Pemindaian keamanan yang lebih cepat dengan penyiapan bawaan CodeQL dan kontrol Autofix yang lebih luas

Dalam sprint ini, lebih mudah daripada sebelumnya untuk memperkuat keamanan aplikasi dengan menggunakan GitHub Advanced Security untuk Azure DevOps. Penyiapan bawaan CodeQL kini tersedia secara umum, memberikan cara tercepat untuk mengaktifkan pemindaian kode tanpa perlu menulis atau memelihara YAML pipeline. Sprint ini juga memperkenalkan dukungan untuk C/C++, pemindaian awal secara otomatis saat penyiapan default diaktifkan, visibilitas yang lebih baik terhadap pelaksanaan pemindaian, serta konfigurasi Copilot Autofix yang diperluas di tingkat organisasi, proyek, dan repositori.

Bersama-sama, peningkatan ini membantu tim mengidentifikasi dan memulihkan kerentanan keamanan lebih cepat sambil mengurangi overhead administratif.

Lihat catatan rilis untuk detailnya.

General

GitHub Advanced Security untuk Azure DevOps

Azure Pipelines

Azure Repos

Rencana Uji Azure

General

Alat Migrasi Langsung Perusahaan ditambahkan ke Server MCP Jarak Jauh Azure DevOps

Enterprise Live Migrations (ELM) membantu Anda memigrasikan repositori Azure DevOps ke GitHub Enterprise Cloud dengan residensi data sambil meminimalkan gangguan pada tim pengembangan Anda.

Kami telah menambahkan dukungan ELM ke Azure DevOps Remote MCP Server, memungkinkan agen untuk melakukan tugas migrasi umum melalui server.

Untuk daftar alat yang tersedia dan konfigurasi yang diperlukan, lihat dokumentasi Azure DevOps Server MCP Jarak Jauh.

Note

Enterprise Live Migrations (ELM) saat ini berada dalam pratinjau terbatas.

pelaporan biaya tingkat proyek untuk Peninjauan Kode Copilot

Kami telah menambahkan tag proyek ke data penagihan Copilot Code Review, memungkinkan pelaporan, anggaran, dan pemberitahuan Azure Cost Management berdasarkan per proyek. Hal ini memudahkan pelacakan biaya Tinjauan Kode Copilot berdasarkan proyek Azure DevOps, meningkatkan atribusi biaya, dan memantau penggunaan di seluruh organisasi Anda.

Filter Azure Cost Management yang menampilkan opsi tag proyek untuk pelaporan biaya Copilot Code Review

GitHub Advanced Security untuk Azure DevOps

Konfigurasi default CodeQL kini tersedia secara umum

Pengaturan default CodeQL kini sudah tersedia secara umum. Penyiapan bawaan adalah cara tercepat untuk mengaktifkan pemindaian kode CodeQL, karena secara otomatis mengonfigurasi dan menjalankan CodeQL untuk repositori Anda tanpa file YAML pipeline yang perlu dibuat atau dipelihara. Aktifkan dari Pengaturan repositori Anda dan Keamanan Tingkat Lanjut menangani sisanya.

Pembaruan ini juga menghadirkan peningkatan yang membuat proses penyiapan bawaan lebih mudah dipantau dan ditemukan:

  • Penampil log yang disempurnakan untuk proses penyiapan default — tampilan log yang terfokus dan mudah dibaca sehingga Anda dapat dengan cepat memastikan pemindaian telah selesai dan berhasil, serta menelusuri detailnya saat diperlukan.

Penampil log yang disempurnakan memperlihatkan eksekusi penyiapan default CodeQL yang selesai dan berhasil

  • Penamaan eksekusi yang lebih jelas — konvensi penamaan yang diperbarui memudahkan Anda mengenali eksekusi penyiapan default sekilas dalam tampilan log pekerjaan pool agen Anda.
  • Filter status dan repositori baru dalam tampilan log pekerjaan kumpulan agen — memfilter pekerjaan menurut status dan repositori untuk mengetahui dengan cepat apa yang terjadi pada pekerjaan di seluruh kumpulan agen Anda. Filter ini berlaku untuk semua tugas di tampilan ini, bukan hanya proses penyiapan default.

Tampilan log pekerjaan kumpulan agen dengan filter Status dan Repositori baru

Penyiapan bawaan CodeQL kini mendukung C/C++

Penyiapan bawaan CodeQL sekarang mendukung C/C++. Saat Anda mengaktifkan penyiapan default, C/C++ muncul sebagai bahasa yang didukung di panel detail tambahan dan dipindai sebagai bagian dari pengalaman penyiapan default yang dikonfigurasi. Untuk informasi selengkapnya, lihat menyiapkan pemindaian kode.

Penyiapan default CodeQL secara otomatis mengantrekan eksekusi awal saat diaktifkan

Saat Anda mengaktifkan penyiapan default CodeQL di tingkat organisasi atau proyek, proses awal sekarang secara otomatis diantrekan sehingga Anda tidak perlu menunggu eksekusi mingguan yang dijadwalkan untuk mendapatkan hasil pertama Anda. Untuk informasi selengkapnya, lihat menyiapkan pemindaian kode.

Mengaktifkan Autofix di tingkat organisasi, proyek, atau repositori

Anda sekarang dapat mengaktifkan Copilot Autofix di tingkat organisasi, proyek, atau repositori. Sebelumnya, Autofix hanya dapat dikonfigurasi per repositori; dengan pengaktifan multi-cakupan, Anda dapat mengaktifkannya sekaligus pada cakupan yang lebih luas dan menerapkannya di seluruh repositori Anda. Untuk informasi selengkapnya, lihat Copilot Autofix untuk pemindaian kode.

Hapus status kegagalan dan coba lagi untuk eksekusi Autofix

Saat proses Copilot Autofix gagal, tampilan detail notifikasi kini menampilkan indikasi kegagalan yang jelas sehingga Anda dapat segera melihat bahwa proses tersebut tidak berhasil dan ke mana harus pergi untuk menyelidikinya, beserta opsi yang jelas untuk menjalankan ulang proses tersebut.

Untuk informasi selengkapnya tentang Copilot Autofix, lihat Copilot Autofix untuk pemindaian kode.

Pesan kegagalan pemindaian kode Copilot Autofix.

Azure Pipelines

Penonaktifan koneksi layanan secara manual dan otomatis

Koneksi layanan memiliki akses permanen ke layanan eksternal atau layanan jarak jauh yang menjadi target atau digunakan dalam tugas di job pipeline. Ketika alur diperbarui untuk dipicu secara manual tetapi sebenarnya tidak pernah dipicu, akses tetap ada.

Koneksi layanan yang masih direferensikan dalam alur tetapi tidak lagi digunakan, dapat dinonaktifkan oleh admin koneksi layanan misalnya orang yang membuat koneksi layanan atau Administrator Project. Untuk menonaktifkan koneksi layanan, klik 3 titik di sudut kanan atas dan pilih Nonaktifkan.

Cuplikan layar memperlihatkan cara menonaktifkan koneksi layanan.

Dalam Microsoft, kami menganggapnya sebagai praktik terbaik untuk secara otomatis menonaktifkan koneksi layanan yang tidak memiliki penggunaan. Sebagai bagian dari prinsip Secure Future Initiative Aman secara bawaan, kami mulai menonaktifkan koneksi layanan yang tidak digunakan selama 100 hari. Koneksi layanan yang dinonaktifkan dicatat di log Audit. Jika Anda perlu mengaktifkan kembali koneksi layanan untuk penggunaan setelah 100 hari tidak aktif, klik 3 titik di sudut kanan atas dan pilih Aktifkan.

Cuplikan layar memperlihatkan cara mengaktifkan koneksi layanan.

Penerbit Azure DevOps dalam koneksi layanan federasi identitas beban kerja tidak digunakan lagi

Penerbit Azure DevOps dalam koneksi layanan federasi identitas beban kerja sudah tidak digunakan lagi dan akan dihentikan pada 1 Juli 2027. Penerbit yang tidak digunakan lagi menggunakan awalan https://vstoken.dev.azure.com dalam kredensial gabungan.

Koneksi layanan federasi identitas beban kerja baru menggunakan penerbit Microsoft Entra secara default. Koneksi layanan yang ada yang masih menggunakan penerbit Azure DevOps terus berfungsi hingga penghentian, tetapi Anda harus memperbaruinya ke penerbit Microsoft Entra sebelum 1 Juli 2027.

Koneksi layanan yang memerlukan tindakan muncul di bagian atas daftar koneksi layanan dan menampilkan peringatan di antarmuka pengguna konfigurasi koneksi layanan. Pilih Perbarui pada koneksi layanan untuk mengonversinya ke penerbit Microsoft Entra.

Important

Penghentian ini hanya berlaku untuk koneksi layanan di cloud publik Azure yang menggunakan aplikasi Microsoft Entra penyewa tunggal atau identitas terkelola. Koneksi layanan yang menargetkan cloud yang tidak bersifat publik, seperti Azure Government, Azure China, atau Azure Stack, serta koneksi layanan yang menggunakan aplikasi multitenan (signInAudience: AzureADMultipleOrgs) dikecualikan.

Untuk informasi selengkapnya, lihat pengumuman Penghentian penerbit Azure DevOps dalam koneksi layanan federasi identitas beban kerja dan dokumentasi Mengonversi koneksi layanan dari penerbit Azure DevOps ke penerbit Microsoft Entra.

Azure Repos

Saat Anda mengirim branch baru ke Azure Repos, output perintah git push kini menyertakan tautan langsung untuk membuat pull request. Hal ini mempercepat pembukaan PR segera setelah melakukan push, tanpa perlu membuka antarmuka web secara manual.

Contoh output:

remote:
remote: Create a pull request for 'my-branch' on Azure DevOps by visiting:
remote:   https://dev.azure.com/org/project/_git/repo/pullrequestcreate?sourceRef=my-branch&targetRef=main
remote:

Rencana Uji Azure

Fitur Hasil Aktual untuk pengujian manual sekarang tersedia secara umum

Fitur Hasil Aktual untuk pengujian manual di Azure Test Plans sekarang tersedia secara umum. Kami mengumumkan pratinjau umum pada bulan April, dan berdasarkan umpan balik positif dari komunitas serta kinerja teknis fitur yang solid, kini kami menetapkannya sebagai tersedia secara umum.

Hasil Aktual adalah salah satu kemampuan yang paling banyak diminta dari komunitas. Hasil Aktual memungkinkan Anda merekam hasil tingkat langkah yang tepat untuk setiap langkah pengujian menggunakan teks dan lampiran. Fitur ini meningkatkan keterlacakan, kesiapan audit, dan kolaborasi di seluruh tim. Anda dapat mengaktifkan Hasil Aktual sebagai bidang opsional atau wajib di tingkat rencana pengujian, meninjau hasil yang diambil langsung di Test Run Hub, dan mengaksesnya secara terprogram melalui Azure DevOps REST API.

Langkah berikutnya

Note

Fitur-fitur ini akan diluncurkan selama dua hingga tiga minggu ke depan. Buka Azure DevOps dan lihat.

Cara memberikan umpan balik

Kami ingin mendengar apa yang Anda pikirkan tentang fitur-fitur ini. Gunakan menu bantuan untuk melaporkan masalah atau memberikan saran.

Buat saran

Anda juga bisa mendapatkan saran dan pertanyaan yang dijawab oleh komunitas di Stack Overflow.