{"meta":{"title":"Informationen zur Einhaltung von Open-Source-Lizenzen","intro":"Definieren und Durchsetzen von Lizenzrichtlinien für Abhängigkeiten in Ihren Repositories mit Open-Source-Lizenzkonformität.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/concepts","title":"Concepts"},{"href":"/de/code-security/concepts/supply-chain-security","title":"Sicherheit der Lieferkette"},{"href":"/de/code-security/concepts/supply-chain-security/open-source-license-compliance","title":"Open Source-Lizenzcompliance"}],"documentType":"article"},"body":"# Informationen zur Einhaltung von Open-Source-Lizenzen\n\nDefinieren und Durchsetzen von Lizenzrichtlinien für Abhängigkeiten in Ihren Repositories mit Open-Source-Lizenzkonformität.\n\n> \\[!NOTE]\n> Die Open Source-Lizenzcompliance befindet sich in Öffentliche Vorschau und kann geändert werden.\n\n## Overview\n\nOpen source Lizenzcompliance hilft Ihnen, **Abhängigkeitslizenzen nachzuverfolgen** und Richtlinien für die Open Source Software in Ihrer Lieferkette **zu erzwingen**. Sie können die Lizenzcompliance verwenden, um das rechtliche und betriebliche Risiko zu reduzieren und nichtkonformierende Abhängigkeiten abzufangen, **bevor** Änderungen zusammengeführt werden.\n\n## Funktionsweise der Lizenzrichtlinie\n\nSie können eine Unternehmensrichtlinie definieren, die steuert, welche Lizenzen Ihre Abhängigkeiten verwenden dürfen.\n\nSie können Lizenzen entweder aus einer integrierten Liste oder, wenn keine Lizenz aufgeführt ist, angeben, indem Sie manuell einen SPDX-Lizenzbezeichner hinzufügen.\n\nIhre Richtlinie wird durch Regelsätze durchgesetzt, die auf Unternehmens-, Organisations- und Repository-Ebene definiert werden können. Sie können auch Paket- oder Lizenzausnahmen hinzufügen, wenn ein **Enterprise Open Source License Manager** Anfragen genehmigt.\n\nDie Lizenzauswertung verwendet Abhängigkeitsdaten aus Ihren Repositorys, einschließlich transitiver Abhängigkeiten, die im Abhängigkeitsdiagramm erkannt wurden.\n\n## Wie die Durchsetzung von Pull Requests funktioniert\n\nDie Einhaltung von Open-Source-Lizenzen wird durch Regelsätze für Branches durchgesetzt. Wenn ein Pull Request Paketmanifeste ändert, GitHub vergleicht Abhängigkeitsänderungen zwischen dem Basis-Branch und dem Pull-Request-Branch, bewertet erkannte Lizenzen anhand der Richtlinien und meldet Verstöße.\n\nWenn im **aktiven** Modus ein Regelsatz vorhanden ist, der die Bedingung \"Erfordert Lizenzcomplianceergebnisse vor dem Zusammenführen\" verwendet, werden Pullanforderungen, die nicht kompatible Abhängigkeiten einführen, blockiert, bis Verstöße aufgelöst werden. Ein Regelsatz im Modus **Evaluate** mit dieser Bedingung führt Lizenzprüfungen aus und kommentiert den Pull Request, blockiert aber keine Merges.\n\nDarüber hinaus erfasst eine [Branchschutz-Regel](/de/repositories/configuring-branches-and-merges-in-your-repository/managing-protected-branches/managing-a-branch-protection-rule), die vor dem Zusammenführen das Auflösen von Kommentaren erfordert, Annotationen aus Lizenzprüfungen, sodass sogar Warnungen, die von **Evaluate**-Rulesets generiert werden, dieser Schutzregel unterliegen.\n\n## Wo Ergebnisse angezeigt werden\n\nWenn die Lizenz einer Abhängigkeit nicht in Ihrer Richtlinie enthalten ist, werden Befunde in Anmerkungen zu Pull Requests angezeigt. Die Anmerkungen generieren nicht automatisch eine Ausnahmeanforderung, da der Entwickler entscheiden konnte, seinen Code zu ändern, um die nicht kompatible Abhängigkeit zu vermeiden. Wenn sie die Abhängigkeit verwenden möchten, fordert GitHub den Entwickler auf, weitere Informationen anzugeben, und sendet anschließend die Schließungsanfrage an die Enterprise Open Source License Managers, die berechtigt sind, die Richtlinie zu ändern.\n\nFür Enterprise Open Source License Managers stehen ausstehende Ausnahmeanforderungen in Unternehmenssicherheitsansichten zur Verfügung und werden als E-Mail-Benachrichtigungen gesendet.\n\n## Umfangs- und Steuerungsmodell\n\nSie können eine Richtlinie mit unternehmensweitem Geltungsbereich als gemeinsame Grundlage erstellen und bei Bedarf repositoriespezifische Ausnahmen ergänzen.\n\nFür große Unternehmen ist ein gängiges Muster:\n\n* Allgemeine Richtlinie zentral definieren\n* Weisen Sie den Richtlinienprüfern die Enterprise Open Source License Manager-Rolle zu\n* Verwenden einer benutzerdefinierten Repositoryeigenschaft zum Klassifizieren von Repositorys als inaktiv, ausgewertet oder aktiv\n* Verwenden Sie Regelsätze, die auf benutzerdefinierte Eigenschaftswerte ausgerichtet sind, um den Erzwingungsmodus pro Repository zu steuern.\n\nEntwickler mit Schreibzugriff können die effektive Richtlinie und Ausnahmen für ein Repository auf der Seite mit den Lizenzrichtlinieneinstellungen des Repositorys anzeigen.\n\n## Nächste Schritte\n\nWeitere Informationen zu den ersten Schritten findest du unter [Konfigurieren von Open Source Lizenzrichtlinien](/de/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-license-policies).\n\nWeitere Informationen zu Regelsätzen finden Sie unter [Informationen zu Regelsätzen](/de/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets)."}