Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługi Azure DevOps | Azure DevOps Server | Azure DevOps Server 2022
Podczas rozwiązywania problemów z połączeniem usługi tożsamości obciążenia Azure Resource Manager, może zajść potrzeba ręcznej konfiguracji połączenia, zamiast korzystania z dostępnego w Azure DevOps zautomatyzowanego narzędzia.
Przed rozpoczęciem ręcznej konfiguracji spróbuj użyć zautomatyzowanego podejścia.
W przypadku uwierzytelniania można użyć tożsamości zarządzanej lub rejestracji aplikacji. Opcja tożsamości zarządzanej jest przydatna, jeśli nie masz uprawnień do tworzenia zasad usługi lub jeśli używasz innej dzierżawy Microsoft Entra niż użytkownik Azure DevOps.
wycofanie wystawcy tokenu Azure DevOps
Połączenia usługi federacyjnej tożsamości obciążenia korzystające z wystawcy Azure DevOps (https://vstoken.dev.azure.com) są przestarzałe i zostaną wycofane 1 lipca 2027 r. Nowe połączenia usługi federacyjnej tożsamości obciążenia domyślnie używają wystawcy Microsoft Entra (https://login.microsoftonline.com/). Jeśli istniejące połączenie z usługą jest oznaczone jako przestarzałe, skonwertuj je na wystawcę Microsoft Entra przed terminem wycofania.
To wycofanie z użycia dotyczy tylko obsługiwanych połączeń z usługami w publicznej chmurze Azure, które korzystają z jednotenantowych aplikacji Microsoft Entra lub tożsamości zarządzanych. Połączenia usług ukierunkowane na chmury niepubliczne oraz połączenia usług korzystające z aplikacji wielodostępnych nie są objęte tym wycofaniem. Azure DevOps oznacza połączenia z usługami, których dotyczy problem, na liście połączeń z usługami oraz w interfejsie użytkownika konfiguracji. Jeśli masz istniejące połączenie usługi korzystające z wystawcy Azure DevOps, przekonwertuj istniejące połączenie zamiast utworzyć połączenie zastępcze. Aby uzyskać więcej informacji, zobacz Konwertowanie połączeń usług .
Wymagane uprawnienia
Aby skonfigurować lub przekonwertować połączenie usługi tożsamości obciążenia, może być konieczne uprawnienia zarówno w Azure DevOps, jak i w Azure lub Microsoft Entra.
| Obszar | Wymagane uprawnienia |
|---|---|
| Azure DevOps | Uprawnienia administratora połączenia z usługą lub administratora punktu końcowego w połączeniu z usługą. |
| Tożsamość zarządzana przypisana użytkownikowi | Uprawnienie do aktualizowania tożsamości zarządzanej i dodawania poświadczeń federacyjnych. Minimalna wymagana rola może być Managed Identity Federated Credential Contributor, Managed Identity Contributor lub inna rola, która umożliwia tworzenie poświadczeń federacyjnych. |
| Rejestracja aplikacji | Dostęp właściciela do rejestracji aplikacji lub innej roli Microsoft Entra, która umożliwia zarządzanie poświadczeniami federacyjnymi. |
| Docelowy zasób Azure | Uprawnienie do przypisania tożsamości wymaganej roli, takiej jak Współautor, na poziomie subskrypcji, grupy zasobów lub zasobu. |
Azure DevOps uprawnienia i uprawnienia Azure są oddzielne. Użytkownik może być w stanie edytować połączenie usługi w Azure DevOps, ale nadal potrzebuje pomocy od administratora Azure lub właściciela tożsamości, aby dodać poświadczenia federacyjne w Azure lub Microsoft Entra.
Omówienie procesu instalacji
Na poniższym diagramie przedstawiono wysoko-poziomowe kroki konfiguracji połączenia usługi tożsamości zestawu roboczego:
Konwertowanie istniejących połączeń z usługami
Jeśli istniejące połączenie usługi używa przestarzałego wystawcy Azure DevOps, zmień je tak, aby używało wystawcy Microsoft Entra.
Użyj konwersji automatycznej, jeśli jest dostępna
W Azure DevOps otwórz projekt i przejdź do
Ustawienia projektu>Pipelines>Połączenia usług.Wybierz połączenie usługi oznaczone jako przestarzałe na liście lub w interfejsie konfiguracji.
Wybierz pozycję Aktualizuj, aby zaktualizować połączenie usługi.
Niech Azure DevOps podjąć próbę konwersji.
Jeśli konwersja powiedzie się, połączenie z usługą będzie korzystać z wystawcy tokenu Microsoft Entra i nie będzie wymagana żadna dalsza ręczna konfiguracja. Aby uzyskać szczegółowe instrukcje konwersji, zobacz Konwertowanie połączeń usługi .
Użyj konwersji ręcznej, gdy automatyczna konwersja nie zostanie ukończona
Jeśli Azure DevOps nie może automatycznie zaktualizować tożsamości, zostaną wyświetlone wartości poświadczeń federacyjnych, które należy dodać w Azure lub Microsoft Entra. Użyj wartości wyświetlanych w Azure DevOps, aby utworzyć poświadczenie federacyjne dla tożsamości skojarzonej z połączeniem z usługą.
Potrzebne są następujące wartości z Azure DevOps:
- Emitent
- Identyfikator podmiotu
Po dodaniu poświadczeń federacyjnych w Azure lub Microsoft Entra wróć do połączenia usługi w Azure DevOps i ukończ instalację. Aby uzyskać szczegółowe instrukcje konwersji, zobacz Konwertowanie połączeń usługi.
Limitations
Proces wycofywania wystawcy Azure DevOps nie ma zastosowania do każdego scenariusza tożsamości obciążenia roboczego.
- Połączenia z usługami kierowane do chmur niepublicznych nie są objęte tym wycofaniem.
- Połączenia usług korzystające z aplikacji wielodostępnych obsługujących wielu dzierżawców nie są objęte tym wycofaniem.
Ustaw połączenie usługi tożsamości dla obciążeń roboczych
Aby ręcznie skonfigurować uwierzytelnianie tożsamości zarządzanej dla usługi Azure Pipelines, wykonaj następujące kroki, aby utworzyć tożsamość zarządzaną w witrynie Azure Portal, nawiązać połączenie z usługą w usłudze Azure DevOps, dodać poświadczenia federacyjne i udzielić niezbędnych uprawnień. Wykonaj następujące kroki w następującej kolejności:
- Utwórz tożsamość zarządzaną w witrynie Azure Portal.
- Utwórz połączenie usługi w usłudze Azure DevOps i zapisz je jako wersję roboczą.
- Dodaj poświadczenie federacyjne do zarządzanej tożsamości w Azure Portal.
- Udziel uprawnień tożsamości zarządzanej w portalu Azure.
- Zapisz połączenie usługi w usłudze Azure DevOps.
W tym procesie można również użyć interfejsu API REST.
Wymagania wstępne dotyczące uwierzytelniania tożsamości zarządzanej
- Aby utworzyć przypisaną przez użytkownika tożsamość zarządzaną, twoje konto platformy Azure wymaga przypisania roli Współtwórca tożsamości zarządzanej lub wyższego.
- Aby użyć tożsamości zarządzanej w celu uzyskania dostępu do zasobów platformy Azure w potoku, przypisz dostęp tożsamości zarządzanej do zasobu.
Tworzenie tożsamości zarządzanej w witrynie Azure Portal
Zaloguj się w witrynie Azure Portal.
W polu wyszukiwania wprowadź Tożsamości Zarządzane.
Wybierz pozycję Utwórz.
W okienku Tworzenie tożsamości zarządzanej przypisanej przez użytkownika wprowadź lub wybierz wartości następujących elementów:
- Subskrypcja: wybierz subskrypcję, w której ma zostać utworzona tożsamość zarządzana przypisana przez użytkownika.
- Grupa zasobów: wybierz grupę zasobów, aby utworzyć tożsamość zarządzaną przypisaną przez użytkownika, lub wybierz pozycję Utwórz nową , aby utworzyć nową grupę zasobów.
- Region: Wybierz region, aby wdrożyć tożsamość zarządzaną przypisaną przez użytkownika (na przykład: Wschodnie stany USA).
- Nazwa: wprowadź nazwę tożsamości zarządzanej przypisanej przez użytkownika (na przykład: UADEVOPS).
Wybierz pozycję Zweryfikuj i utwórz, aby utworzyć nową tożsamość zarządzaną. Po zakończeniu wdrożenia wybierz pozycję Przejdź do zasobu.
Skopiuj wartości Subskrypcji, Identyfikatora subskrypcji i Identyfikatora klienta, aby użyć ich później.
W ramach tożsamości zarządzanej w portalu Azure przejdź do Ustawienia>Właściwości.
Skopiuj wartość Identyfikator dzierżawy, aby użyć jej później.
Utwórz połączenie z usługą do uwierzytelniania zarządzaną tożsamością w Azure DevOps
W usłudze Azure DevOps otwórz projekt i przejdź do
>Pipelines>Połączenia usługi.Wybierz pozycję Nowe połączenie z usługą.
Wybierz pozycję Azure Resource Manager.
Wybierz typ tożsamości Rejestracja aplikacji lub Tożsamość zarządzana (ręcznie), a następnie wybierz poświadczenie federacji tożsamości obciążenia roboczego.
W kroku 1: Podstawy:
Krok 1. Podstawy, wprowadź lub wybierz następujące parametry:
Parametr Opis Nazwa połączenia usługi Wymagany. Użyj tej wartości w identyfikatorze podmiotu poświadczenia federacyjnego. Opis Optional. Opis połączenia z usługą. Środowisko Wymagany. Wybierz środowisko chmury do nawiązania połączenia. Jeśli wybierzesz usługę Azure Stack, wprowadź adres URL środowiska, który jest podobny do https://management.local.azurestack.external.Identyfikator katalogu (dzierżawy) Wymagany. Wprowadź Identyfikator dzierżawcy z twojej tożsamości zarządzanej. Wybierz Dalej.
W kroku 2. Szczegóły rejestracji aplikacji:
Krok 2. Szczegóły rejestracji aplikacji wprowadź lub wybierz następujące parametry:
Parametr Opis Emitent Wymagany. Metodyka DevOps automatycznie tworzy adres URL wystawcy. Identyfikator podmiotu Wymagany. Metodyka DevOps automatycznie tworzy identyfikator podmiotu. Wybierz poziom zakresu. Wybierz pozycję Subskrypcja, Grupa zarządzania lub Obszar roboczy usługi Machine Learning. Grupy zarządzania to kontenery, które ułatwiają zarządzanie dostępem, zasadami i zgodnością w wielu subskrypcjach. Obszar roboczy usługi Machine Learning to miejsce do tworzenia artefaktów uczenia maszynowego.
W polu Zakres subskrypcji wprowadź następujące parametry:
Parametr Opis Identyfikator subskrypcji Wymagany. Wprowadź identyfikator subskrypcji platformy Azure. Nazwa subskrypcji Wymagany. Wprowadź nazwę subskrypcji platformy Azure. Dla zakresu grupy zarządzania wprowadź następujące parametry:
Parametr Opis Identyfikator grupy zarządzania Wymagany. Wprowadź identyfikator grupy zarządzania platformy Azure. Nazwa grupy zarządzania Wymagany. Wprowadź nazwę grupy zarządzania platformy Azure. W zakresie obszaru roboczego usługi Machine Learning wprowadź następujące parametry:
Parametr Opis Identyfikator subskrypcji Wymagany. Wprowadź identyfikator subskrypcji platformy Azure. Nazwa subskrypcji Wymagany. Wprowadź nazwę subskrypcji platformy Azure. Grupa zasobów Wymagany. Wybierz grupę zasobów zawierającą obszar roboczy. Nazwa obszaru roboczego uczenia maszynowego Wymagany. Wprowadź nazwę istniejącego obszaru roboczego usługi Azure Machine Learning. Lokalizacja obszaru roboczego uczenia maszynowego Wymagany. Wprowadź lokalizację istniejącego obszaru roboczego usługi Azure Machine Learning.
W sekcji Uwierzytelnianie w polu Identyfikator aplikacji (klienta) wprowadź identyfikator klienta tożsamości zarządzanej.
W sekcji Zabezpieczenia , jeśli wybierzesz opcję Udziel uprawnień dostępu do wszystkich potoków, wszystkie potoki mogą używać tego połączenia. Nie używaj tej opcji. Zamiast tego autoryzuj poszczególne potoki indywidualnie do korzystania z połączenia z usługą.
W usłudze Azure DevOps skopiuj wygenerowane wartości dla wystawcy i identyfikatora podmiotu.
Wybierz Zachowaj jako wersję roboczą, aby zapisać wersję roboczą poświadczenia. Nie można ukończyć konfiguracji, dopóki tożsamość zarządzana nie będzie mieć poświadczeń federacyjnych w portalu Azure.
Dodawanie poświadczeń federacyjnych w witrynie Azure Portal
W nowym oknie przeglądarki, w ramach Twojej tożsamości zarządzanej w Azure Portal, przejdź do Ustawienia>Poświadczenia federacyjne.
Wybierz pozycję Dodaj poświadczenia.
Wybierz scenariusz innego wystawcy.
Wklej wartości dla wystawcy i identyfikatora podmiotu, które skopiowałeś z projektu Azure DevOps, do poświadczeń federacyjnych w portalu Azure. W polu Typ wybierz pozycję Jawny identyfikator podmiotu.
Wprowadź nazwę poświadczenia federacyjnego.
Wybierz Dodaj.
Przyznaj uprawnienia tożsamości zarządzanej w portalu Azure
W witrynie Azure Portal przejdź do zasobu platformy Azure, dla którego chcesz udzielić uprawnień (na przykład do grupy zasobów).
Wybierz pozycję Kontrola dostępu (IAM).
Wybierz pozycję Dodaj przypisanie roli. Przypisz wymaganą rolę dla tożsamości zarządzanej (na przykład Współtwórca).
Wybierz pozycję Przejrzyj i przypisz.
Zapisywanie połączenia usługi Azure DevOps
W usłudze Azure DevOps przejdź do wersji roboczej połączenia usługi.
Wybierz pozycję Zakończ konfigurację.
Wybierz pozycję Weryfikuj i zapisz. Po pomyślnym zakończeniu tego kroku tożsamość zarządzana jest w pełni skonfigurowana.
Treści powiązane
- Uzyskiwanie dostępu do Azure DevOps przy użyciu tożsamości obciążenia Microsoft Entra
- Użyj skryptów do automatyzacji Azure Resource Manager przy użyciu połączeń usługi tożsamości obciążeń
- Rozwiązywanie problemów z połączeniami serwisu tożsamości roboczej
- Rozwiązywanie problemów z połączeniami z usługą Azure Resource Manager