Azure DevOps 服務
這很重要
考慮使用較安全的 Microsoft Entra 憑證 ,而非風險較高的 個人存取憑證。 欲了解更多資訊,請參閱 減少PAT使用。 請參考 認證指引 ,選擇最適合您需求的認證機制。
使用本文來為存取 Azure DevOps Services 的應用程式選擇 Microsoft Entra ID 驗證流程。
概觀
Microsoft Entra 標識符 是Microsoft雲端式身分識別和存取管理平臺,可讓組織:
- 管理使用者身分並控制對資源的存取。
- 在支援的登入情境中,套用多重驗證與 Microsoft Entra 條件式存取 等安全政策。
- 與數千個應用程式整合,包括 Azure DevOps Services。
- 提供跨 Microsoft 和非 Microsoft 服務的單一登入。
許多 Azure DevOps 企業客戶會將其 Azure DevOps 組織連線到 Microsoft Entra ID ,以使用這些功能和 增強的安全性功能。
備註
Microsoft Entra ID 先前稱為 Azure Active Directory(Azure AD)。 您可能仍然會在某些 Microsoft 產品和文檔中看到參考資料。
驗證選項
Microsoft 身分識別平臺提供兩種主要驗證模式,供 Azure DevOps 存取使用。
使用者委派 (OAuth)
最適合:為使用者執行動作的互動式應用程式
- 使用者使用其 Microsoft Entra ID 認證登入。
- 應用程式在登入使用者的 Azure DevOps 存取權限與權限範圍內運作。
- 多重驗證與 Microsoft Entra 條件式存取 政策評估使用者登入情況。
- 此模式適用於網頁應用程式、桌面應用程式及其他面向使用者的工具。
開始使用: Microsoft Entra ID OAuth 實作
應用程式身分識別 (服務主體和受控識別)
最適合:背景服務和自動化情境
- 應用程式會使用自己的身分識別 (而非使用者認證) 進行驗證。
- 此模式適用於持續整合與持續交付(CI/CD)管線、背景服務及自動化工具。
- 將身份加入 Azure DevOps 組織,並指派所需的存取權限與權限。
- 針對裝載於 Azure 上的應用程式使用受控識別。 針對其他應用程式,請使用搭配工作負載身分識別同盟、憑證或用戶端密碼的服務主體。
開始使用: 服務主體和受控識別
為什麼要使用 Microsoft Entra ID 認證
Microsoft Entra ID 集中管理使用者與應用程式的身份生命週期與存取控制。
身份與憑證控制
- 使用者認證可使用單一登入、多重驗證及支援的條件存取政策。
- 受控身分識別與工作負載身分同盟可在支援的情況下避免儲存應用程式祕密。
- 管理員可以停用身份或更改其 Azure DevOps 存取權,而無需更新每個應用程式。
條件存取的行為取決於身份與認證流程。 關於工作負載身份的限制,請參見 服務主體與受管理身份。
企業整合
- 跨 Microsoft 和非 Microsoft 應用程式的單一登入
- 使用者和應用程式的集中式身分管理
- 支援身份與登入情境的政策執行
- 治理需求的稽核和合規性功能
開發人員體驗
- Microsoft 認證函式庫可取得並快取令牌
- 跨所有 Microsoft 服務的一致身分識別平台
- 豐富的文件和範例,可快速實作
- 積極支援和開發,定期進行功能更新
處理存取權杖
將 Microsoft Entra 存取權杖視為敏感且不透明的憑證。 不要解析代幣或硬編碼其壽命。 使用隨權杖一併傳回的到期資訊,並使用 Microsoft 驗證資源庫(MSAL)或 Azure Identity 快取權杖,並在需要時取得另一個權杖。 憑證是否能在不需使用者互動的情況下續期,取決於認證流程、會話狀態及適用的政策。
從舊有認證遷移
Azure DevOps OAuth 已不再支持,且自 2025 年 4 月起 Microsoft 不再接受新應用程式註冊。 請為新應用程式使用 Microsoft Entra ID OAuth,並遷移現有的 Azure DevOps OAuth 應用程式。 有關目前的棄用里程碑,請參閱 Azure DevOps OAuth 棄用公告。
這很重要
Microsoft Entra 存取權杖與 Azure DevOps OAuth 存取權杖不可互換。 遷移至 Microsoft Entra ID OAuth 的應用程式需要使用者重新授權。
組織越來越多地採用安全策略,因為存在安全風險,限制 個人存取權杖 (PAT) 的建立 。 Microsoft Entra ID 驗證提供常見 PAT 案例的安全替代方案。
| PAT 案例 | Microsoft Entra 替代方案 |
|---|---|
| 使用 Git 認證管理員進行驗證 (GCM) | 設定 GCM 以使用 Microsoft 身份 OAuth 令牌,方法是將憑證類型設為 oauth。 GCM 通常預設使用 PAT,儘管部分雲端託管環境預設使用 OAuth。 欲了解更多資訊,請參閱 使用 Git 憑證管理器。 |
| 在組建或發行管線中驗證 | 使用搭配工作負載身份聯邦的 Azure DevOps 服務連線來管理 Azure DevOps 資源,或使用配合工作負載身份聯邦的服務連線來管理 Azure 資源。 |
| Azure DevOps REST API 的臨時請求 | 使用 Azure CLI 發出一次性 Microsoft Entra 權杖。 |
小提示
您是否有沒有明確 Microsoft Entra 權杖替代方案的 Azure DevOps PAT 案例? 在 開發人員社群中分享您的情境。