Intégrer GitHub Enterprise Server
Surveillez les dépôts GitHub Enterprise Server à la recherche de secrets exposés dans les fichiers sources, les fichiers de configuration et les historiques de commits.
Les environnements GitHub Enterprise Server contiennent la propriété intellectuelle la plus précieuse de votre organisation ainsi que du code propriétaire. Bien que l'auto-hébergement offre un contrôle, cela signifie également que vous êtes responsable de la détection des cas où les développeurs commitent des identifiants de production, des clés d'API internes ou des secrets d'infrastructure susceptibles de compromettre l'ensemble de votre réseau et de vos applications d'entreprise.
Fonctionnalités
| Fonctionnalité | Prise en charge | Détails |
|---|---|---|
| Scan historique | ✅ (Pris en charge) | Analyse complète de l'historique du dépôt |
| Détection en temps réel | ✅ (Pris en charge) | Détection instantanée via webhooks |
| Périmètre surveillé | ✅ (Pris en charge) | Surveillance granulaire de vos Orgs et dépôts |
| Périmètre d'équipe | ✅ (Pris en charge) | Contrôle d'accès basé sur les équipes |
| Vérification de présence | ✅ (Pris en charge) | Vérifier si les secrets sont toujours accessibles |
| Pièces jointes | ❌ (Non pris en charge) | Non applicable pour les dépôts de code |
Ce que nous scannons :
- Fichiers de code source, fichiers de configuration et fichiers texte bruts
- Toutes les branches du dépôt et l'historique des commits
Configuration
Prérequis :
- Compte Owner ou Manager sur votre Dashboard GitGuardian
- Permissions d'administrateur GitHub Enterprise Server pour installer des GitHub apps
- Connectivité réseau entre GitGuardian et vos services self-hosted. Découvrez GitGuardian Bridge pour permettre des connexions sécurisées entre GitGuardian SaaS et vos services self-hosted dans des réseaux privés.
Si votre instance applique des limites de débit API, les valeurs par défaut peuvent être trop basses et ralentir le scan de GitGuardian. Pour scanner dans un délai raisonnable, augmentez les limites ou exemptez de la limitation de débit le compte, le token ou le compte de service utilisé par GitGuardian. Voir Limites de débit sur les sources self-hosted.
GitGuardian s'intègre à GitHub Enterprise Server via une GitHub App avec un accès en lecture seule à vos dépôts.
Par défaut, la GitHub app GitGuardian dispose d'un accès en lecture seule à votre code. En option, il est possible d'accorder à GitGuardian un accès en écriture pour bénéficier de fonctionnalités métier spécifiques (plus de détails dans cette section dédiée).
La GitHub App GitGuardian préexistante ne peut pas être utilisée pour s'intégrer à GitHub Enterprise Server. À la place, vous devrez créer une GitHub App distincte sur votre propre instance GitHub Enterprise Server. Ce processus est simple, car GitGuardian indiquera automatiquement les configurations requises. Vous pouvez vous référer à la documentation GitHub pour plus d'informations sur les GitHub apps.
GitGuardian prend en charge toutes les versions de GitHub Enterprise Server prises en charge par GitHub lui-même.
Configurer votre intégration GitHub Enterprise Server
- Naviguez vers Settings > Integrations > Sources.
- Cliquez sur Install pour GitHub Enterprise Server.
- Saisissez l'URL de votre instance GitHub Enterprise Server et sélectionnez le niveau de permission à accorder à GitGuardian.
Le mode lecture seule est suffisant pour scanner les incidents, tandis que les permissions en lecture et écriture sont nécessaires si vous souhaitez tirer parti de fonctionnalités métier telles que les jobs de déploiement de Honeytoken.
Le niveau de permission peut être modifié ultérieurement. Consultez la section dédiée pour plus d'informations.
4. Cliquez sur Create the GitHub app pour être redirigé vers GitHub Enterprise Server et créer votre app dédiée
5. Validez la création de la GitHub App. Nous vous recommandons de choisir un nom simple pour votre GitHub app tel que GitGuardian, qui la rendra facilement reconnaissable.
6. La GitHub App est maintenant créée et vous pouvez l'installer pour les utilisateurs et les organisations.
7. Suivez exactement les mêmes étapes que pour l'intégration GitHub.com SaaS.
La GitHub App appartient à l'utilisateur qui l'a créée. Nous vous recommandons de transférer la propriété à une organisation au cas où l'utilisateur serait désactivé ultérieurement.

IMPORTANT : GitGuardian ne peut pas surveiller les dépôts dont le propriétaire n'a pas installé la GitHub App. Si le dépôt appartient à une organisation GitHub, le propriétaire de l'organisation doit installer la GitHub App.
Page de configuration
Lorsque vous intégrez votre instance GitHub Enterprise Server, vous avez accès à une page de configuration.
À partir de cette page, vous avez la possibilité de :
- intégrer une autre instance GitHub Enterprise Server à GitGuardian.
- gérer vos instances existantes et leur GitHub app dédiée. GitGuardian vous indique celles qui sont considérées comme inactives.

Accorder à GitGuardian des permissions d'écriture sur le code
Certaines fonctionnalités métier nécessitent une permission d'écriture sur vos dépôts afin d'ouvrir des pull requests.
Actuellement, cela concerne la fonctionnalité jobs de déploiement de Honeytoken.
Si la permission d'écriture n'a pas été fournie lors de la création de l'app, vous pouvez accorder cette permission ultérieurement en mettant à jour l'app existante :
- Dans la page de configuration, cliquez sur « Configure write permission » pour votre instance GitHub Enterprise Server.

- Vous serez redirigé vers GitHub Enterprise Server, dans l'onglet « Permissions & events » de l'app. Dans la section « Repository permissions », modifiez les permissions sur Contents à « Read and write » :

- Ce changement doit ensuite être propagé aux organisations où cette app est installée, en acceptant la demande de mise à jour des permissions :


Scan historique automatique
Par défaut, GitGuardian effectue un scan historique pour chaque nouveau dépôt GitHub Enterprise Server ajouté à votre périmètre.
Vous pouvez désactiver ce comportement dans vos paramètres GitHub Enterprise Server si vous êtes Manager du workspace.

Surveillance automatique des dépôts
Par défaut, GitGuardian surveille automatiquement les dépôts ajoutés à votre périmètre.
Vous pouvez désactiver ce comportement dans vos paramètres GitHub Enterprise Server si vous êtes Manager du workspace.