Aller au contenu principal

Intégrer GitHub Enterprise Server

Surveillez les dépôts GitHub Enterprise Server à la recherche de secrets exposés dans les fichiers source, les fichiers de configuration et les historiques de commits.

Les environnements GitHub Enterprise Server contiennent la propriété intellectuelle la plus précieuse de votre organisation ainsi que du code propriétaire. Bien que l'auto-hébergement offre un contrôle, cela signifie aussi que vous êtes responsable de la détection lorsque les développeurs commitent des identifiants de production, des clés d'API internes ou des secrets d'infrastructure qui pourraient compromettre l'ensemble de votre réseau d'entreprise et de vos applications.

Capacités​

FonctionnalitéPrise en chargeDétails
Scan historique✅ (Pris en charge)Analyse complète de l'historique du dépôt
Détection en temps réel✅ (Pris en charge)Détection instantanée via webhooks
Périmètre surveillé✅ (Pris en charge)Surveillance granulaire de vos Orgs et dépôts
Périmètre d'équipe✅ (Pris en charge)Contrôle d'accès basé sur les équipes
Vérification de présence✅ (Pris en charge)Vérifier si les secrets sont toujours accessibles
Pièces jointes❌ (Non pris en charge)Non applicable pour les dépôts de code

Ce que nous scannons :

  • Fichiers de code source, fichiers de configuration et fichiers texte bruts
  • Toutes les branches du dépôt et l'historique des commits

Configuration​

Prérequis :

  • Compte Owner ou Manager sur votre Dashboard GitGuardian
  • Permissions GitHub Enterprise Server admin pour installer les GitHub apps
  • Connectivité réseau entre GitGuardian et vos services self-hosted. Découvrez GitGuardian Bridge pour permettre des connexions sécurisées entre GitGuardian SaaS et vos services self-hosted dans des réseaux privés.
Limites de débit

Si votre instance applique des limites de débit API, les valeurs par défaut peuvent être trop basses et ralentir le scan de GitGuardian. Pour scanner dans un délai raisonnable, augmentez les limites ou exemptez de la limitation de débit le compte, le token ou le compte de service utilisé par GitGuardian. Voir Limites de débit sur les sources self-hosted.

GitGuardian s'intègre à GitHub Enterprise Server via une GitHub App avec un accès en lecture seule à vos dépôts.

info

Par défaut, la GitHub app GitGuardian dispose d'un accès en lecture uniquement à votre code. En option, il est possible d'accorder à GitGuardian un accès en écriture afin de bénéficier de fonctionnalités métier spécifiques (plus de détails dans cette section dédiée).

La GitHub App GitGuardian préexistante ne peut pas être utilisée pour l'intégration avec GitHub Enterprise Server. À la place, vous devrez créer une GitHub App distincte sur votre propre instance GitHub Enterprise Server. Ce processus est simple, car GitGuardian indiquera automatiquement les configurations requises. Vous pouvez vous référer à la documentation GitHub pour plus d'informations sur les GitHub apps.

GitGuardian prend en charge toutes les versions de GitHub Enterprise Server prises en charge par GitHub lui-même.

Configurer votre intégration GitHub Enterprise Server​

  1. Naviguez vers Settings > Integrations > Sources.
  2. Cliquez sur Install pour GitHub Enterprise Server.
  3. Saisissez l'URL de votre instance GitHub Enterprise Server, et sélectionnez le niveau de permission à accorder à GitGuardian.
Permissions de l'app

Le mode lecture seule est suffisant pour scanner les incidents, tandis que les permissions lecture et écriture sont nécessaires si vous souhaitez tirer parti de fonctionnalités métier telles que les tâches de déploiement de Honeytoken.
Le niveau de permission peut être modifié ultérieurement. Consultez la section dédiée pour plus d'informations.

GitGuardian GHE app creation form 4. Cliquez sur Create the GitHub app pour être redirigé vers GitHub Enterprise Server et créer votre app dédiée
5. Validez la création de la GitHub App. Nous vous recommandons de choisir un nom simple pour votre GitHub app tel que GitGuardian, ce qui la rendra facilement reconnaissable.
GHE app creation via manifest 6. La GitHub App est maintenant créée et vous pouvez l'installer pour les utilisateurs et les organisations. 7. Suivez les mêmes étapes exactes que pour l'intégration GitHub.com SaaS.

attention

La GitHub App appartient à l'utilisateur qui l'a créée. Nous vous recommandons de transférer la propriété à une organisation au cas où l'utilisateur serait ultérieurement désactivé.

Transfer GitHub app

IMPORTANT : GitGuardian ne peut pas surveiller les dépôts dont le propriétaire n'a pas installé la GitHub App. Si le dépôt appartient à une organisation GitHub, le propriétaire de l'organisation doit installer la GitHub App.

Page de configuration​

Lorsque vous intégrez votre instance GitHub Enterprise Server, vous avez accès à une page de configuration.

À partir de cette page, vous avez la possibilité de :

  • intégrer une autre instance GitHub Enterprise Server avec GitGuardian.
  • gérer vos instances existantes et leur GitHub app dédiée. GitGuardian vous indique lesquelles sont considérées comme inactives.

GHE configuration page

Accorder à GitGuardian les permissions d'écriture sur le code​

info

Certaines fonctionnalités métier nécessitent une permission d'écriture sur vos dépôts afin d'ouvrir des pull requests.
Actuellement, cela concerne la fonctionnalité tâches de déploiement de Honeytoken.

Si la permission d'écriture n'a pas été fournie au moment de la création de l'app, vous pouvez accorder cette permission ultérieurement en mettant à jour l'app existante :

  1. Dans la page de configuration, cliquez sur « Configure write permission » pour votre instance GitHub Enterprise Server.

GHE configuration page

  1. Vous serez redirigé vers GitHub Enterprise Server, dans l'onglet « Permissions & events » de l'app. Sous la section « Repository permissions », changez les permissions sur Contents en « Read and write » :

Update app permissions

  1. Ce changement doit ensuite être propagé aux organisations où cette app est installée, en acceptant la demande de mise à jour des permissions :

App permission update request

Confirm app permission update

Scan historique automatique​

Par défaut, GitGuardian effectue un scan historique pour chaque dépôt GitHub Enterprise Server nouvellement créé ajouté à votre périmètre.

Vous pouvez désactiver ce comportement dans vos paramètres GitHub Enterprise Server si vous êtes Manager du workspace.

Autoscan settings

Surveillance automatique des dépôts​

Par défaut, GitGuardian surveille automatiquement les dépôts ajoutés à votre périmètre.

Vous pouvez désactiver ce comportement dans vos paramètres GitHub Enterprise Server si vous êtes Manager du workspace.

Gérer votre intégration​

Surveillance de la santé et maintenance​

Si vous devez modifier les paramètres de votre intégration ou résoudre des problèmes de connectivité, accédez à l'interface de gestion via Sources integration.

Désinstaller l'intégration​

Bien que notre objectif soit de vous aider à maintenir une couverture de sécurité complète, vous pouvez désinstaller l'intégration chaque fois que nécessaire :

  1. Naviguez vers Sources integration
  2. Cliquez sur Edit à côté du nom de l'intégration
  3. Cliquez sur Configure
  4. Cliquez sur l'icône delete à côté de votre ressource
  5. Confirmez la suppression

Note : la suppression de l'intégration préserve votre historique d'incidents, mais arrête les analyses futures et les vérifications de présence pour les intégrations qui le supportent.