Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
usługi Azure DevOps
Ważne
Rozważ użycie bezpieczniejszych tokenów firmy Microsoft w przypadku osobistych tokenów dostępu o wyższym ryzyku. Aby uzyskać więcej informacji, zobacz Zmniejszanie użycia PAT. Zapoznaj się ze wskazówkami dotyczącymi uwierzytelniania , aby wybrać odpowiedni mechanizm uwierzytelniania dla Twoich potrzeb.
Użyj tego artykułu, aby wybrać przepływ uwierzytelniania Microsoft Entra ID dla aplikacji, które uzyskują dostęp do usług Azure DevOps.
Przegląd
Microsoft Entra ID to oparta na chmurze platforma do zarządzania tożsamościami i dostępem firmy Microsoft, która umożliwia organizacjom:
- Zarządzanie tożsamościami użytkowników i kontrolowanie dostępu do zasobów.
- Stosowanie zasad zabezpieczeń, takich jak uwierzytelnianie wieloskładnikowe i Dostęp warunkowy usługi Microsoft Entra w obsługiwanych scenariuszach logowania.
- Integracja z tysiącami aplikacji, w tym z usługą Azure DevOps Services.
- Udostępnianie logowania jednokrotnego w usługach firmy Microsoft i innych firm.
Wielu klientów korporacyjnych usługi Azure DevOps łączy swoją organizację usługi Azure DevOps z identyfikatorem Entra firmy Microsoft, aby korzystać z tych możliwości i ulepszonych funkcji zabezpieczeń.
Uwaga / Notatka
Microsoft Entra ID był wcześniej znany jako Azure Active Directory (Azure AD). Wzmianki mogą być nadal widoczne w produktach i dokumentacji firmy Microsoft.
Opcje uwierzytelniania
Platforma Microsoft Identity zapewnia dwa podstawowe wzorce uwierzytelniania na potrzeby dostępu do usługi Azure DevOps.
Delegowanie użytkownika (OAuth)
Najlepsze dla: Interaktywne aplikacje, które działają dla użytkowników
- Użytkownicy logują się przy użyciu poświadczeń Microsoft Entra ID.
- Aplikacje działają zgodnie z poziomem dostępu i uprawnieniami zalogowanego użytkownika w usłudze Azure DevOps.
- Uwierzytelnianie wieloskładnikowe i zasady Dostęp warunkowy usługi Microsoft Entra oceniają logowania użytkowników.
- Ten wzorzec działa dobrze w przypadku aplikacji internetowych, aplikacji klasycznych i innych narzędzi przeznaczonych dla użytkowników.
Wprowadzenie: Implementacja OAuth Microsoft Entra ID
Tożsamość aplikacji (jednostki usługi i tożsamości zarządzane)
Najlepsze rozwiązanie: usługi w tle i scenariusze automatyzacji
- Aplikacje uwierzytelniają się przy użyciu własnej tożsamości (a nie poświadczeń użytkownika).
- Ten wzorzec dobrze sprawdza się w potokach ciągłej integracji i ciągłego dostarczania (CI/CD), usługach działających w tle oraz zautomatyzowanych narzędziach.
- Dodaj tożsamość do organizacji Azure DevOps i przypisz wymagany poziom dostępu i uprawnienia.
- Użyj tożsamości zarządzanych dla aplikacji hostowanych Azure. Użyj nazw głównych usług z federacją tożsamości obciążeń, certyfikatami lub kluczami tajnymi klienta w przypadku innych aplikacji.
Wprowadzenie: jednostki usługi i tożsamości zarządzane
Dlaczego warto używać uwierzytelniania Microsoft Entra ID
Microsoft Entra ID centralizuje cykle życia tożsamości i mechanizmy kontroli dostępu dla użytkowników i aplikacji.
Kontrolki tożsamości i poświadczeń
- Uwierzytelnianie użytkowników może używać logowania jednokrotnego, uwierzytelniania wieloskładnikowego i obsługiwanych zasad dostępu warunkowego.
- Tożsamości zarządzane i federacja tożsamości obciążeń pozwalają uniknąć przechowywania wpisów tajnych aplikacji w obsługiwanych scenariuszach.
- Administratorzy mogą wyłączyć tożsamość użytkownika lub zmienić jej dostęp do usługi Azure DevOps bez konieczności aktualizowania każdej aplikacji.
Zachowanie dostępu warunkowego zależy od przepływu tożsamości i uwierzytelniania. Aby uzyskać informacje o ograniczeniach tożsamości obciążenia, zobacz Nazwy główne usług i tożsamości zarządzane.
Integracja dla przedsiębiorstw
- Jednokrotne logowanie w aplikacjach Microsoft i innych.
- Scentralizowane zarządzanie tożsamościami dla użytkowników i aplikacji
- Wymuszanie zasad dla obsługiwanych tożsamości i scenariuszy logowania
- Możliwości audytu i zgodności z wymaganiami dotyczącymi zarządzania
Środowisko deweloperskie
- Biblioteki uwierzytelniania firmy Microsoft, które pozyskują i buforują tokeny
- Spójna platforma tożsamości we wszystkich usługach firmy Microsoft
- Bogata dokumentacja i przykłady na potrzeby szybkiej implementacji
- Aktywna obsługa i programowanie dzięki regularnym aktualizacjom funkcji
Obsługa tokenów dostępu
Traktuj Microsoft Entra tokeny dostępu jako poufne, nieprzezroczyste poświadczenia. Nie analizuj tokenu ani nie koduj jego okresu istnienia. Użyj informacji o wygaśnięciu zwróconych za pomocą tokenu i użyj Microsoft Authentication Library (MSAL) lub Azure Identity, aby buforować tokeny i uzyskiwać inny token w razie potrzeby. To, czy token można odnowić bez interakcji użytkownika, zależy od przepływu uwierzytelniania, stanu sesji i odpowiednich zasad.
Migrowanie ze starszego uwierzytelniania
Azure DevOps uwierzytelnianie OAuth jest przestarzałe i Microsoft nie akceptuje już nowych rejestracji aplikacji od kwietnia 2025 r. Użyj Microsoft Entra ID OAuth dla nowych aplikacji i zmigruj istniejące aplikacje Azure DevOps OAuth. Aby uzyskać informacje na temat aktualnych etapów wycofywania, zobacz ogłoszenie o wycofaniu OAuth w usłudze Azure DevOps.
Ważne
Microsoft Entra tokeny dostępu i Azure DevOps tokeny dostępu OAuth nie są wymienne. Aplikacje migrowane do Microsoft Entra ID OAuth wymagają ponownego uwierzytelnienia użytkownika.
Organizacje coraz częściej stosują zasady zabezpieczeń ograniczające tworzenie osobistego tokenu dostępu ze względu na zagrożenia bezpieczeństwa. Uwierzytelnianie Microsoft Entra ID zapewnia bezpieczne alternatywy dla typowych scenariuszy PAT.
| Scenariusz pat | Alternatywa Microsoft Entra |
|---|---|
| Uwierzytelnianie za pomocą narzędzia Git Credential Manager (GCM) | Skonfiguruj usługę GCM tak, aby używała tokenów OAuth tożsamości Microsoft, ustawiając typ poświadczeń na oauth. Usługa GCM zwykle domyślnie używa tokenów PAT, chociaż w niektórych środowiskach hostowanych w chmurze domyślnie używa się OAuth. Aby uzyskać więcej informacji, zobacz Use Git Credential Manager (Korzystanie z menedżera poświadczeń usługi Git). |
| Uwierzytelnij się w pipeline kompilacji lub wydania | Użyj połączenia usługi Azure DevOps z federacją tożsamości obciążenia dla zasobów usługi Azure DevOps lub połączenia usługi z federacją tożsamości obciążenia dla zasobów platformy Azure. |
| Żądania ad hoc do interfejsów API REST usługi Azure DevOps | Wydaj jednorazowy token Microsoft Entra przy użyciu Azure CLI. |
Wskazówka
Czy masz scenariusz z użyciem tokenu dostępu osobistego (PAT) w usłudze Azure DevOps bez wyraźnej alternatywy tokenu Microsoft Entra? Udostępnij swój scenariusz w społeczności deweloperów.