Informace o zásadách ověřování, autorizace a zabezpečení

Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022

Azure DevOps používá kombinaci konceptů zabezpečení, aby měli přístup ke svým funkcím, funkcím a datům jenom autorizovaní uživatelé. Přístup se určuje dvěma klíčovými procesy: ověřování, které ověřuje přihlašovací údaje uživatele a autorizaci, která uděluje oprávnění na základě oprávnění účtu. Tyto procesy společně řídí, co může každý uživatel dělat v Rámci Azure DevOps.

Tento článek se zaměřuje na začínáme s oprávněními, přístupem a skupinami zabezpečení. Pomáhá správcům porozumět různým typům účtů, metodám ověřování a autorizaci a zásadám zabezpečení, které jsou k dispozici pro ochranu prostředí Azure DevOps.


Typy účtů

  • Uživatelé
  • Vlastník organizace
  • Služební účty
  • Aplikační objekty služby nebo spravované identity
  • Agenti úloh

Autentizace

  • Přihlašovací údaje uživatele
  • Ověřování systému Windows
  • Dvojúrovňové ověřování (2FA)
  • Ověřování pomocí klíče SSH
  • Token Microsoft Entra
  • Osobní přístupové tokeny (PAT)
  • Konfigurace OAuth
  • Knihovna ověřování služby služba Active Directory

Autorizace

  • Členství ve skupině zabezpečení
  • Řízení přístupu na základě role
  • Úrovně přístupu
  • Hlavní příznaky
  • Obory názvů a oprávnění zabezpečení

Zásady

  • Adresa URL zásad ochrany osobních údajů
  • Připojení aplikací a zásady zabezpečení
  • Zásady uživatelů
  • Zásady úložiště Git a větví


Typy účtů

  • Uživatelé
  • Služební účty
  • Aplikační objekty služby nebo spravované identity
  • Agenti úloh

Autentizace

  • Přihlašovací údaje uživatele
  • Ověřování systému Windows
  • Dvojúrovňové ověřování (2FA)
  • Ověřování pomocí klíče SSH
  • Osobní přístupové tokeny (PAT)
  • Konfigurace OAuth
  • Knihovna ověřování služby služba Active Directory

Autorizace

  • Členství ve skupině zabezpečení
  • Oprávnění založená na rolích
  • Úrovně přístupu
  • Hlavní příznaky
  • Obory názvů a oprávnění zabezpečení

Zásady

  • Zásady úložiště Git a větví

Důležité

Azure DevOps nepodporuje ověřování alternativních přihlašovacích údajů. Pokud stále používáte alternativní přihlašovací údaje, přepněte na bezpečnější metodu ověřování.

Azure DevOps podporuje vývoj softwaru od plánování až po nasazení. Využívá infrastrukturu a služby PaaS (platforma jako služba) Microsoft Azure, včetně databází Azure SQL, k zajištění spolehlivé a globálně dostupné služby pro vaše projekty.

Další informace o tom, jak Microsoft zajišťuje, aby vaše projekty byly bezpečné, dostupné, zabezpečené a soukromé, najdete v přehledu ochrany dat Azure DevOps.

Účty

I když jsou lidské uživatelské účty primárním cílem, Azure DevOps také podporuje různé jiné typy účtů pro různé operace:

  • Vlastník organizace: Tvůrce organizace Azure DevOps Services nebo přiřazený vlastník organizace. Pokud chcete najít vlastníka vaší organizace, přečtěte si téma Vyhledání vlastníka organizace.
  • Účty služeb: Interní účty používané k podpoře konkrétní služby, jako je služba fondu agentů, PipelinesSDK. Popis účtů služeb najdete v tématu Skupiny zabezpečení, účty služeb a oprávnění.
  • Instanční objekty nebo spravované identity: aplikace Microsoft Entra nebo spravované identity přidané do vaší organizace za účelem provádění akcí jménem aplikace, která není od Microsoftu. Některé instanční objekty odkazují na interní organizaci Azure DevOps, která podporuje interní operace.
  • Agenti úloh: Interní účty používané ke spouštění konkrétních úloh na pravidelném rozvrhu.
  • Účty jiné společnosti než Microsoft: Účty, které vyžadují přístup k podpoře webhooků, připojení služeb nebo aplikací jiných společností než Microsoft.

V článcích souvisejících se zabezpečením odkazuje "users" na všechny identity přidané do Users Hub, které můžou zahrnovat lidské uživatele a služební principály.

  • Účty služeb: Interní účty používané k podpoře konkrétní služby, jako je služba fondu agentů, PipelinesSDK. Popis účtů služeb najdete v tématu Skupiny zabezpečení, účty služeb a oprávnění.
  • Pomocné objekty nebo spravované identity: Aplikace Microsoft Entra nebo spravované identity přidané do vaší organizace za účelem provádění akcí jménem ne-Microsoft aplikace. Některé instanční objekty odkazují na interní organizaci Azure DevOps, která podporuje interní operace.
  • Agenti úloh: Interní účty používané ke spouštění konkrétních úloh na pravidelném rozvrhu.
  • Účty jiné společnosti než Microsoft: Účty, které vyžadují přístup k podpoře webhooků, připojení služeb nebo aplikací jiných společností než Microsoft.

Nejúčinnější způsob správy účtů je jejich přidáním do skupin zabezpečení.

Poznámka:

Vlastník organizace a členové skupiny Správci kolekcí projektů mají úplný přístup k téměř všem funkcím a funkcím.

Ověřování

Ověřování ověřuje identitu uživatele na základě přihlašovacích údajů, které poskytuje během přihlašování k Azure DevOps. Azure DevOps se integruje s několika systémy identit pro správu ověřování:

  • Microsoft Entra ID: Doporučeno pro organizace spravující velkou skupinu uživatelů. Poskytuje robustní cloudové ověřování a správu uživatelů.
  • Účet Microsoft (MSA): Vhodný pro menší uživatelské základny, které přistupují k organizacím Azure DevOps. Podporuje cloudové ověřování.
  • služba Active Directory (AD): Doporučuje se pro místní nasazení s mnoha uživateli pomocí stávající infrastruktury AD.

ID Microsoft Entra i účty Microsoft podporují cloudové ověřování. Další informace najdete v tématu O přístupu k Azure DevOps pomocí Microsoft Entra ID.

V případě místních prostředí můžete pomocí služby služba Active Directory efektivně spravovat přístup uživatelů. Další informace najdete v tématu Nastavení skupin pro použití v místních nasazeních.

Programatické ověření

Přístup k organizaci Azure DevOps prostřednictvím kódu programu bez opakovaného zadávání uživatelského jména a hesla pomocí některé z dostupných metod ověřování. Pomocí následujících metod můžete automatizovat pracovní postupy, integrovat s rozhraními REST API nebo vytvářet vlastní aplikace:

Návod

Přihlašovací údaje vždy bezpečně ukládejte a dodržujte osvědčené postupy pro správu metod ověřování.

Ve výchozím nastavení vaše organizace umožňuje přístup ke všem metodám ověřování. Správci organizace můžou omezit přístup k těmto metodám ověřování zakázáním zásad zabezpečení. Správci tenantů můžou dále snížit riziko PAT omezením způsobů, jak je možné je vytvořit.

Autorizace

Autorizace určuje, jestli má ověřená identita požadovaná oprávnění pro přístup ke konkrétní službě, funkci, funkci, objektu nebo metodě v Azure DevOps. Kontroly autorizace se vždy provádějí po úspěšném ověření – pokud ověřování selže, autorizace se nikdy nevyhodnocuje. I po ověření můžou být uživatelé nebo skupiny odepření přístupu k určitým akcím, pokud nemají potřebná oprávnění.

Azure DevOps spravuje autorizaci prostřednictvím oprávnění přiřazených přímo uživatelům nebo zděděným prostřednictvím skupin zabezpečení nebo rolí. Úrovně přístupu a příznaky funkcí můžou dále řídit přístup ke konkrétním funkcím. Další informace najdete v tématu Začínáme s oprávněními, přístupem a skupinami zabezpečení.

Obory názvů a oprávnění zabezpečení

Obory názvů zabezpečení definují úrovně přístupu uživatelů pro konkrétní akce u prostředků Azure DevOps.

  • Každý typ zdrojů, například pracovní položky nebo úložiště Git, má svůj vlastní jedinečný jmenný prostor.
  • V každém oboru názvů může existovat více seznamů řízení přístupu (ACL).
    • Každý ACL obsahuje token, příznak dědění a jednu nebo více položek řízení přístupu (ACEs).
    • Každá funkce ACE určuje popisovač identity, bitovou masku pro povolená oprávnění a bitovou masku pro odepřená oprávnění.

Další informace naleznete v tématu Obory názvů zabezpečení a reference oprávnění.

Zásady zabezpečení

Pokud chcete zabezpečit organizaci a kód, můžou správci na úrovni organizace (správce kolekce projektů) nebo správce tenanta (Azure DevOps Administrator) povolit nebo zakázat různé zásady zabezpečení v závislosti na rozsahu zásad. Mezi klíčové zásady, které je potřeba zvážit, patří:

Pokud je vaše organizace připojená k Microsoft Entra ID, máte přístup k následujícím dalším funkcím zabezpečení:

Zkontrolujte a nakonfigurujte tyto zásady, abyste posílili stav zabezpečení vaší organizace a zajistili dodržování požadavků na ochranu osobních údajů a přístup k datům.

Skupina uživatelů omezená na projekt

Ve výchozím nastavení můžou uživatelé, které přidáte do organizace, zobrazit všechny informace a nastavení organizace a projektu. Pokud chcete omezit přístup pro konkrétní uživatele, můžete povolit funkci Omezit viditelnost a spolupráci uživatelů na konkrétní projekty ve verzi Preview. Další informace najdete v tématu Skupina uživatelů v oboru projektu.

Varování

Při používání této funkce Preview zvažte následující omezení:

  • Omezené funkce viditelnosti popsané v této části se vztahují pouze na interakce prostřednictvím webového portálu. Pomocí rozhraní REST API nebo azure devops příkazů rozhraní příkazového řádku můžou členové projektu přistupovat k omezeným datům.
  • Uživatelé v omezené skupině můžou vybrat jenom uživatele, kteří jsou explicitně přidaní do Azure DevOps, a ne uživatele, kteří mají přístup prostřednictvím členství ve skupině Microsoft Entra.
  • Uživatelé typu host, kteří jsou členy omezené skupiny se standardním přístupem v Microsoft Entra ID, nemohou uživatele vyhledávat pomocí vyhledávače osob.

Zásady úložiště Git a větví

Pokud chcete zabezpečit kód, nastavte různé zásady úložiště Git a větví. Další informace najdete v následujících článcích:

Zabezpečení Azure Repos a Azure Pipelines

Úložiště a kanály buildů a verzí představují jedinečné výzvy zabezpečení, které vyžadují další funkce zabezpečení. Další informace naleznete v následujících článcích.

Další krok