Analyse de sécurité plus rapide avec l’installation par défaut de CodeQL et les contrôles de correction automatique développés

Dans ce sprint, il est plus facile que jamais de renforcer la sécurité des applications en utilisant GitHub Advanced Security pour Azure DevOps. L’installation par défaut de CodeQL est désormais généralement disponible, ce qui offre le moyen le plus rapide d’activer l’analyse du code sans créer ni gérer yaML de pipeline. Ce sprint introduit également la prise en charge de C/C++, les analyses initiales automatiques lorsque la configuration par défaut est activée, une visibilité accrue sur l’exécution des analyses, ainsi qu’une configuration étendue de Copilot Autofix aux niveaux de l’organisation, du projet et du dépôt.

Ensemble, ces améliorations aident les équipes à identifier et à corriger les vulnérabilités de sécurité plus rapidement tout en réduisant la surcharge administrative.

Pour plus d’informations, consultez les notes de publication.

General

Sécurité avancée GitHub pour Azure DevOps

Azure Pipelines

Azure Repos

Plans de test Azure

General

Outils Enterprise Live Migration ajoutés au serveur MCP distant Azure DevOps

Enterprise Live Migrations (ELM) vous aide à migrer les référentiels Azure DevOps vers GitHub Enterprise Cloud avec résidence des données, tout en limitant les perturbations pour vos équipes de développement.

Nous avons ajouté la prise en charge d'ELM au serveur MCP distant Azure DevOps, ce qui permet aux agents d'effectuer des tâches de migration courantes via le serveur.

Pour obtenir la liste des outils disponibles et de la configuration requise, consultez la documentation Azure DevOps serveur MCP distant.

Note

Enterprise Live Migrations (ELM) est actuellement en préversion privée.

Rapports sur les coûts au niveau du projet pour les révisions de code de Copilot

Nous avons ajouté des balises de projet aux données de facturation de Copilot Code Review, ce qui permet d’établir des rapports, des budgets et des alertes dans Gestion des coûts Azure pour chaque projet. Cela facilite le suivi des coûts de Copilot Code Review par projet Azure DevOps, améliore l’attribution des coûts et permet de surveiller l’utilisation au sein de votre organisation.

Filtre Gestion des coûts Azure affichant les options de tag de projet pour le rapport des coûts de Copilot Code Review

Sécurité avancée GitHub pour Azure DevOps

La configuration par défaut de CodeQL est désormais en disponibilité générale

La configuration par défaut de CodeQL est désormais en disponibilité générale. La configuration par défaut est le moyen le plus rapide d’activer l’analyse de code CodeQL : elle configure et exécute automatiquement CodeQL pour votre dépôt, sans avoir à rédiger ni à maintenir de fichier YAML de pipeline. Activez-le dans les paramètres de votre dépôt, et Advanced Security s’occupe du reste.

Cette version apporte également des améliorations qui facilitent la surveillance et la recherche des exécutions d’installation par défaut :

  • Visionneuse de journaux améliorée pour les exécutions d’installation par défaut : vue de journal ciblée et facile à lire pour vous permettre de confirmer rapidement la fin et la réussite d’une analyse, et d’explorer les détails lorsque vous avez besoin de le faire.

Visionneuse de journaux améliorée montrant une exécution d’installation par défaut de CodeQL terminée et réussie

  • Nommage des exécutions plus clair — une convention de nommage mise à jour permet d’identifier facilement en un coup d’œil les exécutions de configuration par défaut dans la vue des journaux des tâches de votre pool d’agents.
  • Nouveaux filtres d’état et de référentiel dans la vue du journal des travaux du pool d’agents : filtrez les travaux par état et référentiel pour déterminer rapidement ce qui s’est passé à un travail dans votre pool d’agents. Ces filtres s’appliquent à toutes les tâches dans la vue, pas seulement aux exécutions de configuration par défaut.

Vue du journal des tâches du groupe d’agents avec les nouveaux filtres État et Référentiel

La configuration par défaut de CodeQL prend désormais en charge C/C++

La configuration par défaut de CodeQL prend désormais en charge C/C++. Lorsque vous activez la configuration par défaut, C/C++ apparaît en tant que langue prise en charge dans le volet d’informations supplémentaires et est analysée dans le cadre de votre expérience d’installation par défaut configurée. Pour plus d’informations, consultez configurer l’analyse du code.

Le programme d’installation par défaut de CodeQL met automatiquement en file d’attente une exécution initiale lors de l’activation

Lorsque vous activez la configuration par défaut de CodeQL au niveau de l’organisation ou du projet, une exécution initiale est désormais automatiquement mise en file d’attente. Vous n’êtes donc pas obligé d’attendre l’exécution hebdomadaire planifiée pour obtenir vos premiers résultats. Pour plus d’informations, consultez configurer l’analyse du code.

Activer la correction automatique au niveau de l’organisation, du projet ou du référentiel

Vous pouvez désormais activer Copilot Autofix au niveau de l’organisation, du projet ou du dépôt. Auparavant, la correction automatique ne pouvait être configurée que par référentiel ; avec l’activation multi-étendue, vous pouvez l’activer une fois à une étendue plus large et l’appliquer à vos référentiels. Pour plus d’informations, consultez Copilot Autofix pour l’analyse de code.

Effacer l’état d’échec et réessayer pour les exécutions de correction automatique

Lorsqu’une exécution de correction automatique de Copilot échoue, la vue détaillée de l’alerte affiche désormais un état d’échec bien visible, afin que vous puissiez voir rapidement qu’une exécution a échoué et où aller pour enquêter, ainsi qu’une option claire pour relancer l’exécution.

Pour plus d’informations sur Copilot Autofix, consultez Copilot Autofix pour l’analyse de code.

Message d’échec de l’analyse du code de Copilot Autofix.

Azure Pipelines

Désactivation manuelle et automatique des connexions de service

Les connexions de service ont un accès permanent aux services externes ou distants ciblés ou utilisés dans les tâches d’un travail de pipeline. Lorsqu’un pipeline est mis à jour pour être déclenché manuellement, mais qu’en réalité il n’est jamais déclenché, l’accès est conservé.

Les connexions de service qui sont toujours référencées dans les pipelines, mais qui ne sont plus utilisées, peuvent être désactivées par l’administrateur de connexion de service, par exemple la personne qui a créé la connexion de service ou un administrateur Project. Pour désactiver une connexion de service, cliquez sur les 3 points dans le coin supérieur droit, puis sélectionnez Désactiver.

Capture d’écran montrant comment désactiver une connexion de service.

Dans Microsoft, nous considérons qu’il est recommandé de désactiver automatiquement les connexions de service qui n’ont pas d’utilisation. Dans le cadre du principe secure future Initiative Secure by default , nous commençons à désactiver les connexions de service qui n’ont pas été utilisées depuis 100 jours. Les connexions de service désactivées sont journalisées dans le journal d’audit. Si vous devez réactiver une connexion de service pour une utilisation après 100 jours d’inactivité, cliquez sur les 3 points dans le coin supérieur droit, puis sélectionnez Activer.

Capture d’écran montrant comment activer une connexion de service.

L’émetteur Azure DevOps dans les connexions de service de fédération d’identités de charge de travail est déconseillé

L’émetteur Azure DevOps dans les connexions de service de fédération d’identités de charge de travail est obsolète et sera retiré le 1er juillet 2027. L’émetteur obsolète utilise le préfixe https://vstoken.dev.azure.com dans les informations d’identification fédérées.

Les nouvelles connexions de service de fédération d’identité de charge de travail utilisent l’émetteur Microsoft Entra par défaut. Les connexions de service existantes qui utilisent toujours l’émetteur Azure DevOps continuent de fonctionner jusqu’à la mise hors service, mais vous devez les mettre à jour vers l’émetteur Microsoft Entra avant le 1er juillet 2027.

Les connexions de service qui ont besoin d’une action apparaissent en haut de la liste des connexions de service et affichent un avertissement dans l’interface utilisateur de configuration de la connexion de service. Sélectionnez Mettre à jour sur la connexion de service pour la convertir en émetteur Microsoft Entra.

Important

Cette dépréciation s’applique uniquement aux connexions de service dans le cloud public Azure qui utilisent des applications Microsoft Entra à locataire unique ou des identités gérées. Les connexions de service ciblant des clouds non publics, telles que Azure Government, Azure Chine ou Azure Stack, et les connexions de service qui utilisent des applications mutualisées (signInAudience: AzureADMultipleOrgs) sont exclues.

Pour plus d’informations, consultez l’annonce de la mise hors service de l’émetteur Azure DevOps dans les connexions de service de fédération d’identité de charge de travail et la documentation Convertir les connexions de service de l’émetteur Azure DevOps vers l’émetteur Microsoft Entra.

Azure Repos

Lorsque vous poussez une nouvelle branche vers Azure Repos, la sortie de git push inclut désormais un lien direct permettant de créer une pull request. Cela permet d’ouvrir plus rapidement une PR juste après un push, sans avoir à naviguer manuellement dans l’interface web.

Exemple de sortie :

remote:
remote: Create a pull request for 'my-branch' on Azure DevOps by visiting:
remote:   https://dev.azure.com/org/project/_git/repo/pullrequestcreate?sourceRef=my-branch&targetRef=main
remote:

Plans de test Azure

La fonctionnalité Résultat réel pour les tests manuels est désormais en disponibilité générale

La fonctionnalité Résultat réel pour les tests manuels dans Azure Test Plans est désormais en disponibilité générale. Nous avons annoncé l’aperçu public en avril et, compte tenu des retours positifs de la communauté et des solides performances techniques de la fonctionnalité, nous la rendons désormais généralement disponible.

Résultat réel était l’une des fonctionnalités les plus demandées de la communauté. Le résultat réel vous permet d’enregistrer des résultats précis au niveau des étapes pour chaque étape de test à l’aide de texte et de pièces jointes. Cette fonctionnalité améliore la traçabilité, la préparation de l’audit et la collaboration entre les équipes. Vous pouvez activer le résultat réel sous la forme d’un champ facultatif ou obligatoire au niveau du plan de test, passer en revue les résultats capturés directement dans le hub d’exécution de test et y accéder par programmation via l’API REST Azure DevOps.

Étapes suivantes

Note

Ces fonctionnalités seront déployées au cours des deux à trois prochaines semaines. Allez à Azure DevOps et regardez.

Comment fournir des commentaires

Nous voulons entendre ce que vous pensez de ces fonctionnalités. Utilisez le menu d’aide pour signaler un problème ou fournir une suggestion.

Faire une suggestion

Vous pouvez également obtenir des conseils et répondre à vos questions par la communauté sur Stack Overflow.