O inventário de credenciais oferece visibilidade em toda a organização sobre as credenciais que podem acessar sua organização. O inventário é apenas para leitura. Dependendo do tipo de credencial, a correção ocorre no nível da empresa, da organização, do aplicativo ou do usuário.
Sobre a visão geral das credenciais
Na página "Segurança de autenticação", a seção "Credenciais" mostra contagens de visão geral para esses tipos de credencial:
- Fine-grained personal access tokens
- Personal access tokens (classic)
- OAuth app tokens de acesso
- GitHub App tokens de acesso do usuário
- GitHub App tokens de acesso à instalação
- Chaves SSH do usuário
As contagens incluem credenciais ativas, ou seja, credenciais que não expiraram, foram revogadas ou excluídas. GitHub App O acesso à instalação é representado pela instalação do aplicativo capaz de emitir tokens, e não por cada token de acesso à instalação de curta duração.
Use as contagens para entender a escala relativa de cada tipo de credencial. A visão geral exibe 10k+ quando a contagem de um tipo de credencial atinge 10.000, em vez de exibir o total exato.
Para investigação em nível de credencial, exporte o inventário. A exportação também inclui credenciais federadas que podem acessar a empresa.
Visualizando a visão geral das credenciais
- Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
- Na parte superior da página, clique em Configurações.
- Em Settings, clique em Authentication security.
- Em "Credenciais", examine a seção "Visão geral".
Exportando o inventário de credenciais
A exportação de CSV contém o inventário de credenciais completo. Não é possível filtrar o inventário antes de exportá-lo. Depois de baixar o arquivo, você pode filtrar suas colunas por tipo de credencial, estado de acesso, proprietário, organização ou aplicativo.
- Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
- Na parte superior da página, clique em Configurações.
- Em Settings, clique em Authentication security.
- Ao lado de "Visão geral", clique em Exportar CSV.
- Aguarde até que a exportação seja concluída. O CSV é baixado automaticamente e GitHub envia um link de download para seu endereço de email de notificação.
Interpretando a exportação de CSV
O CSV contém uma linha para cada combinação de uma credencial e uma organização autorizada. Se uma credencial for autorizada para várias organizações, seus dados de credencial serão repetidos em várias linhas. Uma credencial sem autorização organizacional aparece uma vez com os campos organization e organization_id vazios.
A tabela a seguir descreve os campos na exportação.
| Campo | Description |
|---|---|
credential_id | Identificador da credencial em seu sistema de origem. O identificador é exclusivo somente quando combinado com credential_type, e está vazio para chaves SSH, GitHub App instalações e credenciais federadas. |
hashed_token | Hash SHA-256 codificado em Base64 que pode ser associado ao campo hashed_token em eventos do log de auditoria. Este campo está vazio para fine-grained personal access tokens. A exportação nunca inclui o valor do token. |
fingerprint | Impressão digital SHA-256 para uma chave SSH. Vazio para outros tipos de credencial. |
item_type | Um credential representa uma credencial individual. Um token_issuer_ representa uma instalação GitHub App que pode emitir tokens de acesso, em vez de um token de acesso de uma instalação individual. |
credential_type | Tipo de credencial, como classic_pat, , fine_grained_pat, oauth_app_user_, github_app_user_, ssh_key, , github_app_installationou federated_jti. |
display_name | Nome de exibição para a credencial, quando disponível. |
owner_id | Identificador do proprietário da credencial. Use com owner_type para interpretar o identificador. |
owner | Login ou nome do proprietário da credencial. |
owner_type | Tipo de proprietário: user, oauth_applicationou github_app. |
application_id | Identificador para o aplicativo associado, quando aplicável. |
application | Nome do aplicativo associado, quando aplicável. |
credential_state | Estado de credencial, como active, expired, revokedou deleted. |
created_at | Data e hora em que a credencial foi criada, quando disponível. |
last_used_at | Data e hora em que a credencial foi usada pela última vez, quando disponível. |
expires_at | Data e hora em que a credencial expira, quando disponível. |
expiry_status | Se a credencial expires, never expira ou tem uma expiração unknown. |
enterprise_authorized | Se a credencial está autorizada diretamente no nível da empresa. |
authorization_ | Número total de autorizações da organização, mais uma se enterprise_authorized for true. |
age_days | Idade da credencial, em dias inteiros, quando o inventário foi gerado. |
past_expiration_ | Se a credencial excede um limite máximo de validade obrigatório ou uma referência de idade recomendada, no momento da avaliação. |
past_expiration_ | Se past_expiration_ é baseado em um enforced_limit ou proposed_baseline. |
scopes | Escopos do token OAuth, separados por ponto-e-vírgula. |
permissions | Permissões para uma instalação fine-grained personal access token ou GitHub App, formatadas como pares de resource:action separados por ponto e vírgula. |
repository_selection | Indica se a credencial pode acessar all, subset ou none dos repositórios disponíveis para a credencial. |
organization_id | Identificador de uma organização que autoriza a credencial. |
organization | Faça login em uma organização que autoriza a credencial. |
Células vazias significam que um valor está indisponível ou não se aplica. Os carimbos de data/hora usam o formato ISO 8601 em UTC.
Correlação de credenciais com a atividade no log de auditoria
Use a exportação para comparar credenciais com metadados de autenticação no log de auditoria da empresa. Para tokens, compare credential_id com token_id ou copie um valor de hashed_token e procure por hashed_token:"VALUE". Para chaves SSH, compare os valores de fingerprint. Você não precisa do valor do token original.
Para obter mais informações, consulte Identificar eventos de log de auditoria executados por um token de acesso.
Próximas Etapas
Depois de identificar as credenciais que exigem ação, você pode revogar as autorizações de SSO ou, para uma empresa com usuários gerenciados, excluir chaves de usuário e tokens. Essas ações podem causar interrupções para usuários e automações em toda a empresa. Antes de prosseguir, consulte Revogando autorizações ou excluindo credenciais em sua empresa.