{"meta":{"title":"О соответствии лицензий открытый код","intro":"Определите и обеспечьте соблюдение лицензионной политики для зависимостей в ваших репозиториях с соблюдением лицензий открытый код.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/open-source-license-compliance","title":"Соответствие лицензии с открытым исходным кодом"}],"documentType":"article"},"body":"# О соответствии лицензий открытый код\n\nОпределите и обеспечьте соблюдение лицензионной политики для зависимостей в ваших репозиториях с соблюдением лицензий открытый код.\n\n> \\[!NOTE]\n> Соблюдение лицензий с открытым исходным кодом находится в Публичный предварительный просмотр норме и может измениться.\n\n## Обзор\n\nСоответствие лицензий Open source помогает **отслеживать лицензии зависимостей** и **применять политику** для открытый код программного обеспечения в вашей цепочке поставок. Вы можете использовать соответствие лицензии для снижения юридических и операционных рисков, выявляя несоответствующие зависимости **до** слияния изменений.\n\n## Как работает политика лицензирования\n\nВы можете определить корпоративную политику, которая контролирует, какие лицензии ваши зависимости могут использовать.\n\nВы можете указывать лицензии либо из встроенного списка, или, если лицензия отсутствует, вручную добавив идентификатор лицензии SPDX.\n\nВаша политика реализуется наборами правил, которые могут быть определены в сфере действия предприятия, организации и репозитория. Вы также можете добавлять исключения для пакетов или лицензий, когда **Enterprise Open Source License Manager** одобряет запросы.\n\nОценка лицензий использует данные зависимостей из ваших репозиториев, включая транзитивные зависимости, обнаруженные в графе зависимостей.\n\n## Как работает исполнение запросов на pull\n\nСоблюдение лицензий с открытым исходным кодом обеспечивается через наборы правил ветков. Когда pull-запрос меняет пакет, он GitHub сравнивает изменения зависимостей между базовой и пулл-запросной ветками, оценивает обнаруженные лицензии по политике и сообщает о нарушениях.\n\nЕсли в **активном** режиме есть набор правил, использующий условие «Требуется результаты соответствия лицензии перед слиянием», pull requests, вводящие несоответствующие зависимости, блокируются до устранения нарушений. Набор правил **режима Evaluate** с таким условием запускает проверки лицензий и аннотирует pull-запрос, но не блокирует слияния.\n\nКроме того, [правило защиты ветки](/ru/repositories/configuring-branches-and-merges-in-your-repository/managing-protected-branches/managing-a-branch-protection-rule) , требующее разрешения комментариев перед слиянием, будет отслеживать аннотации из проверок лицензии, так что даже оповещения, генерируемые наборами правил **Оценки** , подпадают под защиту.\n\n## Где появляются результаты\n\nЕсли лицензия на зависимость не указана в вашей политике, результаты будут отображаться в аннотациях pull request. Аннотации не генерируют автоматический запрос на исключение, поскольку разработчик может решить изменить свой код, чтобы избежать несоответствующей зависимости. Если они действительно хотят использовать зависимость, GitHub они запросят разработчика дополнительную информацию, а затем отправят запрос на закрытие менеджерам корпоративных Open Source License Managers, которые имеют разрешение на изменение политики.\n\nДля менеджеров корпоративных лицензий с открытым исходным кодом ожидающие запросы на исключения доступны в обзорах корпоративной безопасности и отправляются в виде уведомлений по электронной почте.\n\n## Область действия и модель управления\n\nВы можете создавать политику в корпоративном масштабе для общего базового плана, а затем наложить исключения, специфичные для репозитория, где это необходимо.\n\nДля крупных предприятий распространённая закономерность:\n\n* Определите широкую политику централизованно\n* Назначить роль менеджера корпоративных лицензий с открытым исходным кодом проверяющим политики\n* Используйте пользовательское свойство репозитория, чтобы классифицировать репозитории как неактивные, оценочные или активные\n* Используйте наборы правил, которые нацелены на пользовательские значения свойств, чтобы контролировать режим применения через репозиторий\n\nРазработчики с правом записи могут просматривать эффективную политику и исключения для репозитория на странице настроек лицензионной политики репозитория.\n\n## Дальнейшие действия\n\nСведения о начале работы см. в разделе [Настройка политик лицензий открытый код](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-license-policies).\n\nДополнительные сведения о наборах правил см. в разделе [Сведения о наборе правил](/ru/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets)."}