Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure DevOps-tjänster
Viktigt!
Överväg att använda säkrare Microsoft Entra-token över personliga åtkomsttoken med högre risk. Mer information finns i Minska PAT-användningen. Läs autentiseringsvägledningen för att välja rätt autentiseringsmekanism för dina behov.
Använd den här artikeln om du vill välja ett Microsoft Entra ID autentiseringsflöde för program som har åtkomst till Azure DevOps Services.
Översikt
Microsoft Entra ID är Microsofts molnbaserade plattform för identitets- och åtkomsthantering som gör att organisationer kan:
- Hantera användaridentiteter och kontrollera åtkomsten till resurser.
- Tillämpa säkerhetsprinciper som multifaktorautentisering och Villkorsstyrd åtkomst i Microsoft Entra på inloggningsscenarier som stöds.
- Integrera med tusentals program, inklusive Azure DevOps Services.
- Tillhandahåll enkel inloggning för Microsoft- och icke-Microsoft-tjänster.
Många Azure DevOps-företagskunder ansluter sin Azure DevOps-organisation till Microsoft Entra-ID för att använda dessa funktioner och förbättrade säkerhetsfunktioner.
Anmärkning
Microsoft Entra-ID kallades tidigare Azure Active Directory (Azure AD). Du kan fortfarande se referenser i vissa Microsoft-produkter och dokumentation.
Autentiseringsalternativ
Microsoft Identity-plattformen innehåller två primära autentiseringsmönster för Azure DevOps-åtkomst.
Användardelegering (OAuth)
Bäst för: Interaktiva program som fungerar för användare
- Användare loggar in med sina Microsoft Entra-ID-autentiseringsuppgifter.
- Program fungerar inom den inloggade användarens Azure DevOps åtkomstnivå och behörigheter.
- Multifaktorautentisering och Villkorsstyrd åtkomst i Microsoft Entra principer utvärderar användarinloggningar.
- Det här mönstret fungerar bra för webbprogram, skrivbordsappar och andra användarinriktade verktyg.
Kom igång: Microsoft Entra ID OAuth-implementering
Programidentitet (tjänstens huvudnamn och hanterade identiteter)
Bäst för: Bakgrundstjänster och automatiseringsscenarier
- Program autentiseras med hjälp av sin egen identitet (inte användarautentiseringsuppgifter).
- Det här mönstret fungerar bra för CI/CD-pipelines (kontinuerlig integrering och kontinuerlig leverans), bakgrundstjänster och automatiserade verktyg.
- Lägg till identiteten i Azure DevOps organisation och tilldela den åtkomstnivå och behörigheter som krävs.
- Använd hanterade identiteter för Azure värdbaserade program. Använd tjänsthuvudnamn med arbetsbelastningsidentitetsfederation, certifikat eller klienthemligheter för andra applikationer.
Kom igång: Tjänstens huvudnamn och hanterade identiteter
Varför använda Microsoft Entra ID-autentisering
Microsoft Entra ID centraliserar identitetslivscykeln och åtkomstkontroller för användare och program.
Identitets- och autentiseringskontroller
- Användarautentisering kan använda enkel inloggning, multifaktorautentisering och principer för villkorsstyrd åtkomst som stöds.
- Hanterade identiteter och federering av arbetsbelastningsidentiteter gör det möjligt att undvika att lagra programhemligheter i scenarier där detta stöds.
- Administratörer kan inaktivera en identitet eller ändra dess Azure DevOps åtkomst utan att uppdatera varje program.
Beteendet för villkorsstyrd åtkomst beror på identitets- och autentiseringsflödet. Information om begränsningar för arbetsbelastningsidentiteter finns i Tjänsthuvudnamn och hanterade identiteter.
Företagsintegrering
- Enkel inloggning i Microsoft- och icke-Microsoft-program
- Centraliserad identitetshantering för användare och program
- Tillämpning av principer för identiteter och inloggningsscenarier som stöds
- Gransknings- och efterlevnadsfunktioner för styrningskrav
Utvecklarupplevelse
- Microsoft autentiseringsbibliotek som hämtar och cachelagrar token
- Konsekvent identitetsplattform för alla Microsoft-tjänster
- Omfattande dokumentation och exempel för snabb implementering
- Aktivt stöd och utveckling med regelbundna funktionsuppdateringar
Hantera åtkomsttoken
Behandla Microsoft Entra åtkomsttoken som känsliga, ogenomskinliga autentiseringsuppgifter. Parsa inte en token eller hårdkoda dess livslängd. Använd förfalloinformationen som returneras med token och använd Microsofts autentiseringsbibliotek (MSAL) eller Azure identitet för att cachelagra token och hämta en annan token vid behov. Om en token kan förnyas utan användarinteraktion beror på autentiseringsflödet, sessionstillståndet och tillämpliga principer.
Migrera från äldre autentisering
Azure DevOps OAuth är inaktuell och Microsoft inte längre accepterar nya appregistreringar från och med april 2025. Använd Microsoft Entra ID OAuth för nya program och migrera befintliga Azure DevOps OAuth-program. Aktuella milstolpar för utfasning finns i meddelandet om utfasning av Azure DevOps OAuth.
Viktigt!
Microsoft Entra åtkomsttoken och Azure DevOps OAuth-åtkomsttoken är inte utbytbara. Program som migrerar till Microsoft Entra ID OAuth kräver att användare auktoriserar om.
Organisationer antar i allt högre grad säkerhetsprinciper som begränsar skapandet av personlig åtkomsttoken (PAT) på grund av säkerhetsrisker. Microsoft Entra ID-autentisering tillhandahåller säkra alternativ för vanliga PAT-scenarier.
| PAT-scenario | Microsoft Entra-alternativ |
|---|---|
| Autentisera med Git Credential Manager (GCM) | Konfigurera GCM för att använda Microsoft identitets-OAuth-token genom att ange typ av autentiseringsuppgifter till oauth. GCM använder normalt PAT:er som standard, även om vissa molnbaserade miljöer använder OAuth som standard. Mer information finns i Använda Git Credential Manager. |
| Autentisera i en bygg- eller versionspipeline | Använd en Azure DevOps-tjänstanslutning med arbetsbelastningsidentitetsfederation för Azure DevOps-resurser eller en tjänstanslutning till arbetsbelastningsidentitetsfederation för Azure-resurser. |
| Ad hoc-begäranden till Azure DevOps REST-API:er | Utfärda en engångstoken för Microsoft Entra med hjälp av Azure CLI. |
Tips/Råd
Har du ett Azure DevOps PAT-scenario utan något tydligt Alternativ för Microsoft Entra-token? Dela ditt scenario i utvecklarcommunityn.