El inventario de credenciales le proporciona visibilidad a nivel de toda la organización sobre las credenciales que pueden acceder a su empresa. El inventario es de solo lectura. Según el tipo de credencial, la corrección se produce en el nivel de empresa, organización, aplicación o usuario.
Información general sobre las credenciales
En la página "Seguridad de autenticación", en la sección "Credenciales" se muestran los recuentos de información general de estos tipos de credenciales:
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app tokens de acceso
- GitHub App tokens de acceso de usuario
- GitHub App fichas de acceso para instalación
- Claves SSH de usuario
Los conteos incluyen credenciales activas, es decir, credenciales que no han caducado, no han sido revocadas ni eliminadas. GitHub App el acceso de instalación viene representado por la instalación de la aplicación que puede emitir tokens, y no por cada token de acceso de instalación de corta duración.
Use los recuentos para comprender la escala relativa de cada tipo de credencial. La información general se muestra 10k+ cuando un recuento de tipos de credenciales alcanza 10 000, en lugar de mostrar un total exacto.
Para investigar a nivel de credenciales, exporte el inventario. La exportación también incluye credenciales federadas que pueden acceder a la empresa.
Ver el resumen de las credenciales
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En Configuración, haz clic en Seguridad de autenticación.
- En "Credenciales", revise la sección "Información general".
Exportación del inventario de credenciales
La exportación de CSV contiene el inventario completo de credenciales. No puede filtrar el inventario antes de exportarlo. Después de descargar el archivo, puede filtrar sus columnas por tipo de credencial, estado de acceso, propietario, organización o aplicación.
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En Configuración, haz clic en Seguridad de autenticación.
- Junto a "Información general", haga clic en Exportar CSV.
- Espere a que finalice la exportación. El ARCHIVO CSV se descarga automáticamente y GitHub envía un vínculo de descarga a la dirección de correo electrónico de notificación.
Interpretación de la exportación de CSV
El CSV contiene una fila para cada combinación de una credencial y una organización de autorización. Si una credencial está autorizada para varias organizaciones, sus datos de credenciales se repiten en varias filas. Una credencial sin autorización de la organización aparece una vez con campos vacíos organization_id y organization .
En la tabla siguiente se describen los campos de la exportación.
| Campo | Description |
|---|---|
credential_id | Identificador de la credencial en su sistema de origen. El identificador solo es único cuando se combina con credential_typey está vacío para las claves SSH, GitHub App las instalaciones y las credenciales federadas. |
hashed_token | Hash SHA-256 codificado en Base64 que puede coincidir con el campo hashed_token en eventos del registro de auditoría. Este campo está vacío para fine-grained personal access tokens. La exportación nunca incluye el valor del token. |
fingerprint | Huella digital SHA-256 para una clave SSH. Vacío para otros tipos de credenciales. |
item_type | Un credential representa una credencial individual. |
token_issuer_ representa la instalación GitHub App que puede emitir tokens de acceso, en lugar de un token de acceso de una instalación individual. | |
credential_type | Tipo de credencial, como classic_pat, fine_grained_pat, oauth_app_user_, github_app_user_, ssh_key, o github_app_installation``federated_. |
display_name | Nombre para mostrar de la credencial, cuando esté disponible. |
owner_id | Identificador del propietario de credenciales. Use con owner_type para interpretar el identificador. |
owner | Inicio de sesión o nombre del propietario de la credencial. |
owner_type | Tipo de propietario: user, oauth_applicationo github_app. |
application_id | Identificador de la aplicación asociada, cuando corresponda. |
application | Nombre de la aplicación asociada, cuando corresponda. |
credential_state | Estado de credencial, como active, expired, revokedo deleted. |
created_at | Fecha y hora en que se creó la credencial, cuando está disponible. |
last_used_at | Fecha y hora en que se usó la credencial por última vez, cuando está disponible. |
expires_at | Fecha y hora en que expira la credencial, cuando está disponible. |
expiry_status | Indica si la credencial expiresexpira never o tiene una unknown expiración. |
enterprise_authorized | Si la credencial está autorizada directamente en el nivel empresarial. |
authorization_ | Número total de autorizaciones de la organización, más una si enterprise_authorized es true. |
age_days | Antigüedad de la credencial en días completos cuando se generó el inventario. |
past_expiration_ | Si la credencial supera un límite de vida útil impuesto o un umbral de antigüedad recomendado al evaluarla. |
past_expiration_ | Si past_expiration_ se basa en un enforced_limit o un proposed_baseline. |
scopes | Ámbitos de OAuth para el token, separados por punto y coma. |
permissions | Permisos para una instalación de fine-grained personal access token o GitHub App, con formato de pares de resource:action separados por punto y coma. |
repository_selection | Si la credencial puede acceder a all, a none o a subset de los repositorios a los que tiene acceso. |
organization_id | Identificador de una organización que autoriza la credencial. |
organization | Inicie sesión en una organización que autoriza esta credencial. |
Las celdas vacías significan que un valor no está disponible o no se aplica. Las marcas de tiempo usan el formato ISO 8601 en UTC.
Correlación de credenciales con actividad de registro de auditoría
Use la exportación para comparar las credenciales con metadatos de autenticación en el registro de auditoría de empresa. En el caso de los tokens, compare credential_id con token_ido copie un hashed_token valor y busque hashed_token:"VALUE". Para las claves SSH, compare los fingerprint valores. No necesita el valor del token original.
Para obtener más información, vea Identificación de eventos de registro de auditoría realizados por un token de acceso.
Pasos siguientes
Después de identificar las credenciales que requieren acción, puede revocar autorizaciones de SSO o, para una empresa con usuarios administrados, eliminar claves de usuario y tokens. Estas acciones pueden interrumpir a los usuarios y la automatización en toda la empresa. Antes de continuar, consulte Revocar autorizaciones o eliminar credenciales en su empresa.