Yönetilen DevOps Havuzları güvenlik ayarlarını yapılandırma

Yönetilen DevOps Havuzları için güvenlik ayarlarını yapılandırmayı öğrenin. Güvenlik ayarlarını yapılandırmanın iki yolu vardır:

  • Güvenlik sekmesini kullanarak havuz oluşturduğunuzda
  • Güvenlik ayarları bölmesini kullanarak havuz oluşturduktan sonra

Havuz takma adlarını yapılandırın

Varsayılan olarak, Azure DevOps aracı havuzunun adı Yönetilen DevOps Havuzunuzla aynıdır. Havuz diğer adını yapılandırarak aracı havuzu için farklı bir ad belirtebilirsiniz. Yönetilen DevOps Havuzunuzdaki tüm Azure DevOps kuruluşlar için en üst düzey havuz diğer adını yapılandırabilir veya bunları kuruluş bazında yapılandırabilirsiniz.

Havuz takma adı kapsamı Açıklama
Üst düzey Bu havuz, Yönetilen DevOps Havuzunuzdaki tüm kuruluşlar için Azure DevOps aracı havuzu adını belirtir. Üst düzey bir takma ad belirtmezseniz, Managed DevOps Pool’unuzun adı Azure DevOps aracı havuzunun adı olarak kullanılır.
Kuruluş düzeyinde Bu havuz takma adı, Yönetilen DevOps Havuzunuzda belirli bir kuruluş için Azure DevOps aracı havuzunun adını belirtir. Kuruluş düzeyinde bir takma ad belirtmezseniz, üst düzey takma ad kullanılır. Diğer ad belirtilmezse Yönetilen DevOps Havuzunuzun adı kullanılır.

Takma adlar 128 karakteri aşmamalı; bir harf veya rakamla başlamalı, ardından harfler, rakamlar veya tireler gelmeli ve bir harf veya rakamla bitmelidir.

Yönetilen DevOps Havuzunuzu tek bir Azure DevOps kuruluşu için yapılandırıyorsanız, aracı havuzunun adını Alias alanına bir değer girerek özelleştirebilirsiniz. Alias için bir değer belirtmezseniz, Yönetilen DevOps Havuzu'nun adı kullanılır.

Bir havuz takma adının nasıl yapılandırılacağını gösteren ekran görüntüsü.

Yönetilen DevOps Havuzunuzu birden çok Azure DevOps kuruluş için yapılandırırsanız, her kuruluşun ayarlarında Diğer Ad alanı için bir değer sağlayarak kuruluş başına aracı havuzunun adını özelleştirebilirsiniz. Kuruluşa özgü bir Diğer Ad yapılandırmazsanız, en üst düzey Diğer Ad kullanılır. Takma Ad yapılandırılmamışsa, Yönetilen DevOps Havuzu adı kullanılır.

Birden çok kuruluş için bir havuz takma adının nasıl yapılandırılacağını gösteren ekran görüntüsü.

Kuruluş erişimini yapılandırma

Varsayılan olarak, Yönetilen DevOps Havuzları ile oluşturduğunuz havuzlar tek bir kuruluştaki tüm projeler için yapılandırılır. İsteğe bağlı olarak kuruluştaki belirli projelere erişimi sınırlandırabilir ve diğer kuruluşlara da erişim vekleyebilirsiniz.

Havuzunuzu yapılandırıp tüm projelere erişim verirseniz havuz, uygun izinlere sahip olduğunuz projelere eklenir. Havuzunuzu yapılandırıp belirli projelere erişim verirseniz, havuzu belirlenen tüm projelere ekleme izniniz olmalıdır, aksi takdirde havuz oluşturma işlemi başarısız olur.

Kuruluşunuzda ve projelerinizde Yönetilen DevOps Havuzlarını yapılandırmak için gereken izinleri görmek için bkz . Önkoşullar: Azure DevOps izinlerini doğrulama.

Tek bir kuruluşla birlikte havuz kullanma

Varsayılan olarak Yönetilen DevOps Havuzları, havuzu oluştururken belirttiğiniz tek bir Azure DevOps kuruluşuyla yapılandırılır. Havuzunuz tek bir kuruluş için yapılandırıldığında, kuruluş adı Havuz ayarlarında görüntülenir ve yapılandırılır.

Varsayılan olarak , Tüm projelere havuz ekle ayarı Evet olarak ayarlanır ve Yönetilen DevOps Havuzuna erişim kuruluştaki tüm projelere verilir. Kuruluşunuzdaki hangi projelerin havuzu kullanabileceğini sınırlamak için Hayır'ı seçin ve hangi projelerin erişimi olması gerektiğini belirtin.

Tek bir kuruluş için projelerin nasıl yapılandırıldığını gösteren ekran görüntüsü.

Birden çok kuruluşta havuz kullanma

Havuzunuzu birden çok Azure DevOps kuruluşuyla kullanmak için Birden çok kuruluşta havuz kullan'ı etkinleştirin. Her kuruluş için havuzu kullanmasına izin verilen projeleri belirtin veya tüm projelere izin vermek için bu alanı boş bırakın. Her organizasyon için havuzdaki Maksimum aracı değerine göre belirtilen eşzamanlılık bölümlerini belirleyerek Paralellik yapılandırmasını yapın. Tüm kuruluşlar için paralelliğin toplamı, havuzun eşzamanlılık üst sınırına eşit olmalıdır. Örneğin, En fazla aracı beş olarak ayarlanırsa, belirtilen kuruluşlar için paralelliğin toplamı beş olmalıdır. En fazla aracı değeri bir olarak ayarlandıysa, havuzu yalnızca bir kuruluşla kullanabilirsiniz.

Aşağıdaki örnekte havuz, fabrikam-tailspin kuruluşundaki FabrikamResearch ve FabrikamTest projeleri ve fabrikam-blue kuruluşundaki tüm projeler için kullanılabilir olacak şekilde yapılandırılmıştır.

Birden çok kuruluşun nasıl yapılandırıldığını gösteren ekran görüntüsü.

gibi The sum of parallelism for all organizations must equal the max pool sizebir hata alırsanız havuz için Maksimum aracı sayısı sayısının Paralellik sütununun toplamıyla eşleştiğinden emin olun.

Havuzunuza yönelik işlem hatları için açık erişimi yapılandırma

İşlem hatları için açık erişimi yapılandırmak için Önkoşullar - Azure DevOps izinlerini doğrulama bölümünde açıklanan izinlere ek olarak aşağıdaki izinlere sahip olmanız gerekir:

Varsayılan olarak, bir işlem hattı tanımını, bu havuzda ilk kez çalışmadan önce kendi kendine barındırılan bir aracı havuzda (Yönetilen DevOps Havuzlarıyla oluşturulmuş bir havuz örneği gibi) çalıştırmak için açıkça yetkilendirmeniz gerekir.

Azure DevOps, işlem hatlarını aracı havuzunda çalışacak şekilde yetkilendirmek için aşağıdaki modları sağlar.

  • Belirli işlem hatlarını yetkilendirme (varsayılan): Azure DevOps projesindeki belirli işlem hatlarını havuzda çalışacak şekilde tek tek yetkilendirme.
  • Açık erişim: Proje düzeyinde bir aracı havuzunu bu projedeki tüm işlem hatları için kullanılabilir olacak şekilde yapılandırın.

Havuzu oluştururken Azure DevOps'ta Açık erişim aracısı havuzu ayarını yapılandırmak için tüm işlem hatlarının onay olmadan havuzda çalışmasına izin ver seçeneğini etkinleştirin.

Yönetilen DevOps Havuzları'nda tüm işlem hatlarının onay olmadan havuzda çalışmasına izin ver (açık erişim) ayarını yalnızca havuzu oluşturduğunuzda yapılandırabilirsiniz. Havuz oluşturulduktan sonra, havuzu kullanan her proje için Azure DevOps'ta ilgili aracı havuzundaAçık erişimi görüntüleyebilir ve yapılandırabilirsiniz.

Belirlenen projelerdeki tüm işlem hatlarından havuza erişimi yapılandırmak için Tüm işlem hatlarının onay olmadan havuzda çalışmasına izin ver (açık erişim)'i etkinleştirin.

Açık erişimin nasıl yapılandırıldığını gösteren ekran görüntüsü.

  • Tüm projelere havuz ekle seçeneği Evet olarak ayarlanırsa, Yönetilen DevOps Havuzları tüm projelerdeki tüm işlem hatları için Açık erişimi yapılandırır.
  • Tüm projelere havuz ekleseçeneği Hayır olarak ayarlanırsa, Yönetilen DevOps Havuzları yalnızca listelenen projelerdeki tüm işlem hatları için Açık erişim yapılandırılır.

Havuzu birden çok kuruluşta kullan seçeneğini etkinleştirirseniz, her kuruluş için ayrı ayrı Açık erişim belirtebilirsiniz.

Birden çok kuruluş için açık erişimi yapılandırmayı gösteren ekran görüntüsü.

Aracı havuzunuza erişme yetkisi olmayan bir işlem hattı çalıştırmaya çalışırsanız, "Bu çalıştırmanın devam etmesi için bu işlem hattının kaynağa erişim izni gerekiyor" gibi bir hata alırsınız. Bu sorunu, önceki bölümde açıklandığı gibi açık erişimi yapılandırarak veya işlem hattını aracı havuzunda çalışacak şekilde açıkça yetkilendirerek çözebilirsiniz.

Etkileşimli modu yapılandırma

Testleriniz kullanıcı arabirimi testi için etkileşimli oturum açmaya ihtiyaç duyuyorsa EnableInteractiveMode ayarını etkinleştirerek etkileşimli oturum açmayı etkinleştirin.

Etkileşimli modu etkinleştirmeyi gösteren ekran görüntüsü.

Havuz yönetimi izinlerini yapılandırma

Yönetilen DevOps Havuzu oluşturma işleminin bir parçası olarak Azure DevOps kuruluş düzeyinde bir aracı havuzu ve belirlenen her projede bir proje düzeyinde aracı havuzu oluşturulur. Havuz yönetimi izinleri ayarı, Azure DevOps'ta yeni oluşturulan aracı havuzlarında hangi kullanıcılara yönetici izni verildiğini belirtir. Yönetilen DevOps Havuzu oluşturulduktan sonra Azure DevOps aracı havuzu izinlerini görüntülemek ve yönetmek için bkz . Aracı havuzları oluşturma ve yönetme: Aracı havuzlarının güvenliği.

Havuz yönetimi izinlerinin nasıl yapılandırıldığını gösteren ekran görüntüsü.

  • Yalnızca oluşturucu: Bu ayar, Yönetilen DevOps Havuzunu oluşturan kullanıcıyı Azure DevOps aracı havuzunun yöneticisi olarak ekler ve aracı havuzu güvenlik ayarlarında Devralma'yıKapalı olarak ayarlar. Varsayılan ayar yalnızca oluşturucudur .
  • Projeden izinleri devral: Bu ayar, Yönetilen DevOps Havuzunu oluşturan kullanıcıyı Azure DevOps aracı havuzunun yöneticisi olarak ekler ve aracı havuzu güvenlik ayarlarında Devralma'yıAçık olarak ayarlar.
  • Belirli hesaplar: Azure DevOps'ta aracı havuzunun yöneticisi olarak eklemek istediğiniz hesapları belirtmek için bu ayarı kullanabilirsiniz. Varsayılan olarak, havuz oluşturucusu eklenir.

Havuzu oluştururken Güvenlik sekmesinde Havuz yönetim izinleri ayarını yapılandırabilirsiniz. Havuz oluşturulduktan sonra Güvenlik ayarlarında görüntülenmez. Havuzu oluşturduktan sonra Azure DevOps aracı havuzu izinlerini görüntülemek ve yönetmek için bkz. Aracı havuzları oluşturma ve yönetme - Aracı havuzlarının güvenliği.

Anahtar kasasını yapılandırın

Yönetilen DevOps Havuzları, sağlama sırasında bir Azure anahtar kasasından sertifika getirme olanağı sunar. Boru hatlarınızı çalıştırdığında sertifikalar zaten makinede bulunmaktadır.

Bu özelliği kullanmak için şunları kullanmanız gerekir:

  • Havuzunuzda kimlik yapılandırın. Anahtar kasanızdan sırrı almak için bu kimliğe "Key Vault Secrets User" izni vermelisiniz. Kimliğinizi Key Vault Gizli Dizileri Kullanıcı rolüne atamak için bkz. Azure rol tabanlı erişim denetimiyle anahtar kasası anahtarlarına, sertifikalara ve gizli dizilere erişim sağlama.

  • Anahtar kasası tümleştirme ayarlarını yapılandıran sorumlunun (anahtar kasası ayarlarını yapılandırıyorsanız hesabınız), sertifikaların depolandığı anahtar kasasında Key Vault Sertifikası Kullanıcı rolü ataması olmalıdır.

  • Azure Key Vault örneğinizin yalnızca yetkili kaynaklara erişim izni vermesi için ağ yalıtımını zorunlu kılmak için Azure Key Vault izin verilenler listenize aşağıdaki IP adreslerini eklemeniz gerekir. Aşağıdaki IP adresi aralıkları DevOpsInfrastructure adlı bir Azure hizmet etiketindedir.

    Yer IP adresi aralığı
    australiaeast 4.198.194.192/28
    brazilsouth 74.163.143.32/28
    canadacentral 130.107.66.0/28
    centralindia 98.70.255.112/28
    centralus 72.152.33.16/28
    eastus2 72.153.21.192/28
    germanywestcentral 131.189.121.128/28
    northeurope 72.145.24.48/28
    southeastasia 135.171.33.48/28
    İsviçrekuzey 74.161.82.192/28
    uksouth 131.145.107.64/28
    westus3 57.154.125.208/28

Not

api-version 2025-01-21itibarıyla, bu özelliği kullanırsanız havuzda yalnızca tek bir kimlik kullanabilirsiniz.

Anahtar kasasından sırları almak için yalnızca bir kimlik kullanabilirsiniz.

Yönetilen DevOps Havuzları sertifika ayarlarını havuz düzeyinde ayarlarsınız ve bazı ayarlar Windows veya Linux için özeldir. İş akışınız hem Linux hem de Windows görüntüleri gerektiriyorsa, hem Windows hem de Linux için çalışan ortak bir sertifika ayarları kümesi bulamazsanız bunları birden çok havuza bölmeniz gerekebilir.

Aşağıdaki ayarlar, anahtar kasanızdan getirilen sertifikaları yapılandırıyor:

  • Sertifikalar (observedCertificates): Bu ayar, anahtar kasanızdan getirilecek ve havuzunuzdaki tüm makinelere yüklenecek sertifikaları belirtir.
  • Sertifika deposu konumu (certificateStoreLocation): Bu ayar, aracınıza sertifikaların yükleneceği konumu belirtir.
    • Windows aracıları: LocalMachine veya CurrentUser belirtin.
    • Linux aracıları: Sertifika deposu konumu ayarı yalnızca Ubuntu dağıtımlarında desteklenir. Sertifikaları depolamak için disk yolunu belirtin (örneğin, /var/lib/waagent/Microsoft.Azure.KeyVault/app1). Ubuntu dağıtımları için, güvenilen depolama konumunu belirtirseniz (örneğin, /usr/local/share/ca-certificates), sertifika bu sertifika deposuna kök olarak eklenir. Daha fazla bilgi için bkz. Güven deposuna kök CA sertifikası yükleme.
  • Sertifika deposu adı (certificateStoreName)
    • Windows aracıları: Bu ayar sertifika deposunun adını belirtir. Bu, My (ad belirtilmezse varsayılan olan yerel sertifika deposu) veya Root (güvenilen kök konum) şeklindedir.
    • Linux aracıları: Bu ayar Linux aracılarında kullanılmaz.
  • Dışarı aktarılabilir özel anahtarlar (keyExportable): Bu ayar, sertifikaların anahtarının dışarı aktarılabilir olup olmadığını belirtir. Varsayılan değer: false.

Anahtar kasası tümleştirmeyi Ayarlar>Güvenlik bölümünde yapılandırabilirsiniz.

Anahtar kasası sertifikalarının nasıl yapılandırılacağını gösteren ekran görüntüsü.

Anahtar kasası tümleştirme ayarlarını yalnızca havuzu oluşturduktan sonra yapılandırabilirsiniz. Havuzu oluştururken anahtar kasası tümleştirme ayarlarını yapılandıramazsınız. Havuz oluşturma sırasında Güvenlik sekmesinde görüntülenmez.

SecretManagementSettings'i yapılandırma

havuzunuzda kullanılarak SecretManagementSettings alınan sertifikalar, anahtar kasası içinde yayımlanan en son sürümlerle otomatik olarak eşitlenir. Bu gizli bilgiler, ilk işlem hattı çalıştırıldığı sırada makinede bulunur; bu da zaman kazanabileceğiniz ve sertifikaların alınması için görevleri kaldırabileceğiniz anlamına gelir.

Önemli

İzinler veya ağ sorunu nedeniyle gizli anahtar anahtar kasasından alınamıyorsa aracı sanal makinelerinizin yapılandırılması başarısız olur.

Windows için Sertifika Deposu Konumu değerini LocalMachine veya CurrentUser olarak ayarlayabilirsiniz. Bu ayar, gizli anahtarın makinede belirtilen konuma yerleştirilmesini sağlar. Gizli verilerin alınma işleminin nasıl çalıştığına ilişkin belirli davranışlar için bkz. Windows için Azure Key Vault uzantısı.

  • havuz ayarlarını yapılandırma