Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure DevOps Hizmetleri | Azure DevOps Server | Azure DevOps Server 2022
Azure Resource Manager iş yükü kimlik hizmeti bağlantısı sorunlarını giderirken, Azure DevOps'ta kullanılabilen otomatik aracı kullanmak yerine bağlantıyı el ile yapılandırmanız gerekebilir.
El ile yapılandırmaya başlamadan önce otomatik yaklaşımı deneyin.
Kimlik doğrulaması için yönetilen kimlik veya uygulama kaydı kullanabilirsiniz. Yönetilen kimlik seçeneği, hizmet sorumluları oluşturma izniniz yoksa veya Azure DevOps kullanıcınızdan farklı bir Microsoft Entra kiracısı kullanıyorsanız kullanışlıdır.
Azure DevOps sağlayıcısının kullanımdan kaldırılması
Azure DevOps veren iş yükü kimliği federasyon hizmeti bağlantıları kullanım dışı bırakılıyor. Hizmet bağlantınız kullanımdan kaldırılmış olarak işaretlendiyse, bunu Microsoft Entra yayımcısına dönüştürün.
Bu kullanımdan kaldırma yalnızca tek kiracılı Microsoft Entra uygulamaları veya yönetilen kimlikleri kullanan Azure genel buluttaki uygun hizmet bağlantıları için geçerlidir. Genel bulut dışındaki bulutları hedefleyen hizmet bağlantıları ve çok kiracılı uygulamalar kullanan hizmet bağlantıları bu kullanımdan kaldırmanın kapsamı dışındadır. Azure DevOps vereni kullanan mevcut bir hizmet bağlantınız varsa, yeni bir bağlantı oluşturmak yerine var olan bağlantıyı dönüştürün. Diğer ayrıntılar için bkz. Hizmet bağlantılarını dönüştürme .
Gerekli izinler
bir iş yükü kimlik hizmeti bağlantısını yapılandırmak veya dönüştürmek için hem Azure DevOps hem de Azure veya Microsoft Entra izinlere ihtiyacınız olabilir.
| Area | İzin gerekiyor |
|---|---|
| Azure DevOps | Hizmet bağlantısında hizmet bağlantısı yöneticisi veya uç nokta yöneticisi izni. |
| Kullanıcı tarafından atanan yönetilen kimlik | Yönetilen kimliği güncelleştirme ve federasyon kimlik bilgileri ekleme izni. Gerekli en düşük rol, Managed Identity Federated Credential Contributor, Managed Identity Contributor veya federe kimlik bilgilerinin oluşturulmasına izin veren başka bir rol olabilir. |
| Uygulama kaydı | Uygulama kaydına sahip düzeyinde erişim veya federe kimlik bilgilerinin yönetilmesine izin veren başka bir Microsoft Entra rolü. |
| Hedef Azure kaynağı | Kimliğe abonelikte, kaynak grubunda veya kaynakta Katkıda Bulunan gibi gerekli rolü atama izni. |
Azure DevOps izinleri ve Azure izinleri ayrıdır. Kullanıcı Azure DevOps bir hizmet bağlantısını düzenleyebilir ancak Azure veya Microsoft Entra federasyon kimlik bilgilerini eklemek için Azure yöneticisinden veya kimlik sahibinden yardım almaya devam edebilir.
Kurulum işlemine genel bakış
Aşağıdaki diyagramda iş yükü kimlik hizmeti bağlantısını yapılandırmaya yönelik üst düzey adımlar gösterilmektedir:
Mevcut hizmet bağlantılarını dönüştürme
Mevcut bir hizmet bağlantısı kullanım dışı bırakılmış Azure DevOps vereni kullanıyorsa, Microsoft Entra vereni kullanacak şekilde dönüştürün.
Kullanılabilir olduğunda otomatik dönüştürmeyi kullanma
Azure DevOps'da project açın ve
Project ayarları>> gidin.Kullanım dışı olarak işaretlenen hizmet bağlantısını seçin.
Hizmet bağlantısını güncelleştirme seçeneğini belirleyin.
Dönüştürmeyi Azure DevOps denemesine izin verin.
Dönüştürme başarılı olursa, hizmet bağlantısı Microsoft Entra vereni kullanır ve başka el ile yapılandırma gerekmez. Ayrıntılı dönüştürme adımları için bkz. Hizmet bağlantılarını dönüştürme .
Otomatik dönüştürme tamamlanmadığında el ile dönüştürmeyi kullanma
Azure DevOps kimliği otomatik olarak güncelleştiremezse, Azure veya Microsoft Entra eklemeniz gereken federasyon kimlik bilgisi değerlerini gösterir. Hizmet bağlantısıyla ilişkili kimlikte federasyon kimlik bilgilerini oluşturmak için Azure DevOps'de gösterilen değerleri kullanın.
Azure DevOps'tan aşağıdaki değerlere ihtiyacınız var:
- İhraç Eden
- Konu tanımlayıcısı
Federasyon kimlik bilgilerini Azure veya Microsoft Entra ekledikten sonra Azure DevOps'da hizmet bağlantısına dönün ve kurulumu tamamlayın. Ayrıntılı dönüştürme adımları için bkz. Hizmet bağlantılarını dönüştürme.
Sınırlamalar
Azure DevOps vereninin kullanımdan kaldırılma süreci, her iş yükü kimliği senaryosu için geçerli değildir.
- Herkese açık olmayan bulutları hedefleyen hizmet bağlantıları bu kullanım dışı bırakmanın kapsamı dışındadır.
- Çok kiracılı uygulama kullanan hizmet bağlantıları, bu kullanımdan kaldırmanın kapsamı dışındadır.
İş yükü kimlik hizmeti bağlantısını ayarla
Azure Pipelines'ınız için yönetilen kimlik kimlik doğrulamasını el ile ayarlamak üzere bu adımları izleyerek Azure portalında yönetilen kimlik oluşturun, Azure DevOps'ta bir hizmet bağlantısı kurun, federasyon kimlik bilgileri ekleyin ve gerekli izinleri verin. Şu adımları şu sırayla izleyin:
- Yönetilen kimliği Azure portalında oluşturun.
- Azure DevOps'ta hizmet bağlantısını oluşturun ve taslak olarak kaydedin.
- Azure portalında yönetilen kimliğinize federasyon kimlik bilgileri ekleyin.
- Azure portalında yönetilen kimliğe izinler verin.
- Hizmet bağlantınızı Azure DevOps'a kaydedin.
Bu işlem için REST API'yi de kullanabilirsiniz.
Yönetilen kimlik doğrulaması için önkoşullar
- Kullanıcı tarafından atanan bir yönetilen kimlik oluşturmak için, Azure hesabınızın "Katkıda Bulunan Yönetilen Kimlik" rolüne veya daha yüksek bir rol atamasına ihtiyacı vardır.
- İşlem hattınızdaki Azure kaynaklarına erişmek üzere yönetilen kimlik kullanmak için yönetilen kimlik erişimini kaynağa atayın.
Azure portalında yönetilen kimlik oluşturma
Azure Portal’ında oturum açın.
Arama kutusuna Yönetilen Kimlikler yazın.
Oluştur'u belirleyin.
Kullanıcı Tarafından Atanan Yönetilen Kimlik Oluştur bölmesinde, aşağıdaki öğeler için değerleri girin veya seçin:
- Abonelik: Kullanıcı tarafından atanan yönetilen kimliğin oluşturulacağı aboneliği seçin.
- Kaynak grubu: kullanıcı tarafından atanan yönetilen kimliği oluşturmak için bir kaynak grubu seçin veya yeni bir kaynak grubu oluşturmak için Yeni oluştur'u seçin.
- Bölge: Kullanıcı tarafından atanan yönetilen kimliği dağıtmak için bir bölge seçin (örnek: Doğu ABD).
- Ad: Kullanıcı atanımlı yönetilen kimlik için bir ad girin (örneğin: UADEVOPS).
Yeni bir yönetilen kimlik oluşturmak için Gözden geçir + oluştur'u seçin. Dağıtımınız tamamlandığında Kaynağa git’i seçin.
Daha sonra kullanmak üzere yönetilen kimliğiniz için Abonelik, Abonelik Kimliği ve İstemci Kimliği değerlerini kopyalayın.
Azure portalında yönetilen kimliğiniz içinde Ayarlargidin.
Daha sonra kullanmak için Kiracı Kimliği değerini kopyalayın.
Azure DevOps'ta yönetilen kimlik doğrulaması için hizmet bağlantısı oluşturma
Azure DevOps'ta projenizi açın ve
>Boru Hatları>Hizmet bağlantıları'na gidin.Yeni hizmet bağlantısı'nı seçin.
Azure Resource Manager'ı seçin.
Uygulama kaydı veya Yönetilen kimlik (el ile) kimlik türünü seçin ve ardından İş yükü kimliği federasyon kimlik bilgilerini seçin.
Hizmet bağlantısı adı için gibi
uamanagedidentitybir değer girin. Bu değeri federasyon kimlik bilgisi konu tanımlayıcınızda kullanacaksınız.İleri'yi seçin.
2. Adımda: Uygulama kaydı ayrıntıları:
2. Adım: Uygulama kaydı ayrıntıları aşağıdaki parametreleri içerir. Aşağıdaki parametreleri girin veya seçin:
Parametre Açıklama İhraç Eden Gerekli. DevOps, veren URL'yi otomatik olarak oluşturur. Konu tanımlayıcısı Gerekli. DevOps, konu tanımlayıcısını otomatik olarak oluşturur. Ortam Gerekli. Bağlanmak için bir bulut ortamı seçin. Azure Stack'i seçerseniz, https://management.local.azurestack.externalgibi ortam URL'sini girin.Kapsam Düzeyi'ni seçin. Abonelik, Yönetim Grubu veya Machine Learning Çalışma Alanı'yı seçin. Yönetim grupları , birden çok abonelikte erişimi, ilkeyi ve uyumluluğu yönetmenize yardımcı olan kapsayıcılardır. Machine Learning Çalışma Alanı, makine öğrenmesi yapıtları oluşturmak için kullanılabilir.
Abonelik kapsamı için aşağıdaki parametreleri girin:
Parametre Açıklama Abonelik Kimliği Gerekli. Azure abonelik kimliğini girin. Abonelik Adı Gerekli. Azure aboneliği adını girin. Yönetim Grubu kapsamı için aşağıdaki parametreleri girin:
Parametre Açıklama Yönetim Grubu Kimliği Gerekli. Azure yönetim grubu kimliğini girin. Yönetim Grubu Adı Gerekli. Azure yönetim grubu adını girin. Machine Learning Çalışma Alanı kapsamı için aşağıdaki parametreleri girin:
Parametre Açıklama Abonelik Kimliği Gerekli. Azure abonelik kimliğini girin. Abonelik Adı Gerekli. Azure aboneliği adını girin. Kaynak Grubu Gerekli. Çalışma alanını içeren kaynak grubunu seçin. ML Çalışma Alanı Adı Gerekli. Mevcut Azure Machine Learning çalışma alanının adını girin. ML Çalışma Alanı Konumu Gerekli. Mevcut Azure Machine Learning çalışma alanının konumunu girin.
Kimlik Doğrulaması bölümünde aşağıdaki parametreleri girin veya seçin:
Parametre Açıklama Uygulama (istemci) kimliği Gerekli. Yönetilen kimliğiniz için Müşteri Kimliğini girin. Dizin (kiracı) kimliği Gerekli. Yönetilen kimliğinizden Kiracı Kimliğini girin. Güvenlik bölümünde, Tüm işlem hatlarına erişim izni ver'i seçerseniz, tüm işlem hatları bu bağlantıyı kullanabilir. Bu seçeneği kullanmayın. Bunun yerine, hizmet bağlantısını kullanmak için her işlem hattını tek tek yetkilendirin.
Azure DevOps'ta Veren ve Konu tanımlayıcısı için oluşturulan değerleri kopyalayın.
Taslak belgeyi kaydetmek için Taslak olarak tut'u seçin. Yönetilen kimliğiniz Azure portalında federasyon kimlik bilgilerine sahip olana kadar kurulumu tamamlayamazsınız.
Azure portalında federasyon kimlik bilgisi ekleme
Yeni bir tarayıcı penceresinde, Azure portalındaki yönetilen kimliğinizin içinde Ayarlargidin.
Kimlik bilgileri ekle'yi seçin.
Diğer ihraççı senaryosunu seçin.
Azure DevOps projenizden kopyaladığınız Veren ve Konu tanımlayıcısı değerlerini Azure portalındaki federasyon kimlik bilgilerinize yapıştırın. Tür için Açık konu tanımlayıcısı'nı seçin.
Federasyon kimlik bilgilerinizin adını girin.
Ekle'yi seçin.
Azure portalında yönetilen kimliğe izin verme
Azure portalında, izin vermek istediğiniz Azure kaynağına gidin (örneğin, bir kaynak grubu).
Erişim denetimi (IAM) öğesini seçin.
Rol ataması ekle’yi seçin. Gerekli rolü yönetilen kimliğinize (örneğin, Katkıda Bulunucu) atayın.
Gözden geçir ve ata seçin
.
Azure DevOps hizmet bağlantınızı kaydetme
Azure DevOps'ta taslak hizmet bağlantınıza geri dönün.
Kurulumu bitir'i seçin.
Doğrula ve kaydet'i seçin. Bu adım başarıyla tamamlandığında yönetilen kimliğiniz tamamen yapılandırılır.