Сведения о доступе к организации через Microsoft Entra ID

Azure DevOps Services

В этой статье описывается управление доступом к организации с помощью идентификатора Microsoft Entra. Подключение организации к идентификатору Microsoft Entra повышает безопасность и упрощает управление пользователями.

Параметры и преимущества конфигурации организации

Организации Azure DevOps поддерживают две основные конфигурации проверки подлинности, определяющие, какие типы пользователей могут сотрудничать в организации. Хотя доступ всегда ограничен пользователями, которые вы явно добавляете, тип конфигурации управляет доступным пулом пользователей, из которого можно выбрать.

Подключено к идентификатору Microsoft Entra

Эти организации интегрированы с идентификатором Microsoft Entra, обеспечивая централизованное управление удостоверениями и доступом.

Доступ пользователей:

Benefits:

  • Централизованное управление: управление доступом пользователей и разрешениями из одного расположения. Администраторы Microsoft Entra контролируют доступ пользователей, обеспечивая безопасный и централизованный контроль.
  • Улучшенная безопасность: используйте расширенные функции безопасности, такие как MFA и условный доступ.
  • Упрощенное взаимодействие с пользователем: обеспечивает простой вход с помощью единого входа.
  • Проверка подлинности на основе каталогов: доступ к вашей организации может получить только пользователи, являющиеся участниками или гостями в каталоге.
  • Отзыв доступа: отключенные или удаленные пользователи не имеют доступа ни в одном механизме, включая PATS или SSH.
  • Простая интеграция: расширенная интеграция со службами Microsoft 365.

Собственность: Организация управляется политиками администратора Microsoft Entra и может быть восстановлена администратором , если становится бесхозной.

Не подключен к идентификатору Microsoft Entra

В следующих примерах приведены автономные организации Azure DevOps, которые в основном используют учетные записи Майкрософт (MSAs) для проверки подлинности.

Доступ пользователей:

  • ✅ Пользователи учетной записи Майкрософт могут входить бесплатно.
  • ⚠️ Пользователи Entra ID могут выполнять вход, только если их адрес входа совпадает с основным именем пользователя Entra (UPN). При добавлении пользователей Entra в организацию убедитесь, что вы добавляете их по UPN (User Principal Name).

Ограничения: Не хватает централизованного управления удостоверениями и функций безопасности корпоративного уровня.

Собственность: Принадлежит создателю организации.

Высокоуровневые шаги по подключению организации к идентификатору Microsoft Entra

  1. Подключитесь к идентификатору Microsoft Entra: если ваша организация создана с учетной записью Майкрософт, подключите его к идентификатору Microsoft Entra. Эта интеграция позволяет централизованно управлять доступом и применять политики безопасности.
  2. Вход. Используйте те же учетные данные, которые вы используете с вашими службами Майкрософт для входа в Azure DevOps. Возможность единого входа упрощает процесс входа и повышает безопасность.
  3. Принудительное применение политик. Реализуйте и применяйте политики для управления доступом к критически важным ресурсам и ключевым ресурсам вашей команды. Идентификатор Microsoft Entra предоставляет надежные функции управления политиками, включая многофакторную проверку подлинности (MFA), условный доступ и управление доступом на основе ролей.

Как Microsoft Entra ID управляет доступом к Azure DevOps

Ваша организация аутентифицирует пользователей через свой каталог, гарантируя, что доступ к вашей организации имеют только члены или гости данного каталога. Отключённым или удалённым пользователям в каталоге запрещён доступ любыми средствами, включая личные токены доступа (PAT) или SSH.

Управление доступом осуществляется определенными администраторами Microsoft Entra, которые контролируют управление пользователями в каталоге. Эти администраторы могут контролировать доступ к вашей организации, обеспечивая безопасность и централизованное управление.

Без идентификатора Microsoft Entra вы несете ответственность за управление доступом организации. В этом случае все пользователи входят только с помощью Учетных записей Майкрософт, и вы вручную управляете разрешениями пользователей и доступом.

Дополнительные сведения см. в статье часто задаваемые вопросы о доступе к Azure и подключении организации к идентификатору Microsoft Entra.