Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Serviços de DevOps do Azure
Importante
Considere usar os tokens Microsoft Entra, que são mais seguros, ao invés dos tokens de acesso pessoal, que possuem maior risco. Para mais informações, consulte Reduzir o uso do PAT. Consulte as orientações de autenticação para escolher o mecanismo de autenticação adequado às suas necessidades.
Use este artigo para escolher um fluxo de autenticação Microsoft Entra ID para aplicações que acedam aos Serviços Azure DevOps.
Visão geral
O Microsoft Entra ID é a plataforma de gerenciamento de identidade e acesso baseada em nuvem da Microsoft que permite às organizações:
- Gerencie identidades de usuários e controle o acesso aos recursos.
- Aplique políticas de segurança, como a autenticação multifator e o Acesso Condicional do Microsoft Entra, aos cenários de início de sessão suportados.
- Integre com milhares de aplicativos, incluindo os Serviços de DevOps do Azure.
- Forneça logon único em serviços Microsoft e não Microsoft.
Muitos clientes empresariais do Azure DevOps ligam a sua organização do Azure DevOps ao Microsoft Entra ID para utilizar estas capacidades e funcionalidades de segurança melhoradas.
Observação
O Microsoft Entra ID era conhecido anteriormente como Azure Ative Directory (Azure AD). Você ainda pode ver referências em alguns produtos e documentação da Microsoft.
Opções de autenticação
A plataforma Microsoft Identity fornece dois padrões de autenticação principais para o acesso ao Azure DevOps.
Delegação de usuários (OAuth)
Ideal para: Aplicações interativas que atuam para os utilizadores
- Os usuários entram com suas credenciais de ID do Microsoft Entra.
- As aplicações atuam dentro do nível de acesso Azure DevOps e das permissões do utilizador iniciado.
- As políticas de autenticação multifator e Acesso Condicional do Microsoft Entra avaliam os logins dos utilizadores.
- Este padrão funciona bem para aplicações web, aplicações de ambiente de trabalho e outras ferramentas orientadas para o utilizador.
Comece: Implementação do Microsoft Entra ID OAuth
Identidade da aplicação (princípios de serviço e identidades geridas)
Ideal para: Serviços em segundo plano e cenários de automação
- Os aplicativos são autenticados usando sua própria identidade (não credenciais de usuário).
- Este padrão funciona bem para pipelines de integração contínua e entrega contínua (CI/CD), serviços em segundo plano e ferramentas automatizadas.
- Adicione a identidade à organização Azure DevOps e atribua o nível de acesso e as permissões necessários.
- Use identidades geridas para aplicações alojadas no Azure. Use princípios de serviço com federação de identidade de carga de trabalho, certificados ou segredos do cliente para outras aplicações.
Primeiros passos: principais de serviço e identidades geridas
Por que usar autenticação Microsoft Entra ID
O Microsoft Entra ID centraliza o ciclo de vida da identidade e os controlos de acesso para utilizadores e aplicações.
Controlo de identidade e credenciais
- A autenticação do utilizador pode usar single log-on, autenticação multifator e políticas de Acesso Condicional suportadas.
- Identidades geridas e federação de identidades de carga de trabalho podem evitar segredos de aplicação armazenados em cenários suportados.
- Os administradores podem desativar uma identidade ou alterar o seu acesso ao Azure DevOps sem atualizar cada aplicação.
O comportamento do Acesso Condicional depende do fluxo de identidade e autenticação. Para conhecer as limitações da identidade da carga de trabalho, consulte principais de serviço e identidades geridas.
Integração empresarial
- Autenticação única em aplicações Microsoft e outras aplicações
- Gerenciamento centralizado de identidades para usuários e aplicativos
- Aplicação de políticas para identidades suportadas e cenários de início de sessão
- Recursos de auditoria e conformidade para requisitos de governança
Experiência do desenvolvedor
- Bibliotecas de autenticação da Microsoft que adquirem e armazenam tokens em cache
- Plataforma de identidade consistente em todos os serviços da Microsoft
- Documentação e amostras avançadas para uma implementação rápida
- Suporte ativo e desenvolvimento com atualizações regulares de recursos
Controlar tokens de acesso
Trate os tokens de acesso Microsoft Entra como credenciais sensíveis e opacas. Não analises um token nem definas de forma fixa a sua vida útil. Utilize a informação de expiração devolvida com o token e utilize a Biblioteca de Autenticação da Microsoft (MSAL) ou o Azure Identity para armazenar em cache os tokens e adquirir outro token quando necessário. Se um token pode ser renovado sem interação do utilizador depende do fluxo de autenticação, do estado da sessão e das políticas aplicáveis.
Migrar da autenticação antiga
O Azure DevOps OAuth está obsoleto, e a Microsoft já não aceita novos registos de aplicações a partir de abril de 2025. Use o Microsoft Entra ID OAuth para novas aplicações e migre aplicações Azure DevOps OAuth existentes. Para conhecer as datas atualmente previstas para a descontinuação, consulte o anúncio de descontinuação do Azure DevOps OAuth.
Importante
Os tokens de acesso Microsoft Entra e tokens de acesso Azure DevOps OAuth não são intercambiáveis. As aplicações que migram para o Microsoft Entra ID OAuth requerem reautorização do utilizador.
As organizações adotam cada vez mais políticas de segurança que restringem a criação de tokens de acesso pessoal (PAT) devido aos riscos de segurança. A autenticação do Microsoft Entra ID fornece alternativas seguras para cenários comuns de PAT.
| Cenário PAT | Alternativa Microsoft Entra |
|---|---|
| Autenticar com o Git Credential Manager (GCM) | Configure o GCM para usar tokens de identidade OAuth da Microsoft, definindo o tipo de credencial para oauth. O GCM normalmente utiliza, por predefinição, PATs, embora alguns ambientes alojados na nuvem utilizem o OAuth por predefinição. Para mais informações, consulte Use Git Credential Manager. |
| Autenticar em um pipeline de compilação ou lançamento | Use uma conexão de serviço Azure DevOps com Federação de Identidade de Carga de Trabalho para recursos do Azure DevOps, ou uma conexão de serviço com Federação de Identidade de Carga de Trabalho para recursos do Azure. |
| Solicitações ad hoc para APIs REST do Azure DevOps | Emita um token único do Microsoft Entra usando a CLI do Azure. |
Sugestão
Você tem um cenário de PAT do Azure DevOps sem uma alternativa clara de token do Microsoft Entra? Compartilhe seu cenário na Comunidade de desenvolvedores.