise sur les informations d’identification qui peuvent accéder à votre entreprise. L’inventaire est en lecture seule. Selon le type d’informations d’identification, la correction se produit au niveau de l’entreprise, de l’organisation, de l’application ou de l’utilisateur.
À propos de la vue d’ensemble des informations d’identification
Dans la page « Sécurité de l’authentification », la section « Informations d’identification » affiche le nombre d’informations d’ensemble pour ces types d’informations d’identification :
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app jetons d’accès
- GitHub App jetons d’accès utilisateur
- GitHub App jetons d’accès d’installation
- Clés SSH utilisateur
Le nombre inclut les informations d’identification actives, c’est-à-dire les informations d’identification qui n’ont pas expiré, n’ont pas été révoquées et n’ont pas été supprimées. GitHub App l’accès à l’installation de l’application est représenté par l’installation de l’application qui peut émettre des jetons, plutôt que par chaque jeton d’accès d’installation de courte durée.
Utilisez les nombres pour comprendre l’échelle relative de chaque type d’informations d’identification. La vue d’ensemble s’affiche 10k+ lorsqu’un nombre de types d’informations d’identification atteint 10 000, au lieu d’afficher un total exact.
Pour une investigation au niveau des informations d’identification, exportez l’inventaire. L’exportation inclut également des informations d’identification fédérées qui peuvent accéder à l’entreprise.
Affichage de la vue d’ensemble des informations d’identification
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Sous Paramètres, cliquez sur Sécurité de l'authentification.
- Sous « Informations d’identification », consultez la section « Vue d’ensemble ».
Exportation de l’inventaire des informations d’identification
L’exportation CSV contient l’inventaire complet des informations d’identification. Vous ne pouvez pas filtrer l’inventaire avant de l’exporter. Après avoir téléchargé le fichier, vous pouvez filtrer les colonnes de ce fichier en fonction du type d’informations d’identification, de l’état d’accès, du propriétaire, de l’organisation ou de l’application.
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Sous Paramètres, cliquez sur Sécurité de l'authentification.
- En regard de « Vue d’ensemble », cliquez sur Exporter le fichier CSV.
- Attendez que l’exportation se termine. Le fichier CSV télécharge automatiquement et GitHub envoie un lien de téléchargement à votre adresse e-mail de notification.
Interprétation de l’exportation CSV
Le fichier CSV contient une ligne pour chaque combinaison d’informations d’identification et d’une organisation autorisée. Si un identifiant est autorisé pour plusieurs organisations, les données de cet identifiant sont répétées sur plusieurs lignes. Un identifiant sans autorisation de l’organisation apparaît une fois avec les champs organization et organization_id vides.
Le tableau suivant décrit les champs de l’exportation.
| Champ | Description |
|---|---|
credential_id | Identifiant de l’identifiant d’authentification dans le système source. L’identificateur est unique uniquement lorsqu’il est combiné avec credential_type, et est vide pour les clés SSH, GitHub App les installations et les informations d’identification fédérées. |
hashed_token | Hachage SHA-256 encodé en base64 pouvant être mis en correspondance avec le champ hashed_token dans les événements du journal d’audit. Ce champ est vide pour fine-grained personal access tokens. L’exportation n’inclut jamais la valeur du jeton. |
fingerprint | Empreinte digitale SHA-256 pour une clé SSH. Vide pour les autres types d’identifiants. |
item_type | Un credential représente des informations d’identification uniques. Un token_issuer_ représente une installation GitHub App qui peut émettre des jetons d’accès, plutôt qu’un jeton d’accès pour une installation individuelle. |
credential_type | Type d’informations d’identification, tel que classic_pat, , oauth_app_user_, github_app_user_, ssh_key, github_app_installation, ou federated_jti. |
display_name | Nom d’affichage de l’identifiant, le cas échéant. |
owner_id | Identificateur du propriétaire des informations d’identification. À utiliser avec owner_type pour interpréter l’identifiant. |
owner | Connectez-vous ou nommez le propriétaire des informations d’identification. |
owner_type | Type de propriétaire : user, oauth_applicationou github_app. |
application_id | Identificateur de l’application associée, le cas échéant. |
application | Nom de l’application associée, le cas échéant. |
credential_state | État des informations d’identification, tel que active, expired``revokedou deleted. |
created_at | Date et heure de création des informations d’identification, quand elles sont disponibles. |
last_used_at | Date et heure de la dernière utilisation des informations d’identification, quand elles sont disponibles. |
expires_at | Date et heure d’expiration de l’identifiant, le cas échéant. |
expiry_status | Indique si les informations d’identification expires, never expirent ou ont une unknown expiration. |
enterprise_authorized | Si l’identifiant est autorisé directement au niveau de l’entreprise. |
authorization_ | Nombre total d’autorisations de l’organisation, plus un si true est enterprise_authorized. |
age_days | Âge de l’identifiant en jours entiers au moment où l’inventaire a été généré. |
past_expiration_ | Si les identifiants dépassent, au moment de leur évaluation, une durée de vie maximale imposée ou un seuil d’ancienneté recommandé. |
past_expiration_ | Selon que past_expiration_ est basé sur un enforced_limit ou sur un proposed_baseline. |
scopes | Étendues OAuth pour le jeton, séparées par des points-virgules. |
permissions | Autorisations pour une installation fine-grained personal access token ou GitHub App, au format de paires resource:action séparées par des points-virgules. |
repository_selection | Détermine si l’identifiant peut accéder à all, à subset ou à none des dépôts auxquels il a accès. |
organization_id | Identificateur de l’organisation autorisant le justificatif. |
organization | Connectez-vous à une organisation qui autorise les informations d’identification. |
Les cellules vides signifient qu’une valeur n’est pas disponible ou ne s’applique pas. Les horodatages sont au format ISO 8601 en UTC.
Corrélation des informations d’identification avec l’activité du journal d’audit
Utilisez l’exportation pour comparer les informations d’identification avec les métadonnées d’authentification dans votre journal d’audit d’entreprise. Pour les jetons, comparez credential_id avec token_idou copiez une hashed_token valeur et recherchez hashed_token:"VALUE". Pour les clés SSH, comparez les fingerprint valeurs. Vous n’avez pas besoin de la valeur du jeton d’origine.
Pour plus d’informations, consultez « Identification des événements du journal d’audit effectués par un jeton d’accès ».
Étapes suivantes
Après avoir identifié les informations d’identification qui nécessitent une action, vous pouvez révoquer des autorisations d’authentification unique ou, pour une entreprise avec des utilisateurs gérés, supprimer des clés utilisateur et des jetons. Ces actions peuvent perturber les utilisateurs et l’automatisation au sein de l’entreprise. Avant de continuer, consultez Révocation d’autorisations ou suppression d’informations d’identification dans votre entreprise.