Skip to main content
Skip to content

Revisión de credenciales en la empresa

Revise y exporte un inventario de credenciales de toda la empresa para investigar el acceso, responder a incidentes de seguridad y admitir auditorías de cumplimiento.

¿Quién puede utilizar esta característica?

Enterprise owners and users with the "View enterprise credentials" fine-grained permission

GitHub Enterprise Cloud

El inventario de credenciales le proporciona visibilidad a nivel de toda la organización sobre las credenciales que pueden acceder a su empresa. El inventario es de solo lectura. Según el tipo de credencial, la corrección se produce en el nivel de empresa, organización, aplicación o usuario.

Información general sobre las credenciales

En la página "Seguridad de autenticación", en la sección "Credenciales" se muestran los recuentos de información general de estos tipos de credenciales:

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • OAuth app tokens de acceso
  • GitHub App tokens de acceso de usuario
  • GitHub App fichas de acceso para instalación
  • Claves SSH de usuario

Los conteos incluyen credenciales activas, es decir, credenciales que no han caducado, no han sido revocadas ni eliminadas. GitHub App el acceso de instalación viene representado por la instalación de la aplicación que puede emitir tokens, y no por cada token de acceso de instalación de corta duración.

Use los recuentos para comprender la escala relativa de cada tipo de credencial. La información general se muestra 10k+ cuando un recuento de tipos de credenciales alcanza 10 000, en lugar de mostrar un total exacto.

Para investigar a nivel de credenciales, exporte el inventario. La exportación también incluye credenciales federadas que pueden acceder a la empresa.

Ver el resumen de las credenciales

  1. Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
  2. En la parte superior de la página, haga clic en Configuración.
  3. En Configuración, haz clic en Seguridad de autenticación.
  4. En "Credenciales", revise la sección "Información general".

Exportación del inventario de credenciales

La exportación de CSV contiene el inventario completo de credenciales. No puede filtrar el inventario antes de exportarlo. Después de descargar el archivo, puede filtrar sus columnas por tipo de credencial, estado de acceso, propietario, organización o aplicación.

  1. Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
  2. En la parte superior de la página, haga clic en Configuración.
  3. En Configuración, haz clic en Seguridad de autenticación.
  4. Junto a "Información general", haga clic en Exportar CSV.
  5. Espere a que finalice la exportación. El ARCHIVO CSV se descarga automáticamente y GitHub envía un vínculo de descarga a la dirección de correo electrónico de notificación.

Interpretación de la exportación de CSV

El CSV contiene una fila para cada combinación de una credencial y una organización de autorización. Si una credencial está autorizada para varias organizaciones, sus datos de credenciales se repiten en varias filas. Una credencial sin autorización de la organización aparece una vez con campos vacíos organization_id y organization .

En la tabla siguiente se describen los campos de la exportación.

CampoDescription
credential_idIdentificador de la credencial en su sistema de origen. El identificador solo es único cuando se combina con credential_typey está vacío para las claves SSH, GitHub App las instalaciones y las credenciales federadas.
hashed_tokenHash SHA-256 codificado en Base64 que puede coincidir con el campo hashed_token en eventos del registro de auditoría. Este campo está vacío para fine-grained personal access tokens. La exportación nunca incluye el valor del token.
fingerprintHuella digital SHA-256 para una clave SSH. Vacío para otros tipos de credenciales.
item_typeUn credential representa una credencial individual.
token_issuer_principal representa la instalación GitHub App que puede emitir tokens de acceso, en lugar de un token de acceso de una instalación individual.
credential_typeTipo de credencial, como classic_pat, fine_grained_pat, oauth_app_user_token, github_app_user_token, ssh_key, o github_app_installation``federated_jti.
display_nameNombre para mostrar de la credencial, cuando esté disponible.
owner_idIdentificador del propietario de credenciales. Use con owner_type para interpretar el identificador.
ownerInicio de sesión o nombre del propietario de la credencial.
owner_typeTipo de propietario: user, oauth_applicationo github_app.
application_idIdentificador de la aplicación asociada, cuando corresponda.
applicationNombre de la aplicación asociada, cuando corresponda.
credential_stateEstado de credencial, como active, expired, revokedo deleted.
created_atFecha y hora en que se creó la credencial, cuando está disponible.
last_used_atFecha y hora en que se usó la credencial por última vez, cuando está disponible.
expires_atFecha y hora en que expira la credencial, cuando está disponible.
expiry_statusIndica si la credencial expiresexpira never o tiene una unknown expiración.
enterprise_authorizedSi la credencial está autorizada directamente en el nivel empresarial.
authorization_countNúmero total de autorizaciones de la organización, más una si enterprise_authorized es true.
age_daysAntigüedad de la credencial en días completos cuando se generó el inventario.
past_expiration_policySi la credencial supera un límite de vida útil impuesto o un umbral de antigüedad recomendado al evaluarla.
past_expiration_policy_basisSi past_expiration_policy se basa en un enforced_limit o un proposed_baseline.
scopesÁmbitos de OAuth para el token, separados por punto y coma.
permissionsPermisos para una instalación de fine-grained personal access token o GitHub App, con formato de pares de resource:action separados por punto y coma.
repository_selectionSi la credencial puede acceder a all, a none o a subset de los repositorios a los que tiene acceso.
organization_idIdentificador de una organización que autoriza la credencial.
organizationInicie sesión en una organización que autoriza esta credencial.

Las celdas vacías significan que un valor no está disponible o no se aplica. Las marcas de tiempo usan el formato ISO 8601 en UTC.

Correlación de credenciales con actividad de registro de auditoría

Use la exportación para comparar las credenciales con metadatos de autenticación en el registro de auditoría de empresa. En el caso de los tokens, compare credential_id con token_ido copie un hashed_token valor y busque hashed_token:"VALUE". Para las claves SSH, compare los fingerprint valores. No necesita el valor del token original.

Para obtener más información, vea Identificación de eventos de registro de auditoría realizados por un token de acceso.

Pasos siguientes

Después de identificar las credenciales que requieren acción, puede revocar autorizaciones de SSO o, para una empresa con usuarios administrados, eliminar claves de usuario y tokens. Estas acciones pueden interrumpir a los usuarios y la automatización en toda la empresa. Antes de continuar, consulte Revocar autorizaciones o eliminar credenciales en su empresa.