Eseguire l'autenticazione ad Azure DevOps con Microsoft Entra ID

Servizi di Azure DevOps

Importante

Prendere in considerazione l'uso dei token microsoft Entra più sicuri rispetto ai token di accesso personali a rischio più elevato. Per altre informazioni, vedere Ridurre l'utilizzo di PAT. Esaminare le indicazioni per l'autenticazione per scegliere il meccanismo di autenticazione appropriato per le proprie esigenze.

Usare questo articolo per scegliere un flusso di autenticazione Microsoft Entra ID per le applicazioni che accedono ai servizi Azure DevOps.

Informazioni generali

Microsoft Entra ID è la piattaforma di gestione delle identità e degli accessi basata sul cloud di Microsoft che consente alle organizzazioni di:

  • Gestire le identità utente e controllare l'accesso alle risorse.
  • Applicare criteri di sicurezza come l'autenticazione a più fattori e Accesso condizionale di Microsoft Entra agli scenari di accesso supportati.
  • Eseguire l'integrazione con migliaia di applicazioni, tra cui Azure DevOps Services.
  • Fornire l'accesso Single Sign-On tra i servizi Microsoft e non Microsoft.

Molti clienti aziendali di Azure DevOps connettono l'organizzazione di Azure DevOps all'ID Microsoft Entra per usare queste funzionalità e funzionalità di sicurezza avanzate.

Annotazioni

Microsoft Entra ID era precedentemente noto come Azure Active Directory (Azure AD). In alcuni prodotti e documentazione Microsoft potrebbero ancora essere visualizzati riferimenti.

Opzioni di autenticazione

Microsoft Identity Platform offre due modelli di autenticazione principali per l'accesso ad Azure DevOps.

Delega utente (OAuth)

Ideale per: applicazioni interattive che agiscono per gli utenti

  • Gli utenti accedono con le credenziali di Microsoft Entra ID.
  • Le applicazioni agiscono all'interno del livello di accesso e delle autorizzazioni dell'utente connesso Azure DevOps.
  • L'autenticazione a più fattori e i criteri di Accesso condizionale di Microsoft Entra valutano gli accessi utente.
  • Questo modello funziona bene per applicazioni Web, app desktop e altri strumenti rivolti agli utenti.

Introduzione: Implementazione OAuth di Microsoft Entra ID

Identità dell'applicazione (entità servizio e identità gestite)

Ideale per: scenari di automazione e servizi in background

  • Le applicazioni eseguono l'autenticazione usando la propria identità (non le credenziali utente).
  • Questo modello funziona bene per pipeline di integrazione continua e recapito continuo (CI/CD), servizi in background e strumenti automatizzati.
  • Aggiungere l'identità all'organizzazione Azure DevOps e assegnare il livello di accesso e le autorizzazioni necessari.
  • Usare le identità gestite per le applicazioni ospitate in Azure. Usare le entità servizio con la federazione delle identità dei carichi di lavoro, i certificati o i segreti client per altre applicazioni.

Introduzione: principali di servizio e identità gestite

Perché usare l'autenticazione Microsoft Entra ID

Microsoft Entra ID centralizza il ciclo di vita delle identità e i controlli di accesso per utenti e applicazioni.

Controlli identità e credenziali

  • L'autenticazione utente può usare l'accesso Single Sign-On, l'autenticazione a più fattori e i criteri di accesso condizionale supportati.
  • Le identità gestite e la federazione dell'identità del carico di lavoro consentono di evitare l'archiviazione di segreti dell'applicazione negli scenari supportati.
  • Gli amministratori possono disabilitare un'identità o modificarne l'accesso Azure DevOps senza aggiornare ogni applicazione.

Il comportamento dell'accesso condizionale dipende dal flusso di identità e autenticazione. Per informazioni sulle limitazioni relative all'identità del carico di lavoro, vedere Entità servizio e identità gestite.

Integrazione aziendale

  • Single Sign-On tra applicazioni Microsoft e non Microsoft
  • Gestione centralizzata delle identità per utenti e applicazioni
  • Applicazione dei criteri per le identità e gli scenari di accesso supportati
  • Funzionalità di controllo e conformità per i requisiti di governance

Esperienza sviluppatore

  • Microsoft librerie di autenticazione che acquisiscono e memorizzano nella cache i token
  • Piattaforma di gestione delle identità coerente in tutti i servizi Microsoft
  • Documentazione ed esempi avanzati per l'implementazione rapida
  • Supporto e sviluppo attivi con aggiornamenti regolari delle funzionalità

Gestire i token di accesso

Considerare Microsoft Entra token di accesso come credenziali sensibili e opache. Non eseguire il parsing di un token né codificarne rigidamente la durata di validità. Usare le informazioni di scadenza restituite con il token e usare Libreria di Autenticazione Microsoft (MSAL) o Azure Identity per memorizzare nella cache i token e acquisire un altro token quando necessario. L'eventuale rinnovo di un token senza interazione dell'utente dipende dal flusso di autenticazione, dallo stato della sessione e dai criteri applicabili.

Eseguire la migrazione dall'autenticazione legacy

Azure DevOps OAuth è deprecato e Microsoft non accetta più nuove registrazioni di app a partire da aprile 2025. Usa Microsoft Entra ID OAuth per le nuove applicazioni ed esegui la migrazione delle applicazioni OAuth di Azure DevOps esistenti. Per le attuali scadenze di deprecazione, consulta l'annuncio della deprecazione di OAuth in Azure DevOps.

Importante

I token di accesso di Microsoft Entra e i token di accesso OAuth di Azure DevOps non sono intercambiabili. Le applicazioni di cui viene eseguita la migrazione a Microsoft Entra ID OAuth richiedono la riautorizzazione dell'utente.

Le organizzazioni adottano sempre più criteri di sicurezza che limitano la creazione di token di accesso personale a causa dei rischi per la sicurezza. L'autenticazione microsoft Entra ID offre alternative sicure per scenari PAT comuni.

Scenario PAT Alternativa a Microsoft Entra
Eseguire l'autenticazione con Git Credential Manager (GCM) Configurare GCM per l'uso di token OAuth di identità Microsoft impostando il tipo di credenziale su oauth. GCM normalmente usa i PAT per impostazione predefinita, anche se in alcuni ambienti ospitati nel cloud l'impostazione predefinita è OAuth. Per altre informazioni, vedere Usare Git Credential Manager.
Eseguire l'autenticazione in una pipeline di compilazione o versione Usare una connessione al servizio Azure DevOps con la federazione dell'identità del carico di lavoro per le risorse di Azure DevOps o una connessione al servizio con la federazione dell'identità del carico di lavoro per le risorse di Azure.
Richieste ad hoc alle API REST di Azure DevOps Emetti un token una tantum di Microsoft Entra tramite interfaccia della riga di comando di Azure

Suggerimento

Hai uno scenario di Azure DevOps PAT senza un'alternativa chiara al token Microsoft Entra? Condividere lo scenario nella community degli sviluppatori.