S’authentifier auprès d’Azure DevOps avec l’ID Microsoft Entra

Azure DevOps Services

Importante

Envisagez d’utiliser les jetons Microsoft Entra plus sécurisés sur les jetons d’accès personnels à risque plus élevé. Pour plus d’informations, consultez Réduire l’utilisation de PAT. Passez en revue les conseils d’authentification pour choisir le mécanisme d’authentification approprié pour vos besoins.

Utilisez cet article pour choisir un flux d’authentification Microsoft Entra ID pour les applications qui accèdent aux services Azure DevOps.

Aperçu

Microsoft Entra ID est la plateforme de gestion des identités et des accès basée sur le cloud de Microsoft qui permet aux organisations :

  • Gérez les identités utilisateur et contrôlez l’accès aux ressources.
  • Appliquez des stratégies de sécurité telles que l’authentification multifacteur et les Accès conditionnel Microsoft Entra aux scénarios de connexion pris en charge.
  • Intégrez des milliers d’applications, notamment Azure DevOps Services.
  • Fournissez l’authentification unique sur les services Microsoft et non-Microsoft.

De nombreux clients d’entreprise Azure DevOps connectent leur organisation Azure DevOps à Microsoft Entra ID pour utiliser ces fonctionnalités et fonctionnalités de sécurité améliorées.

Remarque

L’ID Microsoft Entra était précédemment appelé Azure Active Directory (Azure AD). Vous pouvez toujours voir des références dans certains produits et documentation Microsoft.

Options d’authentification

La plateforme Microsoft Identity fournit deux modèles d’authentification principaux pour l’accès Azure DevOps.

Délégation d’utilisateur (OAuth)

Idéal pour : applications interactives qui agissent pour les utilisateurs

  • Les utilisateurs se connectent avec leurs informations d’identification Microsoft Entra ID.
  • Les applications s’exécutent avec le niveau d’accès et les autorisations de l’utilisateur connecté à Azure DevOps.
  • L’authentification multifacteur et les stratégies d’accès conditionnel Microsoft Entra évaluent les connexions des utilisateurs.
  • Ce modèle fonctionne bien pour les applications web, les applications de bureau et d’autres outils accessibles par l’utilisateur.

Commencer : Implémentation OAuth de Microsoft Entra ID

Identité d’application (principaux de service et identités managées)

Idéal pour : scénarios d’automatisation et de services en arrière-plan

  • Les applications s’authentifient à l’aide de leur propre identité (et non des informations d’identification de l’utilisateur).
  • Ce modèle fonctionne bien pour les pipelines d’intégration continue et de livraison continue (CI/CD), les services en arrière-plan et les outils automatisés.
  • Ajoutez l’identité à l’organisation Azure DevOps et attribuez le niveau d’accès et les autorisations requis.
  • Utilisez des identités managées pour les applications hébergées Azure. Utilisez des principaux de service avec la fédération d’identités de charge de travail, des certificats ou des secrets client pour d’autres applications.

Pour démarrer : Principaux de service et identités gérées

Pourquoi utiliser l’authentification Microsoft Entra ID

Microsoft Entra ID centralise le cycle de vie des identités et des contrôles d’accès pour les utilisateurs et les applications.

Contrôles d’identité et d’informations d’identification

  • L’authentification utilisateur peut utiliser l’authentification unique, l’authentification multifacteur et les stratégies d’accès conditionnel prises en charge.
  • Les identités managées et la fédération des identités de charge de travail peuvent éviter les secrets d’application stockés dans les scénarios pris en charge.
  • Les administrateurs peuvent désactiver une identité ou modifier son accès Azure DevOps sans mettre à jour chaque application.

Le comportement de l’accès conditionnel dépend de l’identité et du flux d’authentification. Pour connaître les limitations d’identité de charge de travail, consultez Principaux de service et identités managées.

Intégration d’entreprise

  • Authentification unique sur les applications Microsoft et non-Microsoft
  • Gestion centralisée des identités pour les utilisateurs et les applications
  • Application des stratégies pour les identités prises en charge et les scénarios de connexion
  • Fonctionnalités d’audit et de conformité pour les exigences de gouvernance

Expérience développeur

  • Microsoft bibliothèques d’authentification qui acquièrent et cachent des jetons
  • Plateforme d’identité cohérente sur tous les services Microsoft
  • Documentation et exemples complets pour l’implémentation rapide
  • Prise en charge et développement actifs avec des mises à jour de fonctionnalités régulières

Gérer les jetons d’accès

Traitez Microsoft Entra jetons d’accès comme des informations d’identification sensibles et opaques. N’analysez pas un jeton ou ne codez pas en dur sa durée de vie. Utilisez les informations d’expiration retournées avec le jeton et utilisez Microsoft Authentication Library (MSAL) ou Azure Identity pour mettre en cache des jetons et acquérir un autre jeton si nécessaire. Si un jeton peut être renouvelé sans interaction utilisateur dépend du flux d’authentification, de l’état de session et des stratégies applicables.

Migrer à partir de l’authentification héritée

Azure DevOps OAuth est déconseillé et Microsoft n’accepte plus de nouvelles inscriptions d’applications depuis avril 2025. Utilisez Microsoft Entra ID OAuth pour les nouvelles applications et migrez des applications OAuth existantes Azure DevOps. Pour connaître les jalons de dépréciation actuels, consultez l’annonce de la dépréciation d’OAuth pour Azure DevOps.

Importante

Microsoft Entra jetons d'accès et Azure DevOps jetons d'accès OAuth ne sont pas interchangeables. Les applications qui migrent vers Microsoft Entra ID OAuth nécessitent une réauthentification utilisateur.

Les organisations adoptent de plus en plus des stratégies de sécurité qui limitent la création de jeton d’accès personnel (PAT) en raison des risques de sécurité. L’authentification d’ID Microsoft Entra fournit des alternatives sécurisées pour les scénarios PAT courants.

Scénario PAT Microsoft Entra de remplacement
S’authentifier auprès du Gestionnaire d’informations d’identification Git (GCM) Configurez GCM pour utiliser des jetons OAuth d’identité Microsoft en définissant le type d’informations d’identification sur oauth. GCM utilise normalement les PAT par défaut, bien que certains environnements hébergés dans le cloud utilisent OAuth par défaut. Pour plus d’informations, consultez Utiliser Git Credential Manager.
S’authentifier dans un pipeline de build ou de mise en production Utilisez une connexion de service Azure DevOps avec la fédération d’identité de charge de travail pour les ressources Azure DevOps ou une connexion de service avec la fédération des identités de charge de travail pour les ressources Azure.
Demandes ad hoc aux API REST Azure DevOps Émettez un jeton Microsoft Entra unique à l’aide d’Azure CLI

Conseil / Astuce

Avez-vous un scénario avec un PAT Azure DevOps sans alternative claire de jeton Microsoft Entra ? Partagez votre scénario dans la Communauté des développeurs.