Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022
Lorsque vous résolvez les problèmes d’une connexion au service d’identité de charge de travail Azure Resource Manager, vous pouvez avoir besoin de configurer manuellement la connexion au lieu d’utiliser l’outil automatisé disponible dans Azure DevOps.
Avant de commencer une configuration manuelle, essayez l’approche automatisée.
Pour l’authentification, vous pouvez utiliser une identité managée ou une inscription d’application. L’option d’identité managée est utile si vous n’avez pas les autorisations nécessaires pour créer des principaux de service ou si vous utilisez un locataire Microsoft Entra différent de celui de votre utilisateur Azure DevOps.
Dépréciation de l'émetteur Azure DevOps
Les connexions de service de fédération des identités de charge de travail qui utilisent l’émetteur Azure DevOps (https://vstoken.dev.azure.com) sont déconseillées et seront mises hors service le 1er juillet 2027. Par défaut, les nouvelles connexions de service de fédération des identités de charge de travail utilisent l’émetteur Microsoft Entra (https://login.microsoftonline.com/). Si votre connexion de service existante est signalée comme déconseillée, convertissez-la en émetteur Microsoft Entra avant la date de mise hors service.
Cette dépréciation s’applique uniquement aux connexions de service éligibles dans Azure cloud public qui utilisent des applications Microsoft Entra à locataire unique ou des identités managées. Les connexions de service qui ciblent des clouds non publics et celles qui utilisent des applications multilocataires ne sont pas concernées par cette dépréciation. Azure DevOps signale les connexions de service concernées dans la liste des connexions de service et dans l’interface de configuration. Si vous disposez d’une connexion de service existante qui utilise l’émetteur Azure DevOps, convertissez la connexion existante au lieu de créer une connexion de remplacement. Pour plus d’informations, consultez Convertir les connexions de service .
Autorisations requises
Pour configurer ou convertir une connexion de service d’identité de charge de travail, vous devrez peut-être disposer d’autorisations dans Azure DevOps et Azure ou Microsoft Entra.
| Domaine | Autorisation nécessaire |
|---|---|
| Azure DevOps | Autorisation d'administrateur de connexion de service ou d'administrateur de point de terminaison sur la connexion de service. |
| Identité gérée attribuée par l’utilisateur | Autorisation de mettre à jour l’identité managée et d’ajouter des informations d’identification fédérées. Le rôle minimal peut être Contributeur aux informations d'identification fédérées d'identité managée, Contributeur d'identité managée ou un autre rôle permettant de créer des informations d'identification fédérées. |
| Inscription d’application | Accès propriétaire à l’inscription de l’application ou à un autre rôle Microsoft Entra qui permet de gérer les informations d’identification fédérées. |
| Ressource Azure cible | Autorisation d’attribuer l’identité au rôle requis, tel que Contributeur, sur l’abonnement, le groupe de ressources ou la ressource. |
Azure DevOps autorisations et autorisations Azure sont distinctes. Un utilisateur peut être en mesure de modifier une connexion de service dans Azure DevOps tout en ayant besoin d’aide d’un administrateur ou d’un propriétaire d’identité Azure pour ajouter les informations d’identification fédérées dans Azure ou Microsoft Entra.
Vue d’ensemble du processus d’installation
Le diagramme suivant illustre les étapes générales pour configurer une connexion de service d’identité de charge de travail :
Convertir des connexions de service existantes
Si une connexion de service existante utilise l’émetteur de Azure DevOps déconseillé, convertissez-le pour utiliser l’émetteur Microsoft Entra.
Utiliser la conversion automatique quand elle est disponible
Dans Azure DevOps, ouvrez votre projet et accédez à
Paramètres du projet>Pipelines>Connexions de service.Sélectionnez la connexion de service marquée comme déconseillée dans la liste ou l’interface utilisateur de configuration.
Sélectionnez Mettre à jour pour mettre à jour la connexion de service.
Laissez Azure DevOps tenter la conversion.
Si la conversion réussit, la connexion de service utilise l’émetteur Microsoft Entra et aucune configuration manuelle supplémentaire n’est requise. Consultez Convertir les connexions de service pour obtenir des étapes de conversion détaillées.
Utiliser la conversion manuelle lorsque la conversion automatique n’est pas terminée
Si Azure DevOps ne peut pas mettre à jour automatiquement l’identité, il affiche les valeurs des informations d’identification fédérées que vous devez ajouter dans Azure ou Microsoft Entra. Utilisez les valeurs indiquées dans Azure DevOps pour créer les informations d'identification fédérées sur l'identité associée à la connexion de service.
Vous avez besoin des valeurs suivantes à partir de Azure DevOps :
- Émetteur
- Identificateur de l’objet
Après avoir ajouté les informations d’identification fédérées dans Azure ou Microsoft Entra, revenez à la connexion de service dans Azure DevOps et terminez l’installation. Pour obtenir des étapes de conversion détaillées, consultez Convertir les connexions de service.
Limitations
L'expérience de dépréciation de l'émetteur Azure DevOps ne s'applique pas à chaque scénario d'identité de charge de travail.
- Les connexions de service qui ciblent des clouds non publics ne sont pas concernées par cette dépréciation.
- Les connexions de service qui utilisent des applications multilocataires ne sont pas concernées par cette dépréciation.
Établir une connexion de service via une identité gérée
Pour configurer manuellement l'authentification par identité gérée dans vos pipelines Azure, suivez ces étapes : créez une identité gérée dans le portail Azure, établissez une connexion de service dans Azure DevOps, ajoutez des informations d'identification fédérées et accordez les autorisations nécessaires. Procédez comme suit dans cet ordre :
- Créer l’identité gérée dans le portail Azure.
- Créer la connexion de service dans Azure DevOps et enregistrer comme brouillon.
- Ajouter une information d’identification fédérée à votre identité gérée dans le portail Azure.
- Accorder des autorisations à l’identité managée dans le portail Azure.
- Enregistrer votre connexion de service dans Azure DevOps.
Vous pouvez également utiliser l’API REST pour ce processus.
Conditions préalables à l'authentification par identité gérée
- Pour créer une identité gérée attribuée à un utilisateur, il est indispensable que votre compte Azure soit doté du rôle de Contributeur d'identité gérée ou d'un rôle supérieur.
- Si vous souhaitez utiliser une identité gérée pour accéder aux ressources Azure dans votre pipeline, il est essentiel d'attribuer les droits d'accès adéquats à cette identité sur la ressource concernée.
Créer une identité gérée dans le portail Azure
Connectez-vous au portail Azure.
Dans la zone de recherche, entrez Identités managées.
Sélectionnez Créer.
Dans le volet Créer une identité managée affectée par l’utilisateur, entrez ou sélectionnez des valeurs pour les éléments suivants :
- Abonnement: Sélectionnez l’abonnement dans lequel créer l’identité managée affectée par l’utilisateur.
- Groupe de ressources : sélectionnez un groupe de ressources pour créer l’identité managée affectée à l’utilisateur ou sélectionnez Créer un nouveau pour créer un groupe de ressources.
- Région : Sélectionnez une région pour déployer l’identité gérée assignée par l’utilisateur (exemple : USA Est).
- Nom : Entrez le nom de votre identité gérée assignée par l’utilisateur (exemple : UADEVOPS).
Sélectionnez Vérifier + créer pour créer une nouvelle identité managée. Une fois le déploiement effectué, sélectionnez Accéder à la ressource.
Copiez les valeurs Abonnement, ID de l’abonnement, et ID du client de votre identité managée pour les utiliser plus tard.
Dans votre identité managée dans le portail Azure, allez à Paramètres>Propriétés.
Copier la valeur ID de l’abonné pour l’utiliser ultérieurement.
Créer une connexion de service pour l’authentification par identité managée dans Azure DevOps
Dans Azure DevOps, ouvrir votre projet et accéder à
>Connexions de service>pipelines.Sélectionnez Nouvelle connexion de service.
Sélectionnez Azure Resource Manager.
Sélectionnez le type d’identité Enregistrement de l’application ou Identité gérée (manuel), puis sélectionnez l’identifiant de fédération de l’identité Workload.
À l’étape 1 : Notions de base :
Étape 1 : Informations de base, entrez ou sélectionnez les paramètres suivants :
Paramètre Descriptif Nom de la connexion de service Obligatoire. Utilisez cette valeur dans votre identificateur d’objet des informations d’identification fédérées. Description Optional. La description de la connexion au service. Environnement Obligatoire. Choisissez un environnement cloud auquel se connecter. Si vous sélectionnez Azure Stack, entrez l’URL de l’environnement, qui est quelque chose comme https://management.local.azurestack.external.ID de l’annuaire (locataire) Obligatoire. Saisissez l'ID du locataire associé à votre identité gérée. Cliquez sur Suivant.
À l'étape 2 : Détails de l'enregistrement de l'application :
Étape 2 : Détails de l’inscription de l’application, entrez ou sélectionnez les paramètres suivants :
Paramètre Descriptif Émetteur Obligatoire. DevOps génère automatiquement l'URL de l'émetteur. Identificateur de l’objet Obligatoire. DevOps crée automatiquement l’identifiant du sujet. Sélectionnez le Niveau de portée. Sélectionnez Abonnement, Groupe d’administration, ou Espace de travail Machine Learning. Les groupes d’administration sont des conteneurs qui vous aident à gérer l’accès, la stratégie et la conformité dans plusieurs abonnements. Un Espace de travail Machine Learning est un lieu pour créer des artefacts de machine learning.
Pour la portée Abonnement, entrez les paramètres suivants :
Paramètre Descriptif ID d’abonnement Obligatoire. Entrez l’ID de l’abonnement Azure. Nom d’abonnement Obligatoire. Entrez le nom de l’abonnement Azure. Pour la portée Groupe d’administration, entrez les paramètres suivants :
Paramètre Descriptif ID du groupe d’administration Obligatoire. Entrez l’ID du groupe d’administration Azure. Nom du groupe d’administration Obligatoire. Entrez le nom du groupe d’administration Azure. Pour la portée Espace de travail Machine Learning, entrez les paramètres suivants :
Paramètre Descriptif ID d’abonnement Obligatoire. Entrez l’ID de l’abonnement Azure. Nom d’abonnement Obligatoire. Entrez le nom de l’abonnement Azure. Groupe de ressources Obligatoire. Sélectionnez le groupe de ressources contenant l’espace de travail. Nom de l’espace de travail ML Obligatoire. Entrez le nom de l’espace de travail Azure Machine Learning existant. Emplacement de l’espace de travail ML Obligatoire. Entrez l’emplacement de l’espace de travail Azure Machine Learning existant.
Dans la section Authentification , pour l’ID d’application (client), entrez l’ID client de votre identité managée.
Dans la section Sécurité , si vous sélectionnez Accorder l’autorisation d’accès à tous les pipelines, tous les pipelines peuvent utiliser cette connexion. N’utilisez pas cette option. Au lieu de cela, autorisez chaque pipeline individuellement à utiliser la connexion de service.
Dans Azure DevOps, copier les valeurs générées pour Émetteur et Identificateur d’objet.
Sélectionnez Enregistrer comme brouillon pour sauvegarder un identifiant en tant que brouillon. Vous ne pouvez pas terminer la configuration tant que votre identité managée ne dispose pas d’une information d’identification fédérée dans le portail Azure.
Ajouter une information d’identification fédérée dans le portail Azure
Dans une nouvelle fenêtre de navigateur, dans votre identité managée dans le portail Azure, rendez-vous dans Paramètres>Informations d’identification fédérées.
Sélectionner Ajouter des informations d’identification.
Sélectionner le scénario Autre émetteur.
Copiez les valeurs de l’émetteur et de l’identificateur d’objet que vous avez copiées depuis votre projet Azure DevOps, dans vos informations d’identification fédérées du portail Azure. Pour Type, sélectionnez Identificateur d’objet explicite.
Entrez le Nom de votre information d’identification fédérée.
Sélectionnez Ajouter.
Accorder des autorisations à l’identité managée dans le portail Azure
Dans le portail Azure, allez à la ressource Azure pour laquelle vous souhaitez accorder des autorisations (par exemple, un groupe de ressources).
Sélectionnez Contrôle d’accès (IAM) .
Sélectionnez Ajouter une attribution de rôle. Attribuez le rôle requis à votre identité managée (exemple, Contributeur).
Sélectionnez Vérifier et attribuer.
Enregistrer votre connexion de service Azure DevOps
Dans Azure DevOps, revenez à votre ébauche de connexion de service.
Sélectionnez Terminer la configuration.
Sélectionnez Vérifier et enregistrer. Une fois cette étape terminée, votre identité managée est entièrement configurée.
Contenu connexe
- Accéder à Azure DevOps avec l’identité de charge de travail Microsoft Entra
- Utiliser des scripts pour automatiser la gestion d'Azure Resource Manager avec des connexions de service de "workload identity"
- Dépannage des connexions de service d’identité de charge de travail
- Résoudre les problèmes de connexion de service Azure Resource Manager