Uwierzytelnianie w usłudze Azure DevOps przy użyciu identyfikatora Entra firmy Microsoft

usługi Azure DevOps

Ważne

Rozważ użycie bezpieczniejszych tokenów firmy Microsoft w przypadku osobistych tokenów dostępu o wyższym ryzyku. Aby uzyskać więcej informacji, zobacz Zmniejszanie użycia PAT. Zapoznaj się ze wskazówkami dotyczącymi uwierzytelniania , aby wybrać odpowiedni mechanizm uwierzytelniania dla Twoich potrzeb.

Użyj tego artykułu, aby wybrać przepływ uwierzytelniania Microsoft Entra ID dla aplikacji, które uzyskują dostęp do usług Azure DevOps.

Przegląd

Microsoft Entra ID to oparta na chmurze platforma do zarządzania tożsamościami i dostępem firmy Microsoft, która umożliwia organizacjom:

  • Zarządzanie tożsamościami użytkowników i kontrolowanie dostępu do zasobów.
  • Stosowanie zasad zabezpieczeń, takich jak uwierzytelnianie wieloskładnikowe i Dostęp warunkowy usługi Microsoft Entra w obsługiwanych scenariuszach logowania.
  • Integracja z tysiącami aplikacji, w tym z usługą Azure DevOps Services.
  • Udostępnianie logowania jednokrotnego w usługach firmy Microsoft i innych firm.

Wielu klientów korporacyjnych usługi Azure DevOps łączy swoją organizację usługi Azure DevOps z identyfikatorem Entra firmy Microsoft, aby korzystać z tych możliwości i ulepszonych funkcji zabezpieczeń.

Uwaga / Notatka

Microsoft Entra ID był wcześniej znany jako Azure Active Directory (Azure AD). Wzmianki mogą być nadal widoczne w produktach i dokumentacji firmy Microsoft.

Opcje uwierzytelniania

Platforma Microsoft Identity zapewnia dwa podstawowe wzorce uwierzytelniania na potrzeby dostępu do usługi Azure DevOps.

Delegowanie użytkownika (OAuth)

Najlepsze dla: Interaktywne aplikacje, które działają dla użytkowników

  • Użytkownicy logują się przy użyciu poświadczeń Microsoft Entra ID.
  • Aplikacje działają zgodnie z poziomem dostępu i uprawnieniami zalogowanego użytkownika w usłudze Azure DevOps.
  • Uwierzytelnianie wieloskładnikowe i zasady Dostęp warunkowy usługi Microsoft Entra oceniają logowania użytkowników.
  • Ten wzorzec działa dobrze w przypadku aplikacji internetowych, aplikacji klasycznych i innych narzędzi przeznaczonych dla użytkowników.

Wprowadzenie: Implementacja OAuth Microsoft Entra ID

Tożsamość aplikacji (jednostki usługi i tożsamości zarządzane)

Najlepsze rozwiązanie: usługi w tle i scenariusze automatyzacji

  • Aplikacje uwierzytelniają się przy użyciu własnej tożsamości (a nie poświadczeń użytkownika).
  • Ten wzorzec dobrze sprawdza się w potokach ciągłej integracji i ciągłego dostarczania (CI/CD), usługach działających w tle oraz zautomatyzowanych narzędziach.
  • Dodaj tożsamość do organizacji Azure DevOps i przypisz wymagany poziom dostępu i uprawnienia.
  • Użyj tożsamości zarządzanych dla aplikacji hostowanych Azure. Użyj nazw głównych usług z federacją tożsamości obciążeń, certyfikatami lub kluczami tajnymi klienta w przypadku innych aplikacji.

Wprowadzenie: jednostki usługi i tożsamości zarządzane

Dlaczego warto używać uwierzytelniania Microsoft Entra ID

Microsoft Entra ID centralizuje cykle życia tożsamości i mechanizmy kontroli dostępu dla użytkowników i aplikacji.

Kontrolki tożsamości i poświadczeń

  • Uwierzytelnianie użytkowników może używać logowania jednokrotnego, uwierzytelniania wieloskładnikowego i obsługiwanych zasad dostępu warunkowego.
  • Tożsamości zarządzane i federacja tożsamości obciążeń pozwalają uniknąć przechowywania wpisów tajnych aplikacji w obsługiwanych scenariuszach.
  • Administratorzy mogą wyłączyć tożsamość użytkownika lub zmienić jej dostęp do usługi Azure DevOps bez konieczności aktualizowania każdej aplikacji.

Zachowanie dostępu warunkowego zależy od przepływu tożsamości i uwierzytelniania. Aby uzyskać informacje o ograniczeniach tożsamości obciążenia, zobacz Nazwy główne usług i tożsamości zarządzane.

Integracja dla przedsiębiorstw

  • Jednokrotne logowanie w aplikacjach Microsoft i innych.
  • Scentralizowane zarządzanie tożsamościami dla użytkowników i aplikacji
  • Wymuszanie zasad dla obsługiwanych tożsamości i scenariuszy logowania
  • Możliwości audytu i zgodności z wymaganiami dotyczącymi zarządzania

Środowisko deweloperskie

  • Biblioteki uwierzytelniania firmy Microsoft, które pozyskują i buforują tokeny
  • Spójna platforma tożsamości we wszystkich usługach firmy Microsoft
  • Bogata dokumentacja i przykłady na potrzeby szybkiej implementacji
  • Aktywna obsługa i programowanie dzięki regularnym aktualizacjom funkcji

Obsługa tokenów dostępu

Traktuj Microsoft Entra tokeny dostępu jako poufne, nieprzezroczyste poświadczenia. Nie analizuj tokenu ani nie koduj jego okresu istnienia. Użyj informacji o wygaśnięciu zwróconych za pomocą tokenu i użyj Microsoft Authentication Library (MSAL) lub Azure Identity, aby buforować tokeny i uzyskiwać inny token w razie potrzeby. To, czy token można odnowić bez interakcji użytkownika, zależy od przepływu uwierzytelniania, stanu sesji i odpowiednich zasad.

Migrowanie ze starszego uwierzytelniania

Azure DevOps uwierzytelnianie OAuth jest przestarzałe i Microsoft nie akceptuje już nowych rejestracji aplikacji od kwietnia 2025 r. Użyj Microsoft Entra ID OAuth dla nowych aplikacji i zmigruj istniejące aplikacje Azure DevOps OAuth. Aby uzyskać informacje na temat aktualnych etapów wycofywania, zobacz ogłoszenie o wycofaniu OAuth w usłudze Azure DevOps.

Ważne

Microsoft Entra tokeny dostępu i Azure DevOps tokeny dostępu OAuth nie są wymienne. Aplikacje migrowane do Microsoft Entra ID OAuth wymagają ponownego uwierzytelnienia użytkownika.

Organizacje coraz częściej stosują zasady zabezpieczeń ograniczające tworzenie osobistego tokenu dostępu ze względu na zagrożenia bezpieczeństwa. Uwierzytelnianie Microsoft Entra ID zapewnia bezpieczne alternatywy dla typowych scenariuszy PAT.

Scenariusz pat Alternatywa Microsoft Entra
Uwierzytelnianie za pomocą narzędzia Git Credential Manager (GCM) Skonfiguruj usługę GCM tak, aby używała tokenów OAuth tożsamości Microsoft, ustawiając typ poświadczeń na oauth. Usługa GCM zwykle domyślnie używa tokenów PAT, chociaż w niektórych środowiskach hostowanych w chmurze domyślnie używa się OAuth. Aby uzyskać więcej informacji, zobacz Use Git Credential Manager (Korzystanie z menedżera poświadczeń usługi Git).
Uwierzytelnij się w pipeline kompilacji lub wydania Użyj połączenia usługi Azure DevOps z federacją tożsamości obciążenia dla zasobów usługi Azure DevOps lub połączenia usługi z federacją tożsamości obciążenia dla zasobów platformy Azure.
Żądania ad hoc do interfejsów API REST usługi Azure DevOps Wydaj jednorazowy token Microsoft Entra przy użyciu Azure CLI. 

Wskazówka

Czy masz scenariusz z użyciem tokenu dostępu osobistego (PAT) w usłudze Azure DevOps bez wyraźnej alternatywy tokenu Microsoft Entra? Udostępnij swój scenariusz w społeczności deweloperów.