Skip to main content

Revogando autorizações de SSO ou excluindo credenciais em sua empresa

Responda a um incidente de segurança tomando medidas sobre credenciais com acesso à sua empresa.

Quem pode usar esse recurso?

Enterprise owners and users with the "Manage enterprise credentials" fine-grained permission

Enterprises with managed users, or enterprises that have enabled SAML SSO for the enterprise or its organizations

Quando sua empresa é afetada por um incidente de segurança, você pode responder impedindo o acesso programático à sua empresa ou às suas organizações.

Ações disponíveis:

  • Revogue as autorizações de SSO para remover o acesso aos recursos da organização protegidos por SSO para credenciais de usuário em sua empresa.
  • Excluir chaves e tokens para remover tokens de usuário e chaves SSH na sua empresa, mesmo que eles não tenham autorização de SSO (somente Enterprise Managed Users).

Na seção "Segurança de autenticação" das configurações da empresa, você pode examinar as contagens de tokens de usuário e chaves autorizadas para SSO (logon único). Em seguida, se necessário, você pode tomar medidas em relação às credenciais:

  • Para membros individuais: revogue as autorizações de SSO ou exclua credenciais para um usuário específico ao responder a um incidente direcionado ou executar a limpeza de acesso de rotina.
  • Para um tipo de credencial específico: revogue as autorizações de SSO ou exclua credenciais de um tipo selecionado, como apenas personal access tokens (classic), em toda a sua empresa.
  • Para todos os membros (ação em massa): execute uma ação em massa para revogar as autorizações de SSO ou excluir credenciais em todos os membros e em todos os tipos de credencial com suporte, como ao responder a um incidente de segurança importante.

Você também pode executar qualquer uma dessas ações usando o Pontos de extremidade da API REST para autorizações de credenciais corporativas.

Observação

Os proprietários da organização podem executar as mesmas ações no nível da organização, usando a GitHub interface do usuário ou o Pontos de extremidade de API REST para organizações. Para saber mais, confira Exibir e gerenciar o acesso SAML de um membro à organização.

Acessando a página de segurança de autenticação

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.

Revisão de credenciais

Na seção "Credenciais", você pode exibir quantas credenciais de cada tipo têm pelo menos uma autorização de SSO para uma organização em sua empresa. Para saber mais, confira Sobre a autenticação com o logon único.

As contagens incluem:

  • Fine-grained personal access tokens
  • Personal access tokens (classic)
  • Chaves SSH do usuário
  • GitHub App e tokens de acesso de usuário do OAuth app

Uma contagem exata será exibida se houver 10.000 ou menos de um tipo de token. Acima dessa figura, a descrição 10k+ tokens é exibida.

Noções básicas sobre as ações disponíveis

As seções a seguir descrevem o que cada ação faz, quais autorizações ou credenciais de SSO são afetadas e eventos de log de auditoria relacionados.

Observação

Se sua empresa não utiliza Enterprise Managed Users e não habilitou o SSO SAML, nenhuma dessas ações estará disponível. Como alternativa, se você precisar que os usuários substituam personal access tokens como parte da resposta a incidentes, você poderá configurar uma política empresarial para expirar tudo personal access tokens. Confira Como impor políticas para tokens de acesso pessoal na empresa.

Por padrão, cada ação tem como destino todos os tipos de credencial que dão suporte a ela. Em vez disso, você pode definir o escopo de uma ação para um único tipo de credencial, como personal access tokens (classic) ou chaves SSH do usuário, para conter um incidente sem interromper outras credenciais. Consulte as credenciais incluídas para os tipos de credencial que dão suporte a cada ação.

Revogar autorizações de SSO

Esta ação está disponível para Enterprise Managed Users ou empresas que usam SSO via SAML.

A revogação de autorizações remove as autorizações de SSO para tokens de usuário e chaves SSH, seja para um usuário específico, todos os usuários ou um tipo de credencial específico, em todas as organizações da sua empresa.

  • As credenciais que tiveram as autorizações de SSO revogadas não podem ser novamente autorizadas para as organizações afetadas. Para restaurar o acesso, os usuários devem criar novas credenciais e autorizá-las.
  • As credenciais em si não são excluídas, e suas permissões para os escopos do usuário e da empresa, assim como para organizações não protegidas por SSO, permanecem ativas.
  • As credenciais que não foram autorizadas para SSO não são afetadas.

A autorização para fine-grained personal access tokens funciona de forma diferente, portanto, essa ação tem um efeito diferente nesse tipo de token. Para PATs refinadas em que uma organização é o "proprietário do recurso", o proprietário do recurso é removido, removendo o acesso aos recursos da organização. Os usuários podem alterar o proprietário do recurso de volta para a conta da organização, o que pode exigir aprovação (consulte Como impor políticas para tokens de acesso pessoal na empresa).

Excluir chaves e tokens

Essa ação está disponível apenas para Enterprise Managed Users .

Excluir chaves e tokens remove credenciais que têm acesso à sua organização, seja de um usuário específico, de todos os usuários ou de um tipo específico de credencial, independentemente de estarem autorizadas para SSO. As credenciais param de funcionar e não estão mais visíveis na interface do usuário.

Por exemplo, você pode excluir tudo personal access tokens para um membro individual sem afetar as chaves SSH desse membro. Para restaurar o acesso programático, os usuários devem criar novas credenciais, autorizá-las com organizações, se necessário, e atualizar os processos afetados para usar as novas credenciais.

Credenciais incluídas

Ambas as ações incluem os seguintes tipos de credencial:

  • Chaves SSH do usuário
  • OAuth apps tokens de acesso do usuário (ghu_)
  • GitHub App tokens de acesso do usuário
  • Personal access tokens (classic)
  • Fine-grained personal access tokens

Observe que a ação "revogar autorizações" funciona de forma diferente para fine-grained personal access tokens, conforme explicado acima.

Os seguintes tipos de credencial não são afetados:

  • GitHub App tokens de instalação (ghs_)
  • Fine-grained personal access tokens
  • Chaves de implantação
  • GitHub Actions GITHUB_TOKEN Acesso

Observação

Uma chave de implantação criada com um personal access token ou um token OAuth app é excluída quando a ação "Excluir chaves e tokens" exclui esse token. As chaves de implantação criadas por meio da interface web ou com um token de acesso de usuário GitHub App não são afetadas. Confira Pontos de extremidade da API REST para chaves de implantação.

Eventos de log de auditoria e segurança

A ação "revogar autorizações" gera os seguintes eventos, seja com escopo para um usuário específico, um tipo de credencial específico ou todos os membros:

  • org_credential_authorization.deauthorize
  • org_credential_authorization.revoke
  • personal_access_token.access_revoked

A ação "excluir tokens" também gera esses eventos e, além disso, gera os seguintes eventos:

  • oauth_access.destroy
  • personal_access_token.destroy

Os usuários afetados recebem uma notificação por email quando suas autorizações de SSO são revogadas ou suas credenciais são excluídas, se a ação foi iniciada por um proprietário da empresa ou pelo próprio usuário.

Tomando medidas contra membros individuais

Você pode revogar as autorizações de SSO ou excluir credenciais de um usuário específico. Isso é útil para responder a incidentes que afetam contas individuais, como uma conta comprometida ou hardware perdido, ou para limpeza de acesso de rotina.

Revogando autorizações para um usuário específico

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona de perigo", clique em Revogar para ▼e clique em Um usuário específico.
  5. Selecione o usuário cujas autorizações você deseja revogar.
  6. Para confirmar, digite USERNAME credentials (substituindo USERNAME pelo nome de usuário do usuário).
  7. Clique em Revogar autorizações.

Excluindo credenciais para um usuário específico

Essa ação está disponível apenas para Enterprise Managed Users .

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona de perigo", clique em Excluir para ▼e, em seguida, clique em Um usuário específico.
  5. Selecione o usuário cujas credenciais você deseja excluir.
  6. Para confirmar, digite USERNAME credentials (substituindo USERNAME pelo nome de usuário do usuário).
  7. Clique em Excluir chaves e tokens.

Tomando medidas em relação a um tipo de credencial específico

Você pode revogar as autorizações de SSO ou excluir credenciais de um único tipo em toda a sua empresa, sem afetar outros tipos de credencial. Por exemplo, você pode revogar as autorizações de SSO para todos personal access tokens (classic) , deixando as chaves SSH do usuário e outros tipos de credencial intocados.

Revogando autorizações para um tipo de credencial

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona de perigo", clique em Revogar para ▼e, em seguida, clique no tipo de credencial cujas autorizações você deseja revogar.
  5. Leia o aviso sobre o impacto dessa ação.
  6. Para confirmar, digite o nome da sua empresa.
  7. Clique em Revogar autorizações.

Excluir credenciais de um tipo específico

Essa ação está disponível apenas para Enterprise Managed Users .

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona de perigo", clique em Excluir para ▼e, em seguida, clique no tipo de credencial cujas credenciais você deseja excluir.
  5. Leia o aviso sobre o impacto dessa ação.
  6. Para confirmar, digite o nome da sua empresa.
  7. Clique em Excluir chaves e tokens.

Você também pode combinar essas ações com um usuário específico, selecionando um usuário primeiro e, em seguida, escolhendo um tipo de credencial ou executando qualquer ação usando o Pontos de extremidade da API REST para autorizações de credenciais corporativas.

Tomando medidas em massa contra todos os membros

Use os botões de ação em massa da zona Perigo para responder a um incidente de segurança importante, tomando medidas contra todos os membros da sua empresa.

Aviso

Ações em massa são ações de alto impacto que devem ser reservadas para incidentes de segurança importantes. É provável que eles interrompam as automações, e isso pode levar meses de trabalho para restaurar o seu estado original.

Revogando autorizações para todos os membros

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona de perigo", clique em Revogar para ▼e clique em Todos os usuários.
  5. Leia o aviso sobre o impacto dessa ação.
  6. Para confirmar, digite o nome da sua empresa.
  7. Clique em Revogar autorizações.

Excluir credenciais de todos os membros

Essa ação está disponível apenas para Enterprise Managed Users .

  1. Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
  2. Na parte superior da página, clique em Configurações.
  3. Na barra lateral esquerda, clique em Segurança de Autenticação.
  4. Na seção "Zona perigo", clique em Excluir para ▼e clique em Todos os usuários.
  5. Leia o aviso sobre o impacto dessa ação.
  6. Para confirmar, digite o nome da sua empresa.
  7. Clique em Excluir chaves e tokens.

Recursos para respostas de menor escala

Os artigos a seguir descrevem ações alternativas para gerenciar incidentes menores no escopo, em que você pode identificar tokens ou contas de usuário comprometidas específicas.