Специальные случаи подключения службы Azure Resource Manager

Сервисы Azure DevOps | Azure DevOps Server | Azure DevOps Server 2022

Хотя рекомендуемым вариантом для подключений к службе Resource Manager является использовать федерацию удостоверений рабочей нагрузки с регистрацией приложения или управляемым удостоверением, вам может потребоваться использовать вместо этого управляемое удостоверение, назначенное агентом, или публикационный профиль. В данной статье рассказывается, как создать соединение службы Resource Manager, использующее регистрацию приложения с секретом для подключения к самостоятельно размещённому агенту на виртуальной машине Azure, а также соединение службы, использующее профиль публикации для подключения к приложению в Службе приложений Azure.

Вы также можете использовать Azure Resource Manager для подключения к облачному сервису Azure Government и Azure Stack.

Создайте регистрацию приложения с секретом (в автоматическом режиме)

С помощью этого выбора Azure DevOps автоматически запрашивает подписку, группу управления или рабочую область машинного обучения, к которой требуется подключиться и создает секрет для проверки подлинности.

Предупреждение

Использование секрета требует ручной смены и управления, и это не рекомендуется. Федерация удостоверений рабочей нагрузки является предпочтительным типом учетных данных.

Этот подход можно использовать, если все следующие элементы соответствуют вашему сценарию:

  • Вы вошли в систему в качестве владельца организации Azure Pipelines и подписки Azure.
  • Вам не нужно дополнительно ограничить разрешения для ресурсов Azure, к которым пользователи получают доступ через подключение к службе.
  • Вы не подключаетесь к Azure Stack или к средам Azure для государственных организаций США.
  • Вы не подключаетесь из Azure DevOps Server 2019 или более ранних версий Azure DevOps Server.
  1. В проекте Azure DevOps перейдите к настройки проекта>подключения службы.

    Дополнительные сведения см. в разделе "Открыть параметры проекта".

  2. Выберите новое подключение к службе, а затем выберите Azure Resource Manager и Далее.

    Снимок экрана с выбором Azure Resource Manager.

  3. Выберите регистрацию приложений (автоматически) с учетными данными Секрет.

    Снимок экрана выбора метода аутентификации для регистрации приложения федерации удостоверений рабочей нагрузки (автоматический).

  4. Выберите уровень области . Выберите подписку, группу управления или рабочую область машинного обучения. Группы управления — это контейнеры, которые помогают управлять доступом, политикой и соответствием в нескольких подписках. Рабочая область машинного обучения — это место для создания артефактов машинного обучения.

    • В области подписки введите следующие параметры:

      Параметр Описание
      Подписка Обязательный. Выберите подписку Azure.
      группа ресурсов Обязательный. Выберите группу ресурсов Azure.
    • Для области группы управления выберите группу управления Azure .

    • Для рабочей области машинного обучения введите следующие параметры:

      Параметр Описание
      Подписка Обязательный. Выберите подписку Azure.
      Группа ресурсов Обязательный. Выберите группу ресурсов, содержащую рабочую область.
      рабочая область машинного обучения Обязательный. Выберите рабочую область Машинного обучения.
  5. Введите имя подключения службы.

  6. При необходимости введите описание подключения к службе.

  7. Выберите "Предоставить разрешение на доступ ко всем конвейерам ", чтобы разрешить всем конвейерам использовать это подключение. Не используйте этот параметр. Вместо этого авторизуйте каждый конвейер по отдельности для использования подключения к службе.

  8. Выберите Сохранить.

Создание подключения службы Azure Resource Manager к виртуальной машине с управляемым удостоверением

Примечание.

Чтобы использовать управляемое удостоверение для проверки подлинности, используйте локальный агент на виртуальной машине Azure.

Вы можете настроить самостоятельно размещённые агенты на виртуальных машинах Azure для использования управляемого удостоверения Azure в Microsoft Entra ID. В этом сценарии используйте управляемое удостоверение, назначенное агентом, чтобы предоставить агентам доступ к любому ресурсу Azure, который поддерживает Entra ID, например экземпляр Azure Key Vault.

  1. В проекте Azure DevOps перейдите к настройки проекта>подключения службы.

    Дополнительные сведения см. в разделе "Открыть параметры проекта".

  2. Выберите новое подключение к службе, а затем выберите Azure Resource Manager.

    Снимок экрана: выбор типа подключения службы.

  3. Выберите Управляемая идентификация (назначенная агентом) для типа идентификации.

  4. Для среды выберите имя среды (Azure Cloud, Azure Stack или параметры для государственных облаков).

  5. Выберите уровень области. Выберите подписку, группу управления или рабочую область машинного обучения. Группы управления — это контейнеры, которые помогают управлять доступом, политикой и соответствием в нескольких подписках. Рабочая область машинного обучения — это место для создания артефактов машинного обучения.

    • В области подписки введите следующие параметры:

      Параметр Описание
      Идентификатор подписки Обязательный. Введите идентификатор подписки Azure.
      Имя подписки Обязательный. Введите имя подписки Azure.
    • Для области группы управления, введите следующие параметры:

      Параметр Описание
      Идентификатор группы управления Обязательный. Введите идентификатор группы управления Azure.
      Имя группы управления Обязательный. Введите имя группы управления Azure.
    • Для рабочей области машинного обучения введите следующие параметры:

      Параметр Описание
      Идентификатор подписки Обязательный. Введите идентификатор подписки Azure.
      Имя подписки Обязательный. Введите имя подписки Azure.
      Группа ресурсов Обязательный. Выберите группу ресурсов, содержащую рабочую область.
      Имя рабочей области машинного обучения Обязательный. Введите имя существующей рабочей области машинного обучения.
      Расположение рабочей области машинного обучения Обязательный. Введите расположение существующей рабочей области Машинного обучения.
  6. Введите идентификатор клиента.

  7. Введите имя подключения службы.

  8. При необходимости введите описание подключения к службе.

  9. Выберите "Предоставить разрешение на доступ ко всем конвейерам ", чтобы разрешить всем конвейерам использовать это подключение. Не используйте этот параметр. Вместо этого авторизуйте каждый конвейер по отдельности для использования подключения к службе.

  10. Выберите Сохранить.

  11. После создания нового подключения к службе:

    • Если вы используете подключение к службе в пользовательском интерфейсе, выберите имя подключения, которое вы назначили в параметре подписки Azure вашего конвейера.
    • Если вы используете подключение к службе в YAML-файле, скопируйте имя подключения в качестве значения в коде для azureSubscription.
  12. Убедитесь, что виртуальная машина (агент) имеет соответствующие разрешения.

    Например, если коду нужно вызвать Resource Manager, назначьте виртуальную машину соответствующей роли с помощью управления доступом на основе ролей (RBAC) в идентификаторе Entra ID.

    Дополнительные сведения см. в статье "Как использовать управляемые удостоверения для ресурсов Azure" и "Использование ролевого доступа для управления доступом к ресурсам подписки Azure".

Дополнительные сведения об этом процессе см. в статье "Устранение неполадок с подключениями к службе Azure Resource Manager".

Создайте подключение к службе Azure Resource Manager, используя профиль публикации

Подключение к службе можно создать с помощью публикационного профиля. Используйте профиль публикации для установления соединения с службой приложений.

  1. В проекте Azure DevOps перейдите к настройки проекта>подключения службы.

    Дополнительные сведения см. в разделе "Открыть параметры проекта".

  2. Выберите новое подключение к службе, а затем выберите Azure Resource Manager и Далее.

    Снимок экрана: выбор Azure Resource Manager.

  3. Выберите Опубликовать профиль для типа идентификации.

  4. Задайте следующие параметры:

    Параметр Описание
    Подписка Обязательный. Выберите существующую подписку Azure. Если подписки и экземпляры Azure не отображаются, см. статью "Устранение неполадок с подключениями к службе Azure Resource Manager".
    WebApp Обязательный. Введите имя приложения службы приложений.
    Имя подключения службы Обязательный. Имя, которое вы используете для ссылки на это подключение к службе в свойствах задачи. Это не имя вашей подписки Azure.
    Описание Необязательно. Описание подключения службы.
  5. Выберите "Предоставить разрешение на доступ ко всем конвейерам ", чтобы разрешить всем конвейерам использовать это подключение. Не используйте этот параметр. Вместо этого авторизуйте каждый конвейер по отдельности для использования подключения к службе.

  6. Выберите Сохранить.

После создания подключения к службе выполните следующие действия.

  • Если вы используете подключение к службе в пользовательском интерфейсе, выберите имя подключения, которое вы назначили в параметре подписки Azure вашего конвейера.
  • Если вы используете подключение к службе в YAML-файле, скопируйте имя подключения и вставьте его в код в качестве значения azureSubscription.

Подключение к Azure Government

Сведения о подключении к Azure для государственных организаций см. в статье Подключение из Azure Pipelines (облако Azure для государственных организаций).

Подключение к Azure Stack

Сведения о подключении к Azure Stack см. в следующих статьях:

Дополнительные сведения см. в разделе "Устранение неполадок с подключениями к службе Azure Resource Manager".

Примечание.

Чтобы получить доступ к ресурсам Azure DevOps (репозитории, REST API) из конвейеров без PAT, см. Access Azure DevOps с использованием идентификации рабочей нагрузки Microsoft Entra.

Помощь и поддержка