Skip to main content
Skip to content

Revisão de credenciais em sua empresa

Examine e exporte um inventário de credenciais em toda a empresa para investigar o acesso, responder a incidentes de segurança e dar suporte a auditorias de conformidade.

Quem pode usar esse recurso?

Enterprise owners and users with the "View enterprise credentials" fine-grained permission

GitHub Enterprise Cloud

O inventário de credenciais oferece visibilidade em toda a organização sobre as credenciais que podem acessar sua organização. O inventário é apenas para leitura. Dependendo do tipo de credencial, a correção ocorre no nível da empresa, da organização, do aplicativo ou do usuário.

Sobre a visão geral das credenciais

Na página "Segurança de autenticação", a seção "Credenciais" mostra contagens de visão geral para esses tipos de credencial:

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • OAuth app tokens de acesso
  • GitHub App tokens de acesso do usuário
  • GitHub App tokens de acesso à instalação
  • Chaves SSH do usuário

As contagens incluem credenciais ativas, ou seja, credenciais que não expiraram, foram revogadas ou excluídas. GitHub App O acesso à instalação é representado pela instalação do aplicativo capaz de emitir tokens, e não por cada token de acesso à instalação de curta duração.

Use as contagens para entender a escala relativa de cada tipo de credencial. A visão geral exibe 10k+ quando a contagem de um tipo de credencial atinge 10.000, em vez de exibir o total exato.

Para investigação em nível de credencial, exporte o inventário. A exportação também inclui credenciais federadas que podem acessar a empresa.

Visualizando a visão geral das credenciais

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Em Settings, clique em Authentication security.
  4. Em "Credenciais", examine a seção "Visão geral".

Exportando o inventário de credenciais

A exportação de CSV contém o inventário de credenciais completo. Não é possível filtrar o inventário antes de exportá-lo. Depois de baixar o arquivo, você pode filtrar suas colunas por tipo de credencial, estado de acesso, proprietário, organização ou aplicativo.

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Em Settings, clique em Authentication security.
  4. Ao lado de "Visão geral", clique em Exportar CSV.
  5. Aguarde até que a exportação seja concluída. O CSV é baixado automaticamente e GitHub envia um link de download para seu endereço de email de notificação.

Interpretando a exportação de CSV

O CSV contém uma linha para cada combinação de uma credencial e uma organização autorizada. Se uma credencial for autorizada para várias organizações, seus dados de credencial serão repetidos em várias linhas. Uma credencial sem autorização organizacional aparece uma vez com os campos organization e organization_id vazios.

A tabela a seguir descreve os campos na exportação.

CampoDescription
credential_idIdentificador da credencial em seu sistema de origem. O identificador é exclusivo somente quando combinado com credential_type, e está vazio para chaves SSH, GitHub App instalações e credenciais federadas.
hashed_tokenHash SHA-256 codificado em Base64 que pode ser associado ao campo hashed_token em eventos do log de auditoria. Este campo está vazio para fine-grained personal access tokens. A exportação nunca inclui o valor do token.
fingerprintImpressão digital SHA-256 para uma chave SSH. Vazio para outros tipos de credencial.
item_typeUm credential representa uma credencial individual. Um token_issuer_principal representa uma instalação GitHub App que pode emitir tokens de acesso, em vez de um token de acesso de uma instalação individual.
credential_typeTipo de credencial, como classic_pat, , fine_grained_pat, oauth_app_user_token, github_app_user_token, ssh_key, , github_app_installationou federated_jti.
display_nameNome de exibição para a credencial, quando disponível.
owner_idIdentificador do proprietário da credencial. Use com owner_type para interpretar o identificador.
ownerLogin ou nome do proprietário da credencial.
owner_typeTipo de proprietário: user, oauth_applicationou github_app.
application_idIdentificador para o aplicativo associado, quando aplicável.
applicationNome do aplicativo associado, quando aplicável.
credential_stateEstado de credencial, como active, expired, revokedou deleted.
created_atData e hora em que a credencial foi criada, quando disponível.
last_used_atData e hora em que a credencial foi usada pela última vez, quando disponível.
expires_atData e hora em que a credencial expira, quando disponível.
expiry_statusSe a credencial expires, never expira ou tem uma expiração unknown.
enterprise_authorizedSe a credencial está autorizada diretamente no nível da empresa.
authorization_countNúmero total de autorizações da organização, mais uma se enterprise_authorized for true.
age_daysIdade da credencial, em dias inteiros, quando o inventário foi gerado.
past_expiration_policySe a credencial excede um limite máximo de validade obrigatório ou uma referência de idade recomendada, no momento da avaliação.
past_expiration_policy_basisSe past_expiration_policy é baseado em um enforced_limit ou proposed_baseline.
scopesEscopos do token OAuth, separados por ponto-e-vírgula.
permissionsPermissões para uma instalação fine-grained personal access token ou GitHub App, formatadas como pares de resource:action separados por ponto e vírgula.
repository_selectionIndica se a credencial pode acessar all, subset ou none dos repositórios disponíveis para a credencial.
organization_idIdentificador de uma organização que autoriza a credencial.
organizationFaça login em uma organização que autoriza a credencial.

Células vazias significam que um valor está indisponível ou não se aplica. Os carimbos de data/hora usam o formato ISO 8601 em UTC.

Correlação de credenciais com a atividade no log de auditoria

Use a exportação para comparar credenciais com metadados de autenticação no log de auditoria da empresa. Para tokens, compare credential_id com token_id ou copie um valor de hashed_token e procure por hashed_token:"VALUE". Para chaves SSH, compare os valores de fingerprint. Você não precisa do valor do token original.

Para obter mais informações, consulte Identificar eventos de log de auditoria executados por um token de acesso.

Próximas Etapas 

Depois de identificar as credenciais que exigem ação, você pode revogar as autorizações de SSO ou, para uma empresa com usuários gerenciados, excluir chaves de usuário e tokens. Essas ações podem causar interrupções para usuários e automações em toda a empresa. Antes de prosseguir, consulte Revogando autorizações ou excluindo credenciais em sua empresa.