Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022
Azure DevOps používá kombinaci konceptů zabezpečení, aby měli přístup ke svým funkcím, funkcím a datům jenom autorizovaní uživatelé. Přístup se určuje dvěma klíčovými procesy: ověřování, které ověřuje přihlašovací údaje uživatele a autorizaci, která uděluje oprávnění na základě oprávnění účtu. Tyto procesy společně řídí, co může každý uživatel dělat v Rámci Azure DevOps.
Tento článek se zaměřuje na začínáme s oprávněními, přístupem a skupinami zabezpečení. Pomáhá správcům porozumět různým typům účtů, metodám ověřování a autorizaci a zásadám zabezpečení, které jsou k dispozici pro ochranu prostředí Azure DevOps.
Typy účtů
- Uživatelé
- Vlastník organizace
- Služební účty
- Aplikační objekty služby nebo spravované identity
- Agenti úloh
Autentizace
- Přihlašovací údaje uživatele
- Ověřování systému Windows
- Dvojúrovňové ověřování (2FA)
- Ověřování pomocí klíče SSH
- Token Microsoft Entra
- Osobní přístupové tokeny (PAT)
- Konfigurace OAuth
- Knihovna ověřování služby služba Active Directory
Autorizace
- Členství ve skupině zabezpečení
- Řízení přístupu na základě role
- Úrovně přístupu
- Hlavní příznaky
- Obory názvů a oprávnění zabezpečení
Zásady
- Adresa URL zásad ochrany osobních údajů
- Připojení aplikací a zásady zabezpečení
- Zásady uživatelů
- Zásady úložiště Git a větví
Typy účtů
- Uživatelé
- Služební účty
- Aplikační objekty služby nebo spravované identity
- Agenti úloh
Autentizace
- Přihlašovací údaje uživatele
- Ověřování systému Windows
- Dvojúrovňové ověřování (2FA)
- Ověřování pomocí klíče SSH
- Osobní přístupové tokeny (PAT)
- Konfigurace OAuth
- Knihovna ověřování služby služba Active Directory
Autorizace
- Členství ve skupině zabezpečení
- Oprávnění založená na rolích
- Úrovně přístupu
- Hlavní příznaky
- Obory názvů a oprávnění zabezpečení
Zásady
- Zásady úložiště Git a větví
Důležité
Azure DevOps nepodporuje ověřování alternativních přihlašovacích údajů. Pokud stále používáte alternativní přihlašovací údaje, přepněte na bezpečnější metodu ověřování.
Azure DevOps podporuje vývoj softwaru od plánování až po nasazení. Využívá infrastrukturu a služby PaaS (platforma jako služba) Microsoft Azure, včetně databází Azure SQL, k zajištění spolehlivé a globálně dostupné služby pro vaše projekty.
Další informace o tom, jak Microsoft zajišťuje, aby vaše projekty byly bezpečné, dostupné, zabezpečené a soukromé, najdete v přehledu ochrany dat Azure DevOps.
Účty
I když jsou lidské uživatelské účty primárním cílem, Azure DevOps také podporuje různé jiné typy účtů pro různé operace:
- Vlastník organizace: Tvůrce organizace Azure DevOps Services nebo přiřazený vlastník organizace. Pokud chcete najít vlastníka vaší organizace, přečtěte si téma Vyhledání vlastníka organizace.
- Účty služeb: Interní účty používané k podpoře konkrétní služby, jako je služba fondu agentů, PipelinesSDK. Popis účtů služeb najdete v tématu Skupiny zabezpečení, účty služeb a oprávnění.
- Instanční objekty nebo spravované identity: aplikace Microsoft Entra nebo spravované identity přidané do vaší organizace za účelem provádění akcí jménem aplikace, která není od Microsoftu. Některé instanční objekty odkazují na interní organizaci Azure DevOps, která podporuje interní operace.
- Agenti úloh: Interní účty používané ke spouštění konkrétních úloh na pravidelném rozvrhu.
- Účty jiné společnosti než Microsoft: Účty, které vyžadují přístup k podpoře webhooků, připojení služeb nebo aplikací jiných společností než Microsoft.
V článcích souvisejících se zabezpečením odkazuje "users" na všechny identity přidané do Users Hub, které můžou zahrnovat lidské uživatele a služební principály.
- Účty služeb: Interní účty používané k podpoře konkrétní služby, jako je služba fondu agentů, PipelinesSDK. Popis účtů služeb najdete v tématu Skupiny zabezpečení, účty služeb a oprávnění.
- Pomocné objekty nebo spravované identity: Aplikace Microsoft Entra nebo spravované identity přidané do vaší organizace za účelem provádění akcí jménem ne-Microsoft aplikace. Některé instanční objekty odkazují na interní organizaci Azure DevOps, která podporuje interní operace.
- Agenti úloh: Interní účty používané ke spouštění konkrétních úloh na pravidelném rozvrhu.
- Účty jiné společnosti než Microsoft: Účty, které vyžadují přístup k podpoře webhooků, připojení služeb nebo aplikací jiných společností než Microsoft.
Nejúčinnější způsob správy účtů je jejich přidáním do skupin zabezpečení.
Poznámka:
Vlastník organizace a členové skupiny Správci kolekcí projektů mají úplný přístup k téměř všem funkcím a funkcím.
Ověřování
Ověřování ověřuje identitu uživatele na základě přihlašovacích údajů, které poskytuje během přihlašování k Azure DevOps. Azure DevOps se integruje s několika systémy identit pro správu ověřování:
- Microsoft Entra ID: Doporučeno pro organizace spravující velkou skupinu uživatelů. Poskytuje robustní cloudové ověřování a správu uživatelů.
- Účet Microsoft (MSA): Vhodný pro menší uživatelské základny, které přistupují k organizacím Azure DevOps. Podporuje cloudové ověřování.
- služba Active Directory (AD): Doporučuje se pro místní nasazení s mnoha uživateli pomocí stávající infrastruktury AD.
ID Microsoft Entra i účty Microsoft podporují cloudové ověřování. Další informace najdete v tématu O přístupu k Azure DevOps pomocí Microsoft Entra ID.
V případě místních prostředí můžete pomocí služby služba Active Directory efektivně spravovat přístup uživatelů. Další informace najdete v tématu Nastavení skupin pro použití v místních nasazeních.
Programatické ověření
Přístup k organizaci Azure DevOps prostřednictvím kódu programu bez opakovaného zadávání uživatelského jména a hesla pomocí některé z dostupných metod ověřování. Pomocí následujících metod můžete automatizovat pracovní postupy, integrovat s rozhraními REST API nebo vytvářet vlastní aplikace:
- Pomocí OAuth můžete vytvářet aplikace, které provádějí akce jménem uživatelů. Uživatelé musí s aplikací souhlasit. Pro nové aplikace použijte Microsoft Entra OAuth.
- Používejte zásady služeb nebo spravované identity k automatizaci pracovních postupů nebo vytváření nástrojů, které pravidelně přistupují k prostředkům organizace. Tyto metody vydávají tokeny Microsoft Entra jménem samotné aplikace.
- K zabezpečení, cloudovému ověřování a správě uživatelů použijte ID Microsoft Entra .
- Osobní přístupové tokeny (PAT) můžete použít pro ad hoc požadavky nebo včasné vytváření prototypů.
Důležité
Zvažte použití bezpečnějších tokenů Microsoft Entra nad tokeny s vyšším rizikem pro osobní přístupové tokeny. Další informace najdete v tématu Snížení využití PAT. Projděte si doprovodné materiály k ověřování a zvolte správný mechanismus ověřování pro vaše potřeby.
Návod
Přihlašovací údaje vždy bezpečně ukládejte a dodržujte osvědčené postupy pro správu metod ověřování.
Ve výchozím nastavení vaše organizace umožňuje přístup ke všem metodám ověřování. Správci organizace můžou omezit přístup k těmto metodám ověřování zakázáním zásad zabezpečení. Správci tenantů můžou dále snížit riziko PAT omezením způsobů, jak je možné je vytvořit.
Autorizace
Autorizace určuje, jestli má ověřená identita požadovaná oprávnění pro přístup ke konkrétní službě, funkci, funkci, objektu nebo metodě v Azure DevOps. Kontroly autorizace se vždy provádějí po úspěšném ověření – pokud ověřování selže, autorizace se nikdy nevyhodnocuje. I po ověření můžou být uživatelé nebo skupiny odepření přístupu k určitým akcím, pokud nemají potřebná oprávnění.
Azure DevOps spravuje autorizaci prostřednictvím oprávnění přiřazených přímo uživatelům nebo zděděným prostřednictvím skupin zabezpečení nebo rolí. Úrovně přístupu a příznaky funkcí můžou dále řídit přístup ke konkrétním funkcím. Další informace najdete v tématu Začínáme s oprávněními, přístupem a skupinami zabezpečení.
Obory názvů a oprávnění zabezpečení
Obory názvů zabezpečení definují úrovně přístupu uživatelů pro konkrétní akce u prostředků Azure DevOps.
- Každý typ zdrojů, například pracovní položky nebo úložiště Git, má svůj vlastní jedinečný jmenný prostor.
- V každém oboru názvů může existovat více seznamů řízení přístupu (ACL).
- Každý ACL obsahuje token, příznak dědění a jednu nebo více položek řízení přístupu (ACEs).
- Každá funkce ACE určuje popisovač identity, bitovou masku pro povolená oprávnění a bitovou masku pro odepřená oprávnění.
Další informace naleznete v tématu Obory názvů zabezpečení a reference oprávnění.
Zásady zabezpečení
Pokud chcete zabezpečit organizaci a kód, můžou správci na úrovni organizace (správce kolekce projektů) nebo správce tenanta (Azure DevOps Administrator) povolit nebo zakázat různé zásady zabezpečení v závislosti na rozsahu zásad. Mezi klíčové zásady, které je potřeba zvážit, patří:
- Zadejte adresu URL zásad ochrany osobních údajů , která popisuje, jak zpracováváte interní a externí ochranu osobních údajů hostů.
- Veřejné projekty jsou vyřazeny. Další informace najdete v tématu Vyřazení veřejných projektů.
Pokud je vaše organizace připojená k Microsoft Entra ID, máte přístup k následujícím dalším funkcím zabezpečení:
- Omezte vytváření organizace na konkrétní uživatele.
- Pozvěte externí hosty do organizace.
- Povolte správcům týmů a projektů pozvání nových uživatelů.
- Povolte ověřování zásad podmíněného přístupu (CAP).
- Sledujte události auditování a streamy ve vaší organizaci.
Zkontrolujte a nakonfigurujte tyto zásady, abyste posílili stav zabezpečení vaší organizace a zajistili dodržování požadavků na ochranu osobních údajů a přístup k datům.
Skupina uživatelů omezená na projekt
Ve výchozím nastavení můžou uživatelé, které přidáte do organizace, zobrazit všechny informace a nastavení organizace a projektu. Pokud chcete omezit přístup pro konkrétní uživatele, můžete povolit funkci Omezit viditelnost a spolupráci uživatelů na konkrétní projekty ve verzi Preview. Další informace najdete v tématu Skupina uživatelů v oboru projektu.
Varování
Při používání této funkce Preview zvažte následující omezení:
- Omezené funkce viditelnosti popsané v této části se vztahují pouze na interakce prostřednictvím webového portálu. Pomocí rozhraní REST API nebo
azure devopspříkazů rozhraní příkazového řádku můžou členové projektu přistupovat k omezeným datům. - Uživatelé v omezené skupině můžou vybrat jenom uživatele, kteří jsou explicitně přidaní do Azure DevOps, a ne uživatele, kteří mají přístup prostřednictvím členství ve skupině Microsoft Entra.
- Uživatelé typu host, kteří jsou členy omezené skupiny se standardním přístupem v Microsoft Entra ID, nemohou uživatele vyhledávat pomocí vyhledávače osob.
Zásady úložiště Git a větví
Pokud chcete zabezpečit kód, nastavte různé zásady úložiště Git a větví. Další informace najdete v následujících článcích:
- Konfigurace nastavení a zásad úložiště
- Konfigurace zásad větve
- Konfigurovat politiku větví pro externí službu
- Vytvoření vlastních zásad větvení pomocí Azure Functions
Zabezpečení Azure Repos a Azure Pipelines
Úložiště a kanály buildů a verzí představují jedinečné výzvy zabezpečení, které vyžadují další funkce zabezpečení. Další informace naleznete v následujících článcích.
- Zabezpečení služby Azure Pipelines
- Plánování zabezpečení kanálů YAML
- Ochrana úložiště
- Prostředky kanálu
- Doporučení pro bezpečné strukturování projektů v pracovním procesu
- Zabezpečení prostřednictvím šablon
- Jak bezpečně používat proměnné a parametry v procesu
- Doporučení k zabezpečení sdílené infrastruktury ve službě Azure Pipelines
- Další aspekty zabezpečení