Déployer Endpoint Protection
GitGuardian Endpoint Protection nécessite le déploiement de ggshield sur chaque machine, qui fournit ensuite 4 capacités indépendantes :
- Scheduled scanning, qui découvre les identifiants déjà présents sur la machine.
- Honeytoken protection, qui installe un identifiant leurre afin que toute tentative de vol déclenche une alerte. Voir Protéger les endpoints avec des Honeytokens.
- AI Hooks, qui bloquent les secrets dans les prompts et les appels d'outils avant qu'ils n'atteignent un modèle d'IA. Voir Prévenir les fuites avec les AI Hooks.
- AI agents and MCP inventory, qui recense les outils d'IA en cours d'exécution sur chaque machine. Voir Inventaire des agents IA et MCP.
Vous pouvez déployer chacune d'elles séparément, et GitGuardian rapporte leur couverture indépendamment. La plupart des équipes déploient d'abord le scan, puis ajoutent les autres une fois que la flotte remonte les informations de manière fiable.
Le résultat que vous validez dans GitGuardian est la visibilité : la couverture de la flotte et les secrets découverts dans Endpoint protection > Endpoints. Prévoyez à la fois le déploiement MDM et la façon dont votre équipe va surveiller la couverture une fois les premiers scans terminés.
Pour essayer d'abord Endpoint Protection sur une seule machine, utilisez le script d'installation pour configurer ggshield et le plugin machine_scan en une seule commande. Pour un déploiement sur une flotte, choisissez l'une des approches ci-dessous.
L'approche recommandée et actuellement validée est un script planifié MDM. Le tableau ci-dessous résume toutes les approches de déploiement prises en charge.
| Option | Cas d'usage idéal | Recommandations |
|---|---|---|
| Script planifié MDM | Endpoints macOS ou Linux gérés | Point de départ recommandé, et approche validée dans l'implémentation actuelle. |
| Installation MDM + planification locale | Endpoints qui doivent scanner même lorsque le MDM ne déclenche pas les tâches de manière fiable | Utilisez launchd sur macOS ou systemd sur Linux. Validez dans votre environnement avant un déploiement à grande échelle. |
| Gestion de configuration | Serveurs ou flottes mixtes | Des outils comme Ansible, Puppet, Chef ou Salt peuvent installer ggshield et créer la tâche récurrente. |
Quelle que soit l'approche, les étapes de configuration de base sont les mêmes : déployer ggshield à grande échelle avec un token de compte de service.