Autenticar-se no Azure DevOps com o Microsoft Entra ID

Serviços do Azure DevOps

Importante

Considere usar os tokens do Microsoft Entra mais seguros em vez dos tokens de acesso pessoal de maior risco. Para obter mais informações, consulte Reduzir o uso do PAT. Examine as diretrizes de autenticação para escolher o mecanismo de autenticação correto para suas necessidades.

Use este artigo para escolher um fluxo de autenticação Microsoft Entra ID para aplicativos que acessam Azure DevOps Services.

Visão geral

A ID do Microsoft Entra é a plataforma de gerenciamento de acesso e identidade baseada em nuvem da Microsoft que permite às organizações:

  • Gerenciar identidades de usuário e controlar o acesso aos recursos.
  • Aplique políticas de segurança, como autenticação multifator e Acesso Condicional do Microsoft Entra, a cenários de entrada compatíveis.
  • Integre-se a milhares de aplicativos, incluindo o Azure DevOps Services.
  • Forneça logon único em serviços da Microsoft e não da Microsoft.

Muitos clientes empresariais do Azure DevOps conectam sua organização do Azure DevOps à ID do Microsoft Entra para usar esses recursos e recursos de segurança aprimorados.

Observação

A ID do Microsoft Entra era anteriormente conhecida como Azure AD (Azure Active Directory). Você ainda pode ver referências em alguns produtos e documentação da Microsoft.

Opções de autenticação

A plataforma de Identidade da Microsoft fornece dois padrões de autenticação primários para acesso ao Azure DevOps.

Delegação do usuário (OAuth)

Melhor para: aplicativos interativos que atuam em nome dos usuários

  • Os usuários entrarão com suas credenciais de ID do Microsoft Entra.
  • Os aplicativos atuam no nível de acesso Azure DevOps do usuário conectado e nas permissões.
  • A autenticação multifator e as políticas de Acesso Condicional do Microsoft Entra avaliam os logons de usuário.
  • Esse padrão funciona bem para aplicativos Web, aplicativos da área de trabalho e outras ferramentas voltadas para o usuário.

Introdução: Implementação do Microsoft Entra ID OAuth

Identidade da aplicação (principais de serviço e identidades gerenciadas)

Melhor para: serviços em segundo plano e cenários de automação

  • Os aplicativos são autenticados usando sua própria identidade (não credenciais de usuário).
  • Esse padrão funciona bem para pipelines de CI/CD (integração contínua e entrega contínua), serviços em segundo plano e ferramentas automatizadas.
  • Adicione a identidade à organização Azure DevOps e atribua o nível de acesso e as permissões necessários.
  • Use identidades gerenciadas para aplicativos hospedados Azure. Use entidades de serviço com federação de identidade de carga de trabalho, certificados ou segredos de cliente para outros aplicativos.

Introdução: Principais de serviço e identidades gerenciadas

Por que usar Microsoft Entra ID autenticação

Microsoft Entra ID centraliza o ciclo de vida de identidade e os controles de acesso para usuários e aplicativos.

Controles de identidade e credencial

  • A autenticação do usuário pode usar logon único, autenticação multifator e políticas de Acesso Condicional com suporte.
  • Identidades gerenciadas e federação de identidade de carga de trabalho podem evitar o armazenamento de segredos de aplicativo em cenários com suporte.
  • Os administradores podem desabilitar uma identidade ou alterar seu acesso Azure DevOps sem atualizar cada aplicativo.

O comportamento de acesso condicional depende do fluxo de identidade e autenticação. Para ver as limitações da identidade de carga de trabalho, consulte Entidades de Serviço e Identidades Gerenciadas.

Integração empresarial

  • Autenticação única entre aplicativos da Microsoft e de outras empresas
  • Gerenciamento de identidade centralizado para usuários e aplicativos
  • Aplicação de políticas para identidades compatíveis e cenários de autenticação
  • Recursos de auditoria e conformidade para requisitos de governança

Experiência do desenvolvedor

  • Bibliotecas de autenticação da Microsoft que obtêm e armazenam tokens em cache
  • Plataforma de identidade consistente em todos os serviços da Microsoft
  • Documentação avançada e exemplos para implementação rápida
  • Suporte ativo e desenvolvimento com atualizações regulares de recursos

Gerenciar tokens de acesso

Trate Microsoft Entra tokens de acesso como credenciais confidenciais e opacas. Não interprete um token nem defina seu tempo de vida diretamente no código. Use as informações de expiração retornadas com o token e use Biblioteca do Microsoft Authenticator (MSAL) ou Azure Identity para armazenar tokens em cache e adquirir outro token quando necessário. Se um token pode ser renovado sem interação do usuário depende do fluxo de autenticação, do estado da sessão e das políticas aplicáveis.

Migrar da autenticação herdada

Azure DevOps OAuth foi preterido e Microsoft não aceita mais novos registros de aplicativo a partir de abril de 2025. Use Microsoft Entra ID OAuth para novos aplicativos e migre aplicativos OAuth Azure DevOps existentes. Para consultar as datas atuais de descontinuação, veja o anúncio da descontinuação do OAuth do Azure DevOps.

Importante

Os tokens de acesso do Microsoft Entra e os tokens de acesso OAuth do Azure DevOps não são intercambiáveis entre si. Aplicativos que migram para Microsoft Entra ID OAuth exigem reautorização do usuário.

As organizações adotam cada vez mais políticas de segurança que restringem a criação do PAT (token de acesso pessoal) devido a riscos de segurança. A autenticação da ID do Microsoft Entra fornece alternativas seguras para cenários comuns de PAT.

Cenário de PAT Alternativa do Microsoft Entra
Autenticar com o GCM (Git Credential Manager) Configure o GCM para usar tokens OAuth de identidade de Microsoft definindo o tipo de credencial como oauth. O GCM normalmente usa PATs por padrão, embora alguns ambientes hospedados na nuvem usem OAuth por padrão. Para obter mais informações, consulte Usar o Git Credential Manager.
Autenticar em um pipeline de build ou de versão Use uma conexão de serviço do Azure DevOps com a federação de identidade de carga de trabalho para recursos do Azure DevOps ou uma conexão de serviço com a Federação de Identidade de Carga de Trabalho para recursos do Azure.
Solicitações ad hoc para APIs REST do Azure DevOps Emita um token do Microsoft Entra único usando a CLI do Azure

Dica

Você tem um cenário de PAT do Azure DevOps sem uma alternativa clara ao token Microsoft Entra? Compartilhe seu cenário na Comunidade de Desenvolvedores.