Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure DevOps Services
Belangrijk
Overweeg om de veiligere Microsoft Entra-tokens te gebruiken boven persoonlijke toegangstokens met een hoger risico. Zie Pat-gebruik verminderen voor meer informatie. Bekijk de verificatierichtlijnen om het juiste verificatiemechanisme voor uw behoeften te kiezen.
Gebruik dit artikel om een Microsoft Entra ID verificatiestroom te kiezen voor toepassingen die toegang hebben tot Azure DevOps Services.
Overzicht
Microsoft Entra ID is het cloudplatform voor identiteits- en toegangsbeheer van Microsoft waarmee organisaties:
- Gebruikersidentiteiten beheren en de toegang tot resources beheren.
- Pas beveiligingsbeleid zoals meervoudige verificatie en Microsoft Entra Voorwaardelijke toegang toe op ondersteunde aanmeldingsscenario's.
- Integreer met duizenden toepassingen, waaronder Azure DevOps Services.
- Eenmalige aanmelding bieden voor Microsoft- en niet-Microsoft-services.
Veel Azure DevOps Enterprise-klanten verbinden hun Azure DevOps-organisatie met Microsoft Entra ID om deze mogelijkheden en verbeterde beveiligingsfuncties te gebruiken.
Opmerking
Microsoft Entra ID was voorheen bekend als
Verificatieopties
Het Microsoft Identity-platform biedt twee primaire verificatiepatronen voor Azure DevOps-toegang.
Gebruikersdelegering (OAuth)
Geschikt voor: Interactieve toepassingen die voor gebruikers fungeren
- Gebruikers melden zich aan met hun Microsoft Entra-id-referenties.
- Toepassingen handelen binnen het Azure DevOps toegangsniveau en machtigingen van de aangemelde gebruiker.
- Meervoudige verificatie en Microsoft Entra Voorwaardelijke toegang-beleid evalueren aanmeldingen van gebruikers.
- Dit patroon werkt goed voor webtoepassingen, bureaublad-apps en andere gebruikersgerichte hulpprogramma's.
Aan de slag: OAuth-implementatie van Microsoft Entra ID
Toepassingsidentiteit (service-principals en beheerde identiteiten)
Geschikt voor: Achtergrondservices en automatiseringsscenario's
- Toepassingen verifiëren met hun eigen identiteit (geen gebruikersreferenties).
- Dit patroon werkt goed voor pijplijnen voor continue integratie en continue levering (CI/CD), achtergrondservices en geautomatiseerde hulpprogramma's.
- Voeg de identiteit toe aan de Azure DevOps organisatie en wijs het vereiste toegangsniveau en de vereiste machtigingen toe.
- Gebruik beheerde identiteiten voor Azure gehoste toepassingen. Gebruik service-principals met workloadidentiteitsfederatie, certificaten of clientgeheimen voor andere toepassingen.
Aan de slag: Service-principals en beheerde identiteiten
Waarom Microsoft Entra ID-verificatie gebruiken
Microsoft Entra ID centraliseert identiteitslevenscyclus en toegangsbeheer voor gebruikers en toepassingen.
Identiteits- en aanmeldingsgegevensmaatregelen
- Gebruikersverificatie kan gebruikmaken van beleid voor eenmalige aanmelding, meervoudige verificatie en ondersteunde beleidsregels voor voorwaardelijke toegang.
- Beheerde identiteiten en workload-id-federatie kunnen in ondersteunde scenario's het opslaan van toepassingsgeheimen vermijden.
- Beheerders kunnen een identiteit uitschakelen of de Azure DevOps toegang wijzigen zonder elke toepassing bij te werken.
Gedrag voor voorwaardelijke toegang is afhankelijk van de identiteits- en verificatiestroom. Zie Service principals en beheerde identiteiten voor beperkingen van workloadidentiteiten.
Bedrijfsintegratie
- Eenmalige aanmelding tussen Microsoft- en niet-Microsoft-toepassingen
- Gecentraliseerd identiteitsbeheer voor gebruikers en toepassingen
- Beleidshandhaving voor ondersteunde identiteiten en aanmeldingsscenario's
- Controle- en nalevingsmogelijkheden voor governancevereisten
Ontwikkelaarservaring
- Microsoft verificatiebibliotheken die tokens verkrijgen en cachen
- Consistent identiteitsplatform voor alle Microsoft-services
- Uitgebreide documentatie en voorbeelden voor snelle implementatie
- Actieve ondersteuning en ontwikkeling met reguliere functie-updates
Toegangstokens verwerken
Behandel Microsoft Entra-toegangstokens als gevoelige, niet-transparante gegevens. Parseer een token niet en hard-code de levensduur niet. Gebruik de verloopgegevens die worden geretourneerd met het token en gebruik Microsoft Authentication Library (MSAL) of Azure Identiteit om tokens op te cachen en een ander token te verkrijgen wanneer dat nodig is. Of een token kan worden vernieuwd zonder tussenkomst van de gebruiker, is afhankelijk van de verificatiestroom, de sessiestatus en het toepasselijke beleid.
Migreren van verouderde authenticatie
Azure DevOps OAuth is afgeschaft en Microsoft vanaf april 2025 geen nieuwe app-registraties meer accepteert. Gebruik Microsoft Entra ID OAuth voor nieuwe toepassingen en migreer bestaande Azure DevOps OAuth-toepassingen. Zie de aankondiging Azure DevOps afschaffing van OAuth voor de huidige afschaffingsmijlpalen.
Belangrijk
Microsoft Entra toegangstokens en Azure DevOps OAuth-toegangstokens zijn niet uitwisselbaar. Voor toepassingen die naar Microsoft Entra ID OAuth worden gemigreerd, moeten gebruikers opnieuw worden geverifieerd.
Organisaties gebruiken steeds vaker beveiligingsbeleid dat het maken van persoonlijke toegangstokens (PAT) beperkt vanwege beveiligingsrisico's. Microsoft Entra ID-verificatie biedt veilige alternatieven voor veelvoorkomende PAT-scenario's.
| PAT-scenario | Alternatief voor Microsoft Entra |
|---|---|
| Verifiëren met Git Credential Manager (GCM) | Configureer GCM voor het gebruik van OAuth-tokens van Microsoft Identity door het referentietype in te stellen op oauth. GCM gebruikt normaal gesproken standaard PAT's, hoewel sommige cloudgehoste omgevingen standaard OAuth gebruiken. Zie Git Credential Manager gebruiken voor meer informatie. |
| Authenticeren in een build- of release-pijplijn | Gebruik een Azure DevOps-serviceverbinding met workloadidentiteitsfederatie voor Azure DevOps-resources of een serviceverbinding met Workload Identity Federation voor Azure-resources. |
| Ad-hocaanvragen voor Azure DevOps REST API's | Een eenmalige Microsoft Entra-token uitgeven met behulp van de Azure CLI. |
Aanbeveling
Hebt u een Azure DevOps PAT-scenario zonder duidelijk Alternatief voor Microsoft Entra-token? Deel uw scenario in de ontwikkelaarscommunity.