Güvenli dosyaları kullanma

Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022

Bu makalede, sertifikalar ve anahtarlar gibi hassas dosyaların Azure Pipelines'da güvenli dosyalar kitaplığıyla güvenli bir şekilde nasıl depolanıp kullanılacağı açıklanmaktadır. Güvenli dosyalar, sunucuda bekleyen dosyaları şifreleyerek hassas verilerin korunmasına yardımcı olur. Yalnızca açıkça yetkilendirdiğiniz işlem hatları güvenli dosyalara erişebilir ve bu da kimlik bilgilerinizin ve diğer kritik dosyalarınızın güvende kalmasını sağlamaya yardımcı olur.

Bu makale, güvenli dosya eklemeyi, izinleri yapılandırmayı ve işlem hattında güvenli dosyaları kullanmayı kapsar.

Aşağıdakiler gibi dosyaları depolamak için güvenli dosyalar kitaplığını kullanın:

  • İmzalama sertifikaları
  • Apple geliştirici profilleri
  • Android keystore dosyaları
  • SSH anahtarları

Her güvenli dosya için boyut sınırı 10 MB'tır.

Güvenli dosyalar sunucuda şifrelenmiş biçimde depolanır ve yalnızca bir işlem hattı görevinden kullanılabilir. Güvenli dosyalar bir korumalı kaynaktır. Dosyalara erişimi sınırlamak için onayları, denetimleri ve işlem hattı izinlerini kullanabilirsiniz. Güvenli dosyalar kitaplık güvenlik modeli rollerini de kullanır.

Önkoşullar

  • Azure DevOps projesi.
  • İşlem hatları oluşturma izinleri ve kitaplık öğeleri ekleme izinleri.
  • Aşağıdaki rollerden biri:
    • Proje Yöneticisi, Katılımcı veya Kitaplık öğelerini yönetme izni olan özel bir rol.
    • Kitaplık güvenliğini ve izinlerini yönetmek için Proje Yöneticisi veya eşdeğer izinlere sahip olmanız gerekir.
  • Azure DevOps kuruluşunuz işlem hattı kaynak erişimine izin verir ve projenin işlem hattı ayarları güvenli dosya kullanımını kısıtlamaz.
  • İşlem hattınızda güvenli bir şekilde kullanmak istediğiniz bir sertifika, anahtar deposu veya sağlama dosyası. Dosya boyutu 10 MB'ı aşmamalıdır.

Güvenli dosya ekleme

  1. Azure DevOps projenizde soldaki menüden İşlem Hatları>Kitaplığı'na gidin.

  2. Güvenli dosyalar sekmesini seçin.

    Güvenli Dosyalar sekmesini seçme işleminin ekran görüntüsü.

  3. Güvenli bir dosyayı karşıya yüklemek için + Güvenli dosya'ya tıklayın. Dosyanızı yüklemek için seçin veya sürükleyip bırakın.

    Dosyanızı karşıya yükleme işleminin ekran görüntüsü.

  4. Tamam'ı seçin.

  5. Yeni dosyanın Güvenli dosyalar listesinde göründüğünü doğrulayın. Güvenli bir dosyayı karşıya yükledikten sonra içeriğini düzenleyemez veya değiştiremezsiniz. Güvenli bir dosyayı güncelleştirmek için var olan dosyayı silin ve ardından yeni bir sürümü karşıya yükleyin. Dosya adı değişirse, dosyaya referans veren veri işleme hatlarını güncelleştirmeniz gerekebilir.

Güvenlik rollerini ve izinlerini tanımlama

Bir kitaplıktaki tüm öğeler veya tek tek öğeler için güvenlik rolü kısıtlamaları ve izinleri tanımlayabilirsiniz.

  • Kitaplıktaki tüm öğeler için güvenlik rolleri atamak için sol menüden İşlem Hatları>Kitaplığı'na gidin ve Güvenlik'i seçin.

  • Tek bir dosyanın izinlerini tanımlamak için:

    1. Soldaki menüden Boru Hatları>Kitaplığı içinde Güvenli dosyalar sekmesini seçin, ardından dosyayı seçin.
    2. Güvenli dosya ayrıntı sayfasının üst kısmında şunları seçin:
      • Dosyaya erişebilecek kullanıcıları ve güvenlik rollerini ayarlamak için güvenlik.
      • Dosyaya erişebilen YAML işlem hatlarını seçmek için boru hattı izinleri.
      • Onaylayanları ayarlamak için onaylar ve denetimler ve dosyayı kullanmak için diğer denetimler. Daha fazla bilgi için bkz . Onaylar ve denetimler.

    Güvenli dosyalar için işlem hattı güvenliğini ayarlayın.

YaML işlem hattını güvenli bir dosya kullanacak şekilde yetkilendirme

YAML işlem hatlarında güvenli bir dosya kullanmak için işlem hattını dosyayı kullanacak şekilde yetkileyin. Tüm klasik işlem hatları güvenli dosyalara erişebilir.

bir işlem hattını veya tüm işlem hatlarını güvenli bir dosya kullanacak şekilde yetkilendirmek için:

  1. Soldaki menüden İşlem Hatları menüsündeki Kitaplık'ta Güvenli dosyalar sekmesini seçin ve ardından dosyayı seçin.
  2. Güvenli dosya ayrıntıları sayfasının üst kısmında İşlem hattı izinleri'ni seçin.
  3. İşlem hattı izinleri ekranında +'yi seçin ve ardından yetkilendirmek için bir proje işlem hattı seçin. Ya da tüm işlem hatlarına dosyayı kullanma yetkisi vermek için Diğer eylemler simgesini seçin, Erişimi aç'ı seçin ve onaylamak için Yeniden Erişimi aç'ı seçin.

İşlem hattında güvenli dosya kullanma

İşlem hattında güvenli dosyaları kullanmak için Güvenli Dosya İndir yardımcı programı görevini kullanın. Başlamadan önce , güvenli dosyayı kitaplığa eklediğinizden ve işlem hattınızı dosyayı kullanması için yetkilendirildiğinizden emin olun. İşlem hattı aracısı 2.182.1 veya üzeri bir sürümü çalıştırıyor olmalıdır. Daha fazla bilgi için Aracı sürümü ve yükseltmeleri bölümüne bakın.

Aşağıdaki örnek YAML işlem hattı güvenli bir sertifika dosyasını indirir ve bir Linux ortamına yükler.

- task: DownloadSecureFile@1
  name: caCertificate
  displayName: 'Download CA certificate'
  inputs:
    secureFile: 'myCACertificate.pem'

- script: |
    echo Installing $(caCertificate.secureFilePath) to the trusted CA directory...
    sudo chown root:root $(caCertificate.secureFilePath)          # Change file ownership to root
    sudo chmod a+r $(caCertificate.secureFilePath)                # Make the file readable by all users
    sudo ln -s -t /etc/ssl/certs/ $(caCertificate.secureFilePath) # Create a symbolic link in the trusted certificates directory

Not

Şirket içi Azure DevOps Server ile güvenli bir dosya indirilirken bir Invalid Resource hata görürseniz sunucuda IIS Temel Kimlik Doğrulaması'nın devre dışı bırakıldığından emin olun.