Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022
När du felsöker en Azure Resource Manager-arbetsbelastningsidentitetstjänstanslutning kan du behöva konfigurera anslutningen manuellt i stället för att använda det automatiserade verktyg som är tillgängligt i Azure DevOps.
Innan du påbörjar en manuell konfiguration kan du prova den automatiserade metoden.
För autentisering kan du använda antingen en hanterad identitet eller en appregistrering. Alternativet hanterad identitet är användbart om du inte har behörighet att skapa tjänstens huvudnamn eller om du använder en annan Microsoft Entra-klientorganisation än din Azure DevOps-användare.
Utfasning av utfärdare i Azure DevOps
Tjänstanslutningar för federering av arbetsbelastningsidentitet som använder Azure DevOps-utfärdaren (https://vstoken.dev.azure.com) har fasats ut och tas ur bruk den 1 juli 2027. Nya tjänstanslutningar för workload identity federation använder Microsoft Entra-utfärdaren (https://login.microsoftonline.com/) som standard. Om din befintliga tjänstanslutning är markerad som föråldrad, konvertera den till Microsoft Entra-utfärdaren före avvecklingsdatumet.
Den här utfasningen gäller endast för berättigade tjänstanslutningar i Azure offentliga molnet som använder en enda klientorganisation Microsoft Entra program eller hanterade identiteter. Tjänstanslutningar som riktar in sig på icke-offentliga moln och tjänstanslutningar som använder program med flera klienter ligger utanför omfånget för den här utfasningen. Azure DevOps flaggor påverkade tjänstanslutningar i listan över tjänstanslutningar och konfigurationsgränssnittet. Om du har en befintlig tjänstanslutning som använder Azure DevOps utfärdare konverterar du den befintliga anslutningen i stället för att skapa en ersättningsanslutning. Mer information finns i Konvertera tjänstanslutningar .
Behörigheter som krävs
För att konfigurera eller konvertera en arbetsbelastningsidentitetstjänstanslutning kan du behöva behörigheter i både Azure DevOps och Azure eller Microsoft Entra.
| Område | Behörighet krävs |
|---|---|
| Azure DevOps | Administratörsbehörighet för serviceanslutning eller slutpunktsadministratörsbehörighet för serviceanslutningen. |
| Användartilldelad hanterad identitet | Behörighet att uppdatera den hanterade identiteten och lägga till federerade autentiseringsuppgifter. Den minsta rollen kan vara Managed Identity Federated Credential Contributor, Managed Identity Contributor eller en annan roll som gör det möjligt att skapa federerade autentiseringsuppgifter. |
| Appregistrering | Ägaråtkomst till appregistreringen eller någon annan Microsoft Entra roll som gör det möjligt att hantera federerade autentiseringsuppgifter. |
| Målresurs för Azure | Behörighet att tilldela identiteten den roll som krävs, till exempel Deltagare, för prenumerationen, resursgruppen eller resursen. |
Azure DevOps behörigheter och Azure behörigheter är separata. En användare kanske kan redigera en tjänstanslutning i Azure DevOps men behöver fortfarande hjälp från en Azure administratör eller identitetsägare för att lägga till federerade autentiseringsuppgifter i Azure eller Microsoft Entra.
Översikt över installationsprocessen
Följande diagram illustrerar de övergripande stegen för att konfigurera en arbetsbelastningsidentitetstjänstanslutning:
Konvertera befintliga tjänstanslutningar
Om en befintlig tjänstanslutning använder den föråldrade Azure DevOps-utfärdaren konverterar du den så att den använder Microsoft Entra-utfärdaren.
Använd automatisk konvertering när det är tillgängligt
Öppna project i Azure DevOps och gå till
Project inställningar>Pipelines>Service-anslutningar.Välj den tjänstanslutning som har flaggats som inaktuell i listan eller konfigurationsgränssnittet.
Välj Uppdatera för att uppdatera tjänstanslutningen.
Låt Azure DevOps försöka konvertera.
Om konverteringen lyckas använder tjänstanslutningen den Microsoft Entra utfärdaren och ingen ytterligare manuell konfiguration krävs. Se Konvertera tjänstanslutningar för detaljerade konverteringssteg .
Använd manuell konvertering när automatisk konvertering inte slutförs
Om Azure DevOps inte kan uppdatera identiteten automatiskt visas de federerade autentiseringsvärden som du behöver lägga till i Azure eller Microsoft Entra. Använd värdena som visas i Azure DevOps för att skapa federerade autentiseringsuppgifter för den identitet som är associerad med tjänstanslutningen.
Du behöver följande värden från Azure DevOps:
- Utfärdare
- Ämnesidentifierare
När du har lagt till federerade autentiseringsuppgifter i Azure eller Microsoft Entra går du tillbaka till tjänstanslutningen i Azure DevOps och slutför installationen. Detaljerade konverteringssteg finns i Konvertera tjänstanslutningar.
Begränsningar
Upplevelsen av utfasning för utfärdaren för Azure DevOps gäller inte för alla scenarier för arbetsbelastningsidentitet.
- Tjänstanslutningar som riktar sig mot icke-offentliga moln ligger utanför omfånget för den här utfasningen.
- Tjänstanslutningar som använder program med flera klienter ligger utanför omfånget för den här utfasningen.
Ange en arbetsbelastningsidentitetstjänstanslutning
Om du vill konfigurera hanterad identitetsautentisering manuellt för dina Azure-pipelines följer du de här stegen för att skapa en hanterad identitet i Azure Portal, upprätta en tjänstanslutning i Azure DevOps, lägga till federerade autentiseringsuppgifter och bevilja nödvändiga behörigheter. Följ dessa steg i den här ordningen:
- Skapa den hanterade identiteten i Azure Portal.
- Skapa tjänstanslutningen i Azure DevOps och spara som ett utkast.
- Lägg till en federerad autentiseringsuppgift till din hanterade identitet i Azure Portal.
- Bevilja behörigheter till den hanterade identiteten i Azure Portal.
- Spara tjänstanslutningen i Azure DevOps.
Du kan också använda REST-API:et för den här processen.
Krav för autentisering av hanterad identitet
- För att skapa en användartilldelad hanterad identitet behöver ditt Azure-konto rollen Hanterad identitetsdeltagare eller högre rolltilldelning.
- Om du vill använda en hanterad identitet för att komma åt Azure-resurser i din pipeline tilldelar du den hanterade identiteten åtkomst till resursen.
Skapa en hanterad identitet i Azure Portal
Logga in på Azure-portalen.
I sökrutan anger du Hanterade identiteter.
Välj Skapa.
I fönstret Skapa användartilldelad hanterad identitet anger eller väljer du värden för följande objekt:
- Prenumeration: Välj den prenumeration där den användartilldelade hanterade identiteten ska skapas.
- Resursgrupp: Välj en resursgrupp för att skapa den användartilldelade hanterade identiteten i eller välj Skapa ny för att skapa en ny resursgrupp.
- Region: Välj en region för att distribuera den användartilldelade hanterade identiteten (exempel: USA, östra).
- Namn: Ange namnet på din användartilldelade hanterade identitet (exempel: UADEVOPS).
Välj Granska och skapa för att skapa en ny hanterad identitet. När distributionen är klar väljer du Gå till resurs.
Kopiera värdena Prenumeration, Prenumerations-ID och Klient-ID så att din hanterade identitet kan användas senare.
I din hanterade identitet i Azure Portal går du till Egenskaper för inställningar>.
Kopiera värdet för Tenant Id för senare användning.
Skapa en tjänstanslutning för hanterad identitetsautentisering i Azure DevOps
Öppna projektet i Azure DevOps och gå till
>Pipelines>Tjänstanslutningar.Välj Ny tjänstanslutning.
Välj Azure Resource Manager.
Välj identitetstypen Appregistrering eller Hanterad identitet (manuell) och välj sedan autentiseringsuppgifter för arbetsbelastningsidentitetsfederation .
I steg 1: Grundläggande:
Steg 1: Grundläggande, ange eller välj följande parametrar:
Parameter Beskrivning Namn på tjänstanslutning Obligatoriskt. Använd det här värdet i ämnesidentifieraren för federerade autentiseringsuppgifter. Description Optional. Beskrivningen av tjänstanslutningen. Miljö Obligatoriskt. Välj en molnmiljö att ansluta till. Om du väljer Azure Stack anger du miljö-URL:en, som liknar https://management.local.azurestack.external.Katalog-ID (klientorganisation) Obligatoriskt. Ange hyresgästens ID från din hanterade identitet. Välj Nästa.
I steg 2: Information om appregistrering:
Steg 2: Information om appregistrering, ange eller välj följande parametrar:
Parameter Beskrivning Utfärdare Obligatoriskt. DevOps skapar automatiskt utfärdarens URL. Ämnesidentifierare Obligatoriskt. DevOps skapar automatiskt ämnesidentifieraren. Välj omfångsnivå. Välj Prenumeration, Hanteringsgrupp eller strojové učenie-arbetsyta. Hanteringsgrupper är containrar som hjälper dig att hantera åtkomst, principer och efterlevnad i flera prenumerationer. En strojové učenie-arbetsyta är en plats där du kan skapa maskininlärningsartefakter.
Ange följande parametrar för prenumerationsomfånget :
Parameter Beskrivning Prenumerations-ID Obligatoriskt. Ange Azure-prenumerations-ID:t. Prenumerationsnamn Obligatoriskt. Ange namnet på Azure-prenumerationen. Ange följande parametrar för hanteringsgruppens omfång:
Parameter Beskrivning Hanteringsgrupps-ID Obligatoriskt. Ange Azure-hanteringsgruppens ID. Namn på hanteringsgrupp Obligatoriskt. Ange namnet på Azure-hanteringsgruppen. Ange följande parametrar för machine learning-arbetsytans omfång:
Parameter Beskrivning Prenumerations-ID Obligatoriskt. Ange Azure-prenumerations-ID:t. Prenumerationsnamn Obligatoriskt. Ange namnet på Azure-prenumerationen. Resursgrupp Obligatoriskt. Välj den resursgrupp som innehåller arbetsytan. ML-arbetsytans namn Obligatoriskt. Ange namnet på den befintliga Azure Machine Learning-arbetsytan. ML-arbetsyta Obligatoriskt. Ange platsen för den befintliga Azure Machine Learning-arbetsytan.
I avsnittet Autentisering för program-ID (klient) anger du klient-ID:t för din hanterade identitet.
Om du väljer Bevilja åtkomstbehörighet till alla pipelines i avsnittet Säkerhet kan alla pipelines använda den här anslutningen. Använd inte det här alternativet. Auktorisera i stället varje pipeline individuellt för att använda tjänstanslutningen.
I Azure DevOps kopierar du de genererade värdena för utfärdare och ämnesidentifierare.
Välj Behåll som utkast för att spara ett utkast till autentiseringsuppgifter. Du kan inte slutföra installationen förrän din hanterade identitet har en federerad autentiseringsuppgift i Azure Portal.
Lägg till en federerad autentiseringsuppgift i Azure Portal
I ett nytt webbläsarfönster går du till Inställningar>Federerade autentiseringsuppgifter i din hanterade identitet i Azure Portal.
Välj Lägg till autentiseringsuppgifter.
Välj alternativet Annan utfärdare scenario.
Klistra in värdena för utfärdare och ämnesidentifierare som du kopierade från ditt Azure DevOps-projekt i dina federerade autentiseringsuppgifter i Azure Portal. För Typ väljer du Explicit entitetsidentifierare.
Ange namnet på dina federerade autentiseringsuppgifter.
Markera Lägga till.
Bevilja behörigheter till den hanterade identiteten i Azure Portal
I Azure Portal går du till den Azure-resurs som du vill bevilja behörigheter för (till exempel en resursgrupp).
Välj Åtkomstkontroll (IAM) .
Välj Lägg till rolltilldelning. Tilldela den nödvändiga rollen till din hanterade identitet (till exempel Deltagare).
Välj Granska och tilldela.
Spara din Azure DevOps-tjänstanslutning
I Azure DevOps går du tillbaka till din utkast till tjänstanslutning.
Välj Slutför installationen.
Välj Verifiera och spara. När det här steget har slutförts är den hanterade identiteten helt konfigurerad.