Análise de segurança mais rápida com a configuração predefinida do CodeQL e controlos alargados do Autofix

Neste sprint, é mais fácil do que nunca reforçar a segurança das aplicações usando o GitHub Advanced Security for Azure DevOps. A configuração padrão do CodeQL está agora geralmente disponível, proporcionando a forma mais rápida de permitir a varredura de código sem criar ou manter o YAML do pipeline. Este sprint também introduz suporte para C/C++, análises iniciais automáticas quando a configuração predefinida está ativada, maior visibilidade sobre a execução das análises e opções de configuração alargadas do Copilot Autofix aos níveis da organização, do projeto e do repositório.

Em conjunto, estas melhorias ajudam as equipas a identificar e remediar vulnerabilidades de segurança mais rapidamente, ao mesmo tempo que reduzem a sobrecarga administrativa.

Consulte as notas de versão para obter detalhes.

General

GitHub Advanced Security para o Azure DevOps

Azure Pipelines

Repositórios do Azure

Planos de teste do Azure

General

Ferramentas de Migração ao Vivo Empresarial adicionadas ao Azure DevOps Remote MCP Server

Enterprise Live Migrations (ELM) ajuda-o a migrar repositórios Azure DevOps para GitHub Enterprise Cloud com residência de dados, minimizando as perturbações nas suas equipas de desenvolvimento.

Adicionámos suporte ELM ao Azure DevOps Remote MCP Server, permitindo que os agentes realizem tarefas comuns de migração através do servidor.

Para uma lista das ferramentas disponíveis e da configuração necessária, consulte a documentação do Azure DevOps Remote MCP Server.

Note

Enterprise Live Migrations (ELM) está atualmente em pré-visualização privada.

Relatórios de custos ao nível do projeto para revisões de código do Copilot

Adicionámos etiquetas de projeto aos dados de faturação do Copilot Code Review, permitindo relatórios, orçamentos e alertas do Gestão de Custos do Azure por projeto. Isto facilita o acompanhamento dos custos de Revisão de Código do Copilot pelo projeto Azure DevOps, melhora a atribuição de custos e monitoriza a utilização em toda a sua organização.

Filtro Gestão de Custos do Azure que mostra opções de etiquetas de projeto para relatórios de custos do Copilot Code Review

GitHub Advanced Security para o Azure DevOps

A configuração padrão do CodeQL está agora disponível de forma geral

A configuração padrão do CodeQL está agora geralmente disponível. A configuração padrão é a forma mais rápida de ativar a varredura de código CodeQL, configura e executa o CodeQL para o teu repositório automaticamente, sem pipeline YAML para criar ou manter. Ative-o a partir das Definições do seu repositório e a Segurança Avançada trata do resto.

Esta versão também traz melhorias que tornam as execuções de configuração padrão mais fáceis de monitorizar e encontrar:

  • Visualizador de registos melhorado para execuções da configuração predefinida — uma vista dos registos focada e fácil de ler, para que possa confirmar rapidamente que uma análise foi concluída com êxito e consultar os detalhes quando necessário.

Visualizador de registos melhorado a mostrar uma execução de configuração padrão do CodeQL que terminou e teve sucesso

  • Nomes de execução mais claros — uma convenção de nomenclatura atualizada torna as execuções de configuração predefinida fáceis de identificar à primeira vista na vista do registo de tarefas do seu conjunto de agentes.
  • Novos filtros de estado e repositório na vista de registo de trabalhos do pool de agentes — filtra trabalhos por estado e repositório para rapidamente descobrir o que aconteceu a um trabalho no teu pool de agentes. Estes filtros aplicam-se a todas as tarefas na visualização, não apenas às execuções de configuração padrão.

Vista do registo de tarefas do conjunto de agentes com novos filtros de Estado e Repositório

A configuração padrão do CodeQL agora suporta C/C++

A configuração padrão do CodeQL agora suporta C/C++. Quando ativas a configuração predefinida, o C/C++ aparece como uma linguagem suportada no painel de detalhes adicionais e é digitalizado como parte da tua experiência de configuração predefinida. Para obter mais informações, consulte configurar a análise de códigos.

A configuração predefinida do CodeQL agenda automaticamente uma execução inicial ao ser ativada

Quando ativas a configuração padrão do CodeQL ao nível da organização ou projeto, uma execução inicial é automaticamente enfileirada para que não tenhas de esperar pela execução semanal agendada para obter os primeiros resultados. Para obter mais informações, consulte configurar a análise de códigos.

Ativar o Autofix ao nível da organização, projeto ou repositório

Agora pode ativar o Copilot Autofix ao nível da organização, projeto ou repositório. Anteriormente, o Autofix só podia ser configurado ao nível de cada repositório; com a ativação para vários âmbitos, pode ativá-lo uma vez a um nível mais abrangente para que se aplique a todos os seus repositórios. Para mais informações, consulte Copilot Autofix para análise de código.

Estado de falha claro e nova tentativa para as execuções do Autofix

Quando uma execução do Copilot Autofix falha, a vista de detalhes do alerta apresenta agora uma indicação de falha em destaque, para que possa ver rapidamente que uma execução falhou e para onde deve ir para investigar, juntamente com uma opção clara para repetir a execução.

Para mais informações sobre o Copilot Autofix, consulte Copilot Autofix para a análise de código.

Mensagem de falha ao escanear código Autofix do Copilot.

Azure Pipelines

Desativação manual e automática das ligações de serviço

As ligações de serviço têm acesso permanente a serviços externos ou remotos que são direcionados ou utilizados em tarefas num trabalho de pipeline. Quando um pipeline é atualizado para ser acionado manualmente, mas, na prática, nunca é acionado, o acesso mantém-se.

As ligações de serviço que ainda são referenciadas em pipelines mas já não são usadas podem ser desativadas pelo administrador da ligação de serviço, por exemplo, pela pessoa que criou a ligação de serviço ou por um Project Administrator. Para desativar uma ligação ao serviço, clique nos 3 pontos no canto superior direito e selecione Desativar.

Captura de ecrã a mostrar como desativar uma ligação ao serviço.

Dentro da Microsoft, consideramos uma boa prática desativar automaticamente as ligações de serviço que não têm uso. Como parte do princípio Secure by default da iniciativa Secure Future, vamos começar a desativar ligações de serviço que não são utilizadas há 100 dias. As ligações de serviço desativadas são registadas no registo de auditoria. Se precisar de reativar uma ligação de serviço para uso após 100 dias de inatividade, clique nos 3 pontos no canto superior direito e selecione Ativar.

Captura de ecrã a mostrar como ativar uma ligação de serviço.

O emissor do Azure DevOps nas ligações de serviço de federação de identidades de carga de trabalho foi preterido

O emissor do Azure DevOps nas ligações de serviço de federação de identidades de carga de trabalho está obsoleto e está agendado para descontinuação em 1 de julho de 2027. O emissor preterido utiliza o prefixo https://vstoken.dev.azure.com nas credenciais federadas.

As novas ligações de serviço de federação de identidade de carga de trabalho utilizam o emissor do Microsoft Entra por defeito. As ligações de serviço existentes que ainda utilizam o emissor do Azure DevOps continuam a funcionar até serem descontinuadas, mas deve atualizá-las para o emissor do Microsoft Entra antes de 1 de julho de 2027.

As ligações de serviço que precisam de ação aparecem no topo da lista de ligações de serviço e mostram um aviso na interface de configuração da ligação de serviço. Selecione Atualizar na ligação de serviço para a converter para o emissor Microsoft Entra.

Importante

Esta descontinuação aplica-se apenas a ligações de serviço na cloud pública do Azure que utilizem aplicações Microsoft Entra de um único inquilino ou identidades geridas. As ligações de serviço direcionadas a clouds não públicas, como Azure Government, Azure China ou Azure Stack, e as ligações de serviço que utilizam aplicações multi-inquilino (signInAudience: AzureADMultipleOrgs) são excluídas.

Para mais informações, consulte o anúncio sobre a descontinuação do emissor do Azure DevOps nas ligações de serviço de federação de identidades de carga de trabalho e a documentação Converter ligações de serviço do emissor do Azure DevOps para o emissor do Microsoft Entra.

Repositórios do Azure

Quando envias um novo branch para o Repositórios do Azure, a saída do git push inclui agora um link direto para criar um pull request. Isto permite abrir um PR mais rapidamente logo após fazer push, sem ser necessário navegar manualmente para a interface web.

Exemplo de saída:

remote:
remote: Create a pull request for 'my-branch' on Azure DevOps by visiting:
remote:   https://dev.azure.com/org/project/_git/repo/pullrequestcreate?sourceRef=my-branch&targetRef=main
remote:

Planos de teste do Azure

A funcionalidade de Resultado Real para testes manuais está agora geralmente disponível

A funcionalidade de Resultado Real para testes manuais no Planos de Teste do Azure está agora disponível de forma geral. Anunciámos a pré-visualização pública em abril e, com base no feedback positivo da comunidade e no sólido desempenho técnico da funcionalidade, estamos agora a promovê-la para disponibilidade geral.

O Resultado Real foi uma das capacidades mais solicitadas pela comunidade. O Resultado Real permite-lhe registar resultados precisos, a nível de passos, para cada passo do teste, usando texto e anexos. Esta funcionalidade melhora a rastreabilidade, a prontidão para auditorias e a colaboração entre equipas. Pode ativar o Resultado Real como um campo opcional ou obrigatório ao nível do plano de teste, rever os resultados capturados diretamente no Test Run Hub e aceder a eles programaticamente através da API REST do Azure DevOps.

Passos seguintes

Note

Esses recursos serão lançados nas próximas duas a três semanas. Vai ao Azure DevOps e dá uma vista de olhos.

Como fornecer feedback

Queremos saber o que pensa sobre estas funcionalidades. Use o menu Ajuda para relatar um problema ou fornecer uma sugestão.

Faça uma sugestão

Você também pode obter conselhos e suas perguntas respondidas pela comunidade no Stack Overflow.