Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure DevOps Services
Von Bedeutung
Erwägen Sie die Verwendung der sichereren Microsoft Entra-Token gegenüber den risikoreicheren persönlichen Zugriffstoken. Weitere Informationen finden Sie unter Reduzieren der PAT-Verwendung. Überprüfen Sie die Authentifizierungsanleitungen , um den richtigen Authentifizierungsmechanismus für Ihre Anforderungen auszuwählen.
Verwenden Sie diesen Artikel, um einen Microsoft Entra ID Authentifizierungsfluss für Anwendungen auszuwählen, die auf Azure DevOps Services zugreifen.
Überblick
Microsoft Entra ID ist die cloudbasierte Identitäts- und Zugriffsverwaltungsplattform von Microsoft, mit der Organisationen folgende Aufgaben ausführen können:
- Verwalten Sie Benutzeridentitäten, und steuern Sie den Zugriff auf Ressourcen.
- Wenden Sie Sicherheitsrichtlinien wie die mehrstufige Authentifizierung und Microsoft Entra Conditional Access auf unterstützte Anmeldeszenarien an.
- Integrieren Sie mit Tausenden von Anwendungen, einschließlich Azure DevOps Services.
- Bereitstellen eines einmaligen Anmeldens über Microsoft- und Nicht-Microsoft-Dienste hinweg.
Viele Azure DevOps-Unternehmenskunden verbinden ihre Azure DevOps-Organisation mit Microsoft Entra-ID , um diese Funktionen und erweiterte Sicherheitsfeatures zu verwenden.
Hinweis
Microsoft Entra-ID wurde zuvor als Azure Active Directory (Azure AD) bezeichnet. Möglicherweise werden weiterhin Verweise in einigen Microsoft-Produkten und -Dokumentationen angezeigt.
Authentifizierungsoptionen
Die Microsoft Identity Platform bietet zwei primäre Authentifizierungsmuster für den Azure DevOps-Zugriff.
Benutzerdelegierung (OAuth)
Am besten geeignet für: Interaktive Anwendungen, die für Benutzer fungieren
- Benutzer melden sich mit ihren Microsoft Entra-ID-Anmeldeinformationen an.
- Anwendungen agieren innerhalb der Azure DevOps Zugriffsebene und Berechtigungen des angemeldeten Benutzers.
- Mehrstufige Authentifizierung und Microsoft Entra Conditional Access Richtlinien bewerten Benutzeranmeldungen.
- Dieses Muster eignet sich gut für Webanwendungen, Desktop-Apps und andere benutzerorientierte Tools.
Erste Schritte: Microsoft Entra ID OAuth-Implementierung
Anwendungsidentität (Dienstprinzipale und verwaltete Identitäten)
Am besten geeignet für: Hintergrunddienste und Automatisierungsszenarien
- Anwendungen authentifizieren sich mithilfe ihrer eigenen Identität (nicht mit Benutzeranmeldeinformationen).
- Dieses Muster eignet sich gut für Pipelines zur kontinuierlichen Integration und kontinuierlichen Auslieferung (CI/CD), Hintergrunddienste und automatisierte Tools.
- Fügen Sie die Identität der Azure DevOps-Organisation hinzu und weisen Sie die erforderliche Zugriffsstufe sowie die erforderlichen Berechtigungen zu.
- Verwenden Sie verwaltete Identitäten für Azure gehostete Anwendungen. Verwenden Sie Dienstprinzipale mit Workloadidentitätsverbund, Zertifikaten oder Clientgeheimnissen für andere Anwendungen.
Erste Schritte: Dienstprinzipale und verwaltete Identitäten
Warum die Microsoft Entra ID-Authentifizierung verwenden
Microsoft Entra ID zentralisiert Identitätslebenszyklen und Zugriffssteuerung für Benutzer und Anwendungen.
Identitäts- und Berechtigungskontrollen
- Die Benutzerauthentifizierung kann einmaliges Anmelden, mehrstufige Authentifizierung und unterstützte Richtlinien für bedingten Zugriff verwenden.
- Verwaltete Identitäten und Workload-Identitätsverbund können in unterstützten Szenarien gespeicherte Anwendungsgeheimnisse vermeiden.
- Administratoren können eine Identität deaktivieren oder den Azure DevOps Zugriff ändern, ohne jede Anwendung zu aktualisieren.
Das Verhalten des bedingten Zugriffs hängt vom Identitäts- und Authentifizierungsfluss ab. Informationen zu Workloadidentitätseinschränkungen finden Sie unter Dienstprinzipale und verwaltete Identitäten.
Unternehmensintegration
- Einmaliges Anmelden in Microsoft- und Nicht-Microsoft-Anwendungen
- Zentrale Identitätsverwaltung für Benutzer und Anwendungen
- Durchsetzung von Richtlinien für unterstützte Identitäten und Anmeldeszenarien
- Überwachungs- und Compliancefunktionen für Governanceanforderungen
Entwicklerumgebung
- Microsoft Authentifizierungsbibliotheken, die Token abrufen und zwischenspeichern
- Einheitliche Identitätsplattform für alle Microsoft-Dienste
- Umfassende Dokumentation und Beispiele für schnelle Implementierung
- Aktiver Support und Entwicklung mit regelmäßigen Featureupdates
Zugriffstoken verwalten
Behandeln Sie Microsoft Entra Zugriffstoken als vertrauliche, undurchsichtige Anmeldeinformationen. Parsen Sie kein Token, und hinterlegen Sie dessen Lebensdauer nicht fest im Code. Verwenden Sie die mit dem Token zurückgegebenen Ablaufinformationen, und verwenden Sie Microsoft Authentication Library (MSAL) (MSAL) oder Azure Identity, um Token zwischenzuspeichern und bei Bedarf ein weiteres Token zu erwerben. Ob ein Token ohne Benutzerinteraktion erneuert werden kann, hängt vom Authentifizierungsfluss, dem Sitzungsstatus und den anwendbaren Richtlinien ab.
Migration von Legacy-Authentifizierung
Azure DevOps OAuth veraltet ist und Microsoft ab April 2025 keine neuen App-Registrierungen mehr akzeptiert. Verwenden Sie Microsoft Entra ID OAuth für neue Anwendungen und migrieren Sie vorhandene Azure DevOps OAuth-Anwendungen. Informationen zu den aktuellen Meilensteinen für die Einstellung finden Sie in der Ankündigung zur Einstellung von Azure DevOps OAuth.
Von Bedeutung
Microsoft Entra Zugriffstoken und Azure DevOps OAuth-Zugriffstoken sind nicht austauschbar. Anwendungen, die zu Microsoft Entra ID OAuth migrieren, erfordern eine erneute Autorisierung durch den Benutzer.
Organisationen übernehmen zunehmend Sicherheitsrichtlinien, die die Erstellung von persönlichen Zugriffstoken (PAT) aufgrund von Sicherheitsrisiken einschränken. Die Microsoft Entra ID-Authentifizierung bietet sichere Alternativen für gängige PAT-Szenarien.
| PAT-Szenario | Microsoft Entra Alternative |
|---|---|
| Authentifizieren mit Git Credential Manager (GCM) | Konfigurieren Sie GCM so, dass Microsoft Identitäts-OAuth-Token verwendet werden, indem Sie den Anmeldeinformationstyp auf festlegenoauth. GCM ist in der Regel standardmäßig auf PATs festgelegt, obwohl einige in der Cloud gehostete Umgebungen standardmäßig OAuth verwenden. Weitere Informationen finden Sie unter Verwenden des Git-Anmeldeinformations-Managers. |
| Sich in einer Build- oder Release-Pipeline authentifizieren | Verwenden Sie eine Azure DevOps-Dienstverbindung mit dem Workload-Identitätsverbund für Azure DevOps-Ressourcen oder eine Dienstverbindung mit workload Identity Federation für Azure-Ressourcen. |
| Ad-hoc-Anforderungen an Azure DevOps-REST-APIs | Stellen Sie ein einmaliges Microsoft Entra-Token mithilfe der Azure CLI aus. |
Tipp
Haben Sie ein Azure DevOps PAT-Szenario ohne klare Microsoft Entra-Token-Alternative? Teilen Sie Ihr Szenario in der Entwicklercommunity.