DevOps.com пересказывает сообщение о выпуске.

По данным DevOps.com, владельцы GitHub Enterprise Cloud теперь могут выгружать полный список учётных данных, которые дают доступ к предприятию. В него входят SSH-ключи, личные токены доступа, токены OAuth-приложений и токены GitHub Apps.

Список можно получить в формате CSV или через постраничный REST API. В каждой записи указаны владелец, области доступа, даты создания и истечения срока, а также время последнего использования.

GitHub добавил отдельное разрешение на просмотр учётных данных предприятия для сотрудников безопасности и соответствия требованиям без полных прав администратора. Инвентарь сам по себе не отзывает учётные данные и не применяет политики.

Проверка утверждений:

  • Владельцы GitHub Enterprise Cloud теперь могут экспортировать полный инвентарь всех учётных данных, которые дают доступ к их предприятию. (подтверждено только публикацией-переносчиком: доказательство; «On September 21, the company announced that GitHub Enterprise Cloud owners can now export a full inventory of every credential that can access their enterprise.»)
  • В инвентарь входят SSH-ключи, классические и точные личные токены доступа, токены доступа OAuth-приложений, а также пользовательские и установочные токены GitHub Apps. (подтверждено только публикацией-переносчиком: доказательство; «The export covers SSH keys, classic and fine-grained personal access tokens (PATs), OAuth app access tokens, and GitHub App user-to-server and installation tokens.»)
  • Список можно получить как CSV из Enterprise Settings в разделе Authentication Security или через постраничный REST API. (подтверждено только публикацией-переносчиком: доказательство; «Teams can pull the list as a CSV from Enterprise Settings, under Authentication Security, or through a paginated REST API.»)
  • Каждая запись содержит владельца, области доступа, даты создания и истечения срока, а также время последнего использования учётных данных. (подтверждено только публикацией-переносчиком: доказательство; «Each record includes the owner, scopes, creation and expiration dates, and the last time the credential was used.»)
  • GitHub добавил отдельное разрешение на просмотр учётных данных предприятия, чтобы сотрудники безопасности и соответствия требованиям могли проводить проверки без полных прав администратора. (подтверждено только публикацией-переносчиком: доказательство; «GitHub added a fine-grained permission, “View enterprise credentials,” so security or compliance staff can run reviews without holding full admin rights.»)
  • Инвентарь сам по себе не отзывает учётные данные и не применяет политики. (подтверждено только публикацией-переносчиком: доказательство; «An inventory shows what exists. It doesn’t revoke anything or enforce policy on its own.»)

Публикации:

оценка 68,6 из 100 · тип: анонс