Autenticación en Azure DevOps con el identificador de Microsoft Entra

servicios de Azure DevOps

Importante

Considere la posibilidad de usar los tokens de Microsoft Entra más seguros sobre tokens de acceso personal de mayor riesgo. Para obtener más información, consulte Reducir el uso de PAT. Revise las instrucciones de autenticación para elegir el mecanismo de autenticación adecuado para sus necesidades.

Use este artículo para elegir un flujo de autenticación Microsoft Entra ID para las aplicaciones que acceden a Azure DevOps Services.

Información general

Microsoft Entra ID es la plataforma de administración de identidades y acceso basada en la nube de Microsoft que permite a las organizaciones:

  • Administrar identidades de usuario y controlar el acceso a los recursos.
  • Aplique directivas de seguridad como la autenticación multifactor y Acceso condicional de Microsoft Entra a escenarios de inicio de sesión admitidos.
  • Integración con miles de aplicaciones, incluido Azure DevOps Services.
  • Proporcione el inicio de sesión único en todos los servicios de Microsoft y que no son de Microsoft.

Muchos clientes empresariales de Azure DevOps conectan su organización de Azure DevOps al identificador de Microsoft Entra para usar estas funcionalidades y características de seguridad mejoradas.

Nota:

El identificador de Microsoft Entra se conocía anteriormente como Azure Active Directory (Azure AD). Es posible que todavía vea referencias en algunos productos y documentación de Microsoft.

Opciones de autenticación

La Plataforma de identidad de Microsoft proporciona dos patrones de autenticación principales para el acceso a Azure DevOps.

Delegación de usuarios (OAuth)

Mejor para: Aplicaciones interactivas que actúan para los usuarios

  • Los usuarios inician sesión con sus credenciales de Id. de Microsoft Entra.
  • Las aplicaciones actúan dentro del nivel de acceso y los permisos del usuario que ha iniciado sesión Azure DevOps.
  • La autenticación multifactor y las directivas de Acceso condicional de Microsoft Entra evalúan los inicios de sesión de usuario.
  • Este patrón funciona bien para aplicaciones web, aplicaciones de escritorio y otras herramientas orientadas al usuario.

Comenzar:Implementación de OAuth de Microsoft Entra ID

Identidad de la aplicación (entidades de servicio e identidades administradas)

Mejor para: Escenarios de automatización y servicios en segundo plano

  • Las aplicaciones se autentican mediante su propia identidad (no credenciales de usuario).
  • Este patrón funciona bien para canalizaciones de integración continua y entrega continua (CI/CD), servicios en segundo plano y herramientas automatizadas.
  • Agregue la identidad a la organización de Azure DevOps y asigne el nivel de acceso y los permisos necesarios.
  • Use identidades administradas para aplicaciones hospedadas Azure. Utilice entidades de servicio con federación de identidades de carga de trabajo, certificados o secretos de cliente para otras aplicaciones.

Comienzo: Principales de servicio e identidades administradas

Por qué usar la autenticación de Microsoft Entra ID

Microsoft Entra ID centraliza el ciclo de vida de la identidad y los controles de acceso para usuarios y aplicaciones.

Controles de identidad y credenciales

  • La autenticación de usuario puede usar el inicio de sesión único, la autenticación multifactor y las directivas de acceso condicional compatibles.
  • Las identidades administradas y la federación de identidades de carga de trabajo pueden evitar almacenar secretos de aplicación en los escenarios admitidos.
  • Los administradores pueden deshabilitar una identidad o cambiar su acceso Azure DevOps sin actualizar cada aplicación.

El comportamiento del acceso condicional depende del flujo de identidad y autenticación. Para ver las limitaciones de las identidades de carga de trabajo, consulte Entidades de servicio e identidades administradas.

Integración empresarial

  • Inicio de sesión único en aplicaciones que no son de Microsoft
  • Administración centralizada de identidades para usuarios y aplicaciones
  • Aplicación de directivas para identidades admitidas y escenarios de inicio de sesión
  • Funcionalidades de auditoría y cumplimiento para los requisitos de gobernanza

Experiencia del desarrollador

  • bibliotecas de autenticación de Microsoft que obtienen y almacenan en caché tokens
  • Plataforma de identidad coherente en todos los servicios de Microsoft
  • Documentación enriquecida y ejemplos para la implementación rápida
  • Soporte activo y desarrollo continuo con actualizaciones periódicas de funciones

Gestionar tokens de acceso

Trate Microsoft Entra tokens de acceso como credenciales confidenciales y opacas. No analice un token ni codifique de forma rígida su duración. Use la información de expiración devuelta con el token y use Biblioteca de autenticación de Microsoft (MSAL) o Azure Identity para almacenar en caché los tokens y adquirir otro token cuando sea necesario. Si se puede renovar un token sin interacción del usuario depende del flujo de autenticación, el estado de sesión y las directivas aplicables.

Migración desde la autenticación heredada

Azure DevOps OAuth está en desuso y Microsoft ya no acepta nuevos registros de aplicaciones a partir de abril de 2025. Use Microsoft Entra ID OAuth para las aplicaciones nuevas y migre las aplicaciones OAuth existentes de Azure DevOps. Para conocer las fechas clave de desuso actuales, consulte el anuncio de desuso de OAuth de Azure DevOps.

Importante

Los tokens de acceso de Microsoft Entra y los tokens de acceso OAuth de Azure DevOps no son intercambiables. Las aplicaciones que se migran a Microsoft Entra ID OAuth requieren la reautenticación de usuarios.

Las organizaciones adoptan cada vez más directivas de seguridad que restringen la creación de tokens de acceso personal (PAT) debido a los riesgos de seguridad. La autenticación de Id. de Microsoft Entra proporciona alternativas seguras para escenarios comunes de PAT.

Escenario PAT Alternativa de Microsoft Entra
Autenticación con el Administrador de credenciales de Git (GCM) Configure GCM para que utilice tokens OAuth de identidad de Microsoft estableciendo el tipo de credencial en oauth. GCM normalmente usa los PAT de forma predeterminada, aunque algunos entornos alojados en la nube usan OAuth de forma predeterminada. Para obtener más información, consulte Uso del Administrador de credenciales de Git.
Autenticación en una canalización de compilación o versión Use una conexión de servicio de Azure DevOps con Workload Identity Federation para recursos de Azure DevOps o una conexión de servicio con Workload Identity Federation para recursos de Azure.
Solicitudes ad hoc a las API REST de Azure DevOps Emita un token de Microsoft Entra único mediante la CLI de Azure. 

Sugerencia

¿Tiene un escenario de PAT de Azure DevOps sin ninguna alternativa clara del token de Microsoft Entra? Comparta su escenario en la Comunidad de desarrolladores.