À propos de la gestion des paramètres de sécurité et d'analyse
GitHub peut vous aider à sécuriser les dépôts dans votre organisation. Vous pouvez gérer les fonctionnalités de sécurité et d'analyse pour tous les dépôts existants ou nouveaux que les membres créent dans votre organisation. Les organisations qui utilisent GitHub Enterprise Cloud avec une licence pour GitHub Advanced Security peuvent également gérer l'accès à ces fonctionnalités. Pour plus d'informations, consultez la documentation GitHub Enterprise Cloud.
Remarque : vous ne pouvez pas désactiver certaines fonctionnalités de sécurité et d’analyse activées par défaut pour des dépôts publics.
Vous pouvez rapidement activer des fonctionnalités de sécurité à grande échelle avec la GitHub-recommended security configuration, une collection de paramètres d’activation de sécurité que vous pouvez appliquer aux référentiels d’une organisation. Vous pouvez ensuite personnaliser davantage les fonctionnalités de GitHub Advanced Security au niveau de l’organisation avec les global settings. Consultez « À propos de l'activation des fonctionnalités de sécurité à grande échelle ».
Si vous activez les fonctionnalités de sécurité et d’analyse, GitHub effectue une analyse en lecture seule sur votre dépôt.
Autoriser Dependabot à accéder aux dépendances privées
Dependabot peut vérifier les références de dépendance obsolètes dans un projet et générer automatiquement une demande de tirage pour les mettre à jour. Pour cela, Dependabot doit avoir accès à tous les fichiers de dépendance ciblés. En règle générale, les mises à jour de version échouent si une ou plusieurs dépendances sont inaccessibles. Pour plus d’informations, consultez « À propos des mises à jour de version Dependabot ».
Par défaut, Dependabot ne peut pas mettre à jour les dépendances qui sont situées dans des dépôts privés, ou des registres de paquets privés. Cependant, si une dépendance se trouve dans un dépôt privé GitHub dans la même organisation que le projet qui utilise cette dépendance, vous pouvez permettre à Dependabot de mettre à jour la version avec succès en lui donnant accès au référentiel hôte.
Si votre code dépend de packages dans un registre privé, vous pouvez autoriser Dependabot à mettre à jour les versions de ces dépendances en configurant cela au niveau du référentiel. Pour cela, ajoutez des détails d'authentification au fichier dependabot.yml
pour le dépôt. Pour plus d'informations, consultez « Options de configuration pour le fichier dependabot.yml ».
Pour plus d'informations sur la manière d'accorder à Dependabot l'accès aux dépendances privées, voir « Configuration des paramètres de sécurité globaux pour votre organisation .»
Suppression de l'accès à GitHub Advanced Security dans des dépôts individuels d'une organisation
Vous pouvez utiliser security configurations pour supprimer l’accès à GitHub Advanced Security des référentiels individuels d’une organisation. Pour plus d’informations, consultez « Gestion de l’utilisation de vos licences GitHub Advanced Security ».