Snabbare säkerhetsgenomsökning med CodeQL-standardkonfiguration och utökade autofixkontroller

I den här sprinten är det enklare än någonsin att stärka programsäkerheten med hjälp av GitHub Advanced Security för Azure DevOps. CodeQL-standardkonfigurationen är nu allmänt tillgänglig, vilket är det snabbaste sättet att aktivera kodgenomsökning utan att redigera eller underhålla YAML för pipeline. Den här sprinten introducerar även C/C++-stöd, automatiska inledande genomsökningar när standardkonfigurationen är aktiverad, förbättrad insyn i genomsökningskörningen och utökad Copilot Autofixkonfiguration på organisations-, projekt- och lagringsplatsnivå.

Tillsammans hjälper de här förbättringarna teamen att identifiera och åtgärda säkerhetsrisker snabbare samtidigt som de minskar de administrativa kostnaderna.

Mer information finns i versionsinformation.

General

GitHub Avancerad säkerhet för Azure DevOps

Azure-pipelines

Azure-lagringsplatser

Azure-testplaner

General

Enterprise Live Migration-verktyg har lagts till i Azure DevOps fjärr-MCP-server

Enterprise Live Migrations (ELM) hjälper dig att migrera Azure DevOps lagringsplatser till GitHub Enterprise Cloud med datahemvist samtidigt som du minimerar störningar för dina utvecklingsteam.

Vi har lagt till ELM-stöd till Azure DevOps FJÄRR-MCP-server, vilket gör det möjligt för agenter att utföra vanliga migreringsuppgifter via servern.

En lista över tillgängliga verktyg och nödvändig konfiguration finns i dokumentationen om Azure DevOps Remote MCP Server.

Note

Enterprise Live Migrations (ELM) är för närvarande i privat förhandsversion.

Kostnadsrapportering på projektnivå för Copilot-kodgranskningar

Vi har lagt till projekttaggar i faktureringsdata för Copilot Code Review, vilket möjliggör rapportering i Azure Cost Management samt budgetar och aviseringar för varje projekt. På så sätt blir det enklare att spåra Copilot kostnader för kodgranskning genom Azure DevOps projekt, förbättra kostnadstillskrivningen och övervaka användningen i hela organisationen.

Azure Cost Management filter som visar projekttaggalternativ för kostnadsrapportering för Copilot Code Review

GitHub Avancerad säkerhet för Azure DevOps

CodeQL-standardkonfigurationen är nu allmänt tillgänglig

CodeQL-standardkonfigurationen är nu allmänt tillgänglig. Standardkonfigurationen är det snabbaste sättet att aktivera CodeQL-kodgenomsökning, den konfigurerar och kör CodeQL för din lagringsplats automatiskt, utan yaml-pipeline att skapa eller underhålla. Aktivera den från lagringsplatsens Inställningar och Advanced Security hanterar resten.

Den här versionen ger också förbättringar som gör standardkonfigurationskörningar enklare att övervaka och hitta:

  • Utökat loggvisningsprogram för standardkonfigurationskörningar – en fokuserad, lättläst loggvy så att du snabbt kan bekräfta att en genomsökning har slutförts och lyckades och ta reda på informationen när du behöver det.

Förbättrad loggvisare som visar en körning med CodeQL:s standardkonfiguration som har slutförts och lyckats

  • Tydligare körningsnamngivning – en uppdaterad namngivningskonvention gör det enkelt att snabbt identifiera standardkonfigurationskörningar i jobbloggvyn för agentpoolen.
  • Nya tillstånds- och lagringsplatsfilter i jobbloggvyn för agentpoolen – filtrera jobb efter tillstånd och lagringsplats för att snabbt ta reda på vad som hände med ett jobb i agentpoolen. Dessa filter gäller för alla jobb i vyn, inte bara standardkonfigurationskörningar.

Jobbloggvyn för agentpoolen med nya filter för tillstånd och lagringsplats

CodeQL-standardkonfigurationen har nu stöd för C/C++

CodeQL-standardkonfigurationen stöder nu C/C++. När du aktiverar standardkonfigurationen visas C/C++ som ett språk som stöds i den ytterligare informationspanelen och genomsöks som en del av din konfigurerade standardkonfiguration. Mer information finns i Ställa in kodskanning.

CodeQL-standardkonfiguration schemalägger automatiskt en första körning vid aktivering

När du aktiverar CodeQL-standardkonfigurationen på organisations- eller projektnivå placeras nu en första körning i kö automatiskt så att du inte behöver vänta tills den schemalagda veckokörningen har körts för att få dina första resultat. Mer information finns i Ställa in kodskanning.

Aktivera autofix på organisations-, projekt- eller lagringsplatsnivå

Nu kan du aktivera Copilot autofix på organisations-, projekt- eller lagringsplatsnivå. Tidigare kunde Autofix endast konfigureras per repo; med aktivering för flera omfång kan du aktivera den en gång på en bredare nivå så att den gäller för alla dina repor. Mer information finns i artikeln Copilot Autofix för kodskanning.

Rensa feltillstånd och försök igen för autofixkörningar

När en Copilot Autofix-körning misslyckas visas nu ett tydligt felläge i detaljvyn för aviseringen, så att du snabbt kan se att en körning inte lyckades och var du kan undersöka orsaken, samt ett tydligt alternativ för att köra den igen.

Mer information om Copilot autofix finns i Copilot Autofix för kodgenomsökning.

Copilot Autofix-felmeddelande för kodskanning.

Azure-pipelines

Manuell och automatisk inaktivering av tjänstanslutningar

Tjänstanslutningar har permanent åtkomst till externa eller fjärranslutna tjänster som används som mål eller används i uppgifter i ett pipelinejobb. När en pipeline uppdateras för att utlösas manuellt men i själva verket aldrig utlöses förblir åtkomsten kvar.

Tjänstanslutningar som fortfarande refereras i pipelines men inte längre används kan inaktiveras av tjänstanslutningsadministratören, t.ex. den person som skapade tjänstanslutningen eller en Project administratör. Om du vill inaktivera en tjänstanslutning klickar du på de tre punkterna i det övre högra hörnet och väljer Inaktivera.

Skärmbild som visar hur du inaktiverar en tjänstanslutning.

Inom Microsoft anser vi att det är bästa praxis att automatiskt inaktivera tjänstanslutningar som inte har någon användning. Som en del av secure future initiative secure som standardprincip börjar vi inaktivera tjänstanslutningar som inte har använts på 100 dagar. Tjänstanslutningar som är inaktiverade loggas i granskningsloggen. Om du behöver återaktivera en tjänstanslutning för användning efter 100 dagars inaktivitet klickar du på de tre punkterna i det övre högra hörnet och väljer Aktivera.

Skärmbild som visar hur du aktiverar en tjänstanslutning.

Azure DevOps-utfärdaren i tjänstanslutningar för arbetsbelastningsidentitetsfederation har fasats ut

Utfärdaren för Azure DevOps i tjänstanslutningar för federerad arbetsbelastningsidentitet är inaktuell och kommer att tas ur bruk den 1 juli 2027. Den inaktuella utfärdaren använder prefixet https://vstoken.dev.azure.com i federerade autentiseringsuppgifter.

Nya tjänstanslutningar för federering av arbetsbelastningsidentitet använder utfärdaren Microsoft Entra som standard. Befintliga tjänstanslutningar som fortfarande använder utfärdaren Azure DevOps fortsätter att fungera fram till utfasningen, men du bör uppdatera dem till utfärdaren Microsoft Entra före den 1 juli 2027.

Tjänstanslutningar som behöver åtgärd visas överst i listan över tjänstanslutningar och visar en varning i användargränssnittet för tjänstanslutningskonfiguration. Välj Uppdatera för tjänstanslutningen för att ändra den till Microsoft Entra-utfärdare.

Important

Den här utfasningen gäller endast tjänstanslutningar i det offentliga Azure-molnet som använder Microsoft Entra-program för en enda klientorganisation eller hanterade identiteter. Tjänstanslutningar som riktar sig till icke-offentliga moln, till exempel Azure Government, Azure Kina eller Azure Stack och tjänstanslutningar som använder program för flera klientorganisationer (signInAudience: AzureADMultipleOrgs) undantas.

Mer information finns i meddelandet om att Azure DevOps-utfärdaren tas ur bruk i tjänstanslutningar för federering av arbetsbelastningsidentiteter och i dokumentationen Konvertera tjänstanslutningar från Azure DevOps-utfärdaren till Microsoft Entra-utfärdaren.

Azure-lagringsplatser

När du pushar upp en ny gren till Azure-lagringsplatser innehåller utdata från git push nu en direktlänk för att skapa en pull request. Det gör att det går snabbare att öppna en PR direkt efter en push, utan att behöva gå till webbgränssnittet manuellt.

Exempel på utdata:

remote:
remote: Create a pull request for 'my-branch' on Azure DevOps by visiting:
remote:   https://dev.azure.com/org/project/_git/repo/pullrequestcreate?sourceRef=my-branch&targetRef=main
remote:

Azure-testplaner

Funktionen Verkligt resultat för manuell testning är nu allmänt tillgänglig

Funktionen Verkligt resultat för manuell testning i Azure Test Plans är nu allmänt tillgänglig. Vi tillkännagav den offentliga förhandsversionen i april, och baserat på positiv feedback från communityn och funktionens solida tekniska prestanda marknadsför vi den nu till allmän tillgänglighet.

Det faktiska resultatet var en av de mest efterfrågade funktionerna från communityn. Med det faktiska resultatet kan du registrera exakta resultat på stegnivå för varje teststeg med hjälp av text och bifogade filer. Den här funktionen förbättrar spårningsbarhet, granskningsberedskap och samarbete mellan team. Du kan aktivera Verkligt resultat som ett valfritt eller obligatoriskt fält på testplansnivå, granska insamlade resultat direkt i testkörningshubben och komma åt dem programmatiskt via Azure DevOps REST API.

Nästa steg

Note

Dessa funktioner kommer att distribueras under de kommande två till tre veckorna. Gå till Azure DevOps och ta en titt.

Så här ger du feedback

Vi vill höra vad du tycker om de här funktionerna. Använd hjälpmenyn för att rapportera ett problem eller ge ett förslag.

Ge ett förslag

Du kan också få råd och dina frågor som besvaras av communityn på Stack Overflow.