{"meta":{"title":"Schutzmechanismen für die Workflow-Ausführung","intro":"Mit Schutzmechanismen für die Workflowausführung können Sie steuern, wer GitHub Actions Workflows auslösen darf und welche Ereignisse deren Ausführung in Ihrer gesamten Organisation auslösen dürfen.","product":"Organisationen","breadcrumbs":[{"href":"/de/organizations","title":"Organisationen"},{"href":"/de/organizations/managing-organization-settings","title":"Verwalten von Organisationseinstellungen"},{"href":"/de/organizations/managing-organization-settings/actions-policies","title":"Aktionsrichtlinien"},{"href":"/de/organizations/managing-organization-settings/actions-policies/workflow-execution-protections","title":"Schutzmechanismen für die Workflowausführung"}],"documentType":"article"},"body":"# Schutzmechanismen für die Workflow-Ausführung\n\nMit Schutzmechanismen für die Workflowausführung können Sie steuern, wer GitHub Actions Workflows auslösen darf und welche Ereignisse deren Ausführung in Ihrer gesamten Organisation auslösen dürfen.\n\n> \\[!NOTE]\n> Schutzmechanismen für die Workflow-Ausführung befinden sich in Öffentliche Vorschau und können sich ändern.\n\n## Informationen zu Schutzmechanismen für die Workflow-Ausführung\n\nMit Workflowausführungsschutz können Sie eine Zulassungsliste definieren, die steuert, wer Workflows auslösen GitHub Actions kann und welche Ereignisse sie ausführen dürfen. Zuvor wurde ein Workflow basierend auf der Workflowdatei im Commit ausgeführt, der ihn ausgelöst hat, und ein Angreifer mit Repositoryzugriff könnte diese Datei ändern, um bösartigen Code auszuführen. Schutzmechanismen bei der Workflow-Ausführung schließen diese Lücke. Administratoren definieren die Regeln und GitHub Actions wertet sie aus, bevor ein Workflow ausgeführt wird, sodass ein nicht autorisierter Akteur oder Ereignis niemals die Ausführung erreicht.\n\nWorkflowausführungsschutz ist auf Unternehmens-, Organisations- und Repositoryebene verfügbar.\n\n## Basierend auf Regelsätzen\n\nDie Schutzmechanismen für die Workflowausführung basieren auf dem GitHub-Framework für rulesets, sodass das Targeting, das Sie bereits von rulesets kennen, auch hier funktioniert. Mithilfe von benutzerdefinierten Repositoryeigenschaften können Sie Schutzmaßnahmen mit Regelets anwenden und auf bestimmte Repositorys beschränken. Dies bedeutet, dass Sie umfassenden Schutz von einem Ort aus erzwingen können, anstatt jede Workflowdatei einzeln zu konfigurieren. Weitere Informationen zu Regelsätzen finden Sie unter [Informationen zu Regelsätzen](/de/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets).\n\nSie können auch den Auswertungsmodus verwenden, um Ihre Regeln auszuführen, ohne sie zu erzwingen. Der Auswertungsmodus zeigt Ihnen genau, was eine Regel blockieren würde, bevor Sie sie erzwingen, sodass Sie Richtlinien bereitstellen können, ohne vorhandene Workflows zu unterbrechen.\n\n## Verfügbare Regeln\n\nEreignis und Akteur sind die ersten beiden Regeln und GitHub Pläne, im Laufe der Zeit weitere Regeln hinzuzufügen.\n\n* **Akteurregeln** steuern, wer Workflows auslösen kann, einschließlich einzelner Benutzer, Repositoryrollen wie \"Lesen\", \"Verwalten\" und \"Administrator\", GitHub Apps\" Copilotund Dependabot\".\n* **Ereignisregeln** steuern, welche Ereignisse zulässig sind, z. B. `push`, `pull_request`, `pull_request_target` und `workflow_dispatch`.\n\nStandardmäßig kann jeder Benutzer mit Schreibzugriff auf ein Repository Workflows auslösen. Mit Akteurregeln können Sie trennen, wer Code beiträgt und wer Ihre CI ausführt, sodass Sie einem Mitwirkenden Schreibzugriff gewähren können, ohne ihm die Berechtigung zu erteilen, Workflows auszuführen.\n\n## Beenden gängiger Angreifertechniken\n\nWorkflowausführungsschutz stört mehrere reale Angriffsmuster:\n\n* **Vergiftete Pipelineausführung durch Pull Requests.**\n  `pull_request_target` einschränken oder verbieten, auch in öffentlichen Repositorys, wo dies am häufigsten missbraucht wird.\n* **Missbrauch der manuellen Auslösung.** Beschränken Sie `workflow_dispatch` auf Maintainer, damit nicht vertrauenswürdige Identitäten keine Workflows starten können.\n* **Ausführung durch nicht vertrauenswürdige Akteure.** Verhindern Sie, dass Identitäten mit niedriger Vertrauensebene Workflows vollständig auslösen.\n* **Falsch konfigurierte Ausbeutung.** Wenden Sie eine zentrale Richtlinie an, die jede einzelne falsch konfigurierte Workflowdatei außer Kraft setzt.\n\n## Konfigurieren von Schutzmechanismen für die Workflow-Ausführung\n\nSie konfigurieren Workflowausführungsschutz im neuen Abschnitt **\"Richtlinien** \" Ihrer GitHub Actions Einstellungen. Dieser Abschnitt **\"Richtlinien** \" unterscheidet sich von den vorhandenen **allgemeinen** Einstellungen.\n\n1. Klicke in der rechten oberen Ecke von GitHub auf dein Profilbild und dann auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-organization\" aria-label=\"organization\" role=\"img\"><path d=\"M1.75 16A1.75 1.75 0 0 1 0 14.25V1.75C0 .784.784 0 1.75 0h8.5C11.216 0 12 .784 12 1.75v12.5c0 .085-.006.168-.018.25h2.268a.25.25 0 0 0 .25-.25V8.285a.25.25 0 0 0-.111-.208l-1.055-.703a.749.749 0 1 1 .832-1.248l1.055.703c.487.325.779.871.779 1.456v5.965A1.75 1.75 0 0 1 14.25 16h-3.5a.766.766 0 0 1-.197-.026c-.099.017-.2.026-.303.026h-3a.75.75 0 0 1-.75-.75V14h-1v1.25a.75.75 0 0 1-.75.75Zm-.25-1.75c0 .138.112.25.25.25H4v-1.25a.75.75 0 0 1 .75-.75h2.5a.75.75 0 0 1 .75.75v1.25h2.25a.25.25 0 0 0 .25-.25V1.75a.25.25 0 0 0-.25-.25h-8.5a.25.25 0 0 0-.25.25ZM3.75 6h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 3.75A.75.75 0 0 1 3.75 3h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 3.75Zm4 3A.75.75 0 0 1 7.75 6h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 7 6.75ZM7.75 3h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 9.75A.75.75 0 0 1 3.75 9h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 9.75ZM7.75 9h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5Z\"></path></svg> Your organizations**.\n2. Wählen Sie eine Organisation aus, indem Sie darauf klicken.\n3. Klicke unter dem Organisationsnamen auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-gear\" aria-label=\"gear\" role=\"img\"><path d=\"M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z\"></path></svg> Settings**. Wenn die Registerkarte „Einstellungen“ nicht angezeigt wird, wähle im Dropdownmenü **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"More\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>** die Option **Einstellungen** aus.\n\n   ![Screenshot der Registerkarten im Profil einer Organisation. Die Registerkarte „Einstellungen“ ist dunkelorange umrandet.](/assets/images/help/discussions/org-settings-global-nav-update.png)\n4. Klicken Sie in der linken Randleiste unter **\"Aktionen**\" auf **\"Richtlinien\"**.\n5. Erstellen Sie ein Regelsatz, und fügen Sie dann Ihre Ereignis- und Akteurregeln hinzu.\n6. Wählen Sie, ob der Regelsatz aktiv ist oder sich im Auswertungsmodus befindet, und speichern Sie dann Ihre Änderungen."}