Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure DevOps Services
В этой статье описывается управление доступом к организации с помощью идентификатора Microsoft Entra. Подключение организации к идентификатору Microsoft Entra повышает безопасность и упрощает управление пользователями.
Параметры и преимущества конфигурации организации
Организации Azure DevOps поддерживают две основные конфигурации проверки подлинности, определяющие, какие типы пользователей могут сотрудничать в организации. Хотя доступ всегда ограничен пользователями, которые вы явно добавляете, тип конфигурации управляет доступным пулом пользователей, из которого можно выбрать.
Подключено к идентификатору Microsoft Entra
Эти организации интегрированы с идентификатором Microsoft Entra, обеспечивая централизованное управление удостоверениями и доступом.
Доступ пользователей:
- ✅ Пользователи Entra ID (участники или гости подключенного арендатора) могут войти в систему.
- ⚠️ Пользователи учетной записи Майкрософт могут войти после принятия приглашения в качестве гостевого пользователя в подключенный клиент Идентификатора Microsoft Entra, если ваш клиент разрешает гостевой доступ пользователей.
Benefits:
- Централизованное управление: управление доступом пользователей и разрешениями из одного расположения. Администраторы Microsoft Entra контролируют доступ пользователей, обеспечивая безопасный и централизованный контроль.
- Улучшенная безопасность: используйте расширенные функции безопасности, такие как MFA и условный доступ.
- Упрощенное взаимодействие с пользователем: обеспечивает простой вход с помощью единого входа.
- Проверка подлинности на основе каталогов: доступ к вашей организации может получить только пользователи, являющиеся участниками или гостями в каталоге.
- Отзыв доступа: отключенные или удаленные пользователи не имеют доступа ни в одном механизме, включая PATS или SSH.
- Простая интеграция: расширенная интеграция со службами Microsoft 365.
Собственность: Организация управляется политиками администратора Microsoft Entra и может быть восстановлена администратором , если становится бесхозной.
Не подключен к идентификатору Microsoft Entra
В следующих примерах приведены автономные организации Azure DevOps, которые в основном используют учетные записи Майкрософт (MSAs) для проверки подлинности.
Доступ пользователей:
- ✅ Пользователи учетной записи Майкрософт могут входить бесплатно.
- ⚠️ Пользователи Entra ID могут выполнять вход, только если их адрес входа совпадает с основным именем пользователя Entra (UPN). При добавлении пользователей Entra в организацию убедитесь, что вы добавляете их по UPN (User Principal Name).
Ограничения: Не хватает централизованного управления удостоверениями и функций безопасности корпоративного уровня.
Собственность: Принадлежит создателю организации.
Высокоуровневые шаги по подключению организации к идентификатору Microsoft Entra
- Подключитесь к идентификатору Microsoft Entra: если ваша организация создана с учетной записью Майкрософт, подключите его к идентификатору Microsoft Entra. Эта интеграция позволяет централизованно управлять доступом и применять политики безопасности.
- Вход. Используйте те же учетные данные, которые вы используете с вашими службами Майкрософт для входа в Azure DevOps. Возможность единого входа упрощает процесс входа и повышает безопасность.
- Принудительное применение политик. Реализуйте и применяйте политики для управления доступом к критически важным ресурсам и ключевым ресурсам вашей команды. Идентификатор Microsoft Entra предоставляет надежные функции управления политиками, включая многофакторную проверку подлинности (MFA), условный доступ и управление доступом на основе ролей.
Как Microsoft Entra ID управляет доступом к Azure DevOps
Ваша организация аутентифицирует пользователей через свой каталог, гарантируя, что доступ к вашей организации имеют только члены или гости данного каталога. Отключённым или удалённым пользователям в каталоге запрещён доступ любыми средствами, включая личные токены доступа (PAT) или SSH.
Управление доступом осуществляется определенными администраторами Microsoft Entra, которые контролируют управление пользователями в каталоге. Эти администраторы могут контролировать доступ к вашей организации, обеспечивая безопасность и централизованное управление.
Без идентификатора Microsoft Entra вы несете ответственность за управление доступом организации. В этом случае все пользователи входят только с помощью Учетных записей Майкрософт, и вы вручную управляете разрешениями пользователей и доступом.
Дополнительные сведения см. в статье часто задаваемые вопросы о доступе к Azure и подключении организации к идентификатору Microsoft Entra.