Freigeben über


Konfigurieren von Sicherheitseinstellungen für Managed DevOps-Pools

Sie können die Sicherheitseinstellung für verwaltete DevOps-Pools während der Poolerstellung mithilfe der Registerkarte "Sicherheit " und nach der Poolerstellung mithilfe des Bereichs "Sicherheitseinstellungen " konfigurieren.

Konfigurieren des Organisationszugriffs

Be default, Managed DevOps Pools are configured for a single organization, with access to the pool granted to all projects in the organization. Sie können optional den Zugriff auf bestimmte Projekte in der Organisation einschränken und bei Bedarf Zugriff auf weitere Organisationen gewähren.

Verwenden des Pools mit einer einzigen Organisation

Standardmäßig sind verwaltete DevOps-Pools für die Verwendung mit einer einzelnen Azure DevOps-Organisation konfiguriert, die Sie beim Erstellen des Pools angeben. Wenn Ihr Pool für eine einzelne Organisation konfiguriert ist, wird der Organisationsname in den Pooleinstellungen angezeigt und konfiguriert.

Standardmäßig ist "Pool zu allen Projekten hinzufügen" auf "Ja" festgelegt, und der Zugriff auf den verwalteten DevOps-Pool wird allen Projekten in der Organisation gewährt. Wählen Sie "Nein " aus, um eine Liste von Projekten anzugeben, um einzuschränken, welche Projekte in Ihrer Organisation den Pool verwenden können.

Screenshot der Konfiguration von Projekten für eine einzelne Organisation.

Verwenden des Pools in mehreren Organisationen

Aktivieren Sie "Pool verwenden" in mehreren Organisationen , um Ihren Pool mit mehreren Azure DevOps-Organisationen zu verwenden. Geben Sie für jede Organisation die Projekte an, die den Pool verwenden dürfen, oder lassen Sie es leer, um alle Projekte zuzulassen. Konfigurieren Sie den Parallelismus für jede Organisation, indem Sie angeben, welche Teile der Parallelität durch maximale Agents für den Pool angegeben werden, um sie jeder Organisation zuzuweisen. Die Summe der Parallelität für alle Organisationen muss der maximalen Parallelität des Pools entsprechen. Wenn beispielsweise "Maximale Agenten " auf fünf festgelegt ist, muss die Summe der Parallelität für die angegebenen Organisationen fünf sein. Wenn "Maximale Anzahl von Agents " auf "1" festgelegt ist, können Sie den Pool nur mit einer Organisation verwenden.

Im folgenden Beispiel ist der Pool so konfiguriert, dass er für die FabrikamResearch- und FabrikamTest-Projekte in der Fabrikam-tailspin-Organisation und für alle Projekte in der fabrikam-blue-Organisation verfügbar ist.

Screenshot der Konfiguration mehrerer Organisationen.

Wenn Sie eine Fehlermeldung erhalten, The sum of parallelism for all organizations must equal the max concurrency.stellen Sie sicher, dass die Anzahl der maximalen Agents für den Pool mit der Summe der Spalte "Parallelismus " übereinstimmt.

Konfigurieren des interaktiven Modus

Wenn Ihre Tests eine interaktive Anmeldung für UI-Tests benötigen, aktivieren Sie die interaktive Anmeldung, indem Sie die Einstellung "EnableInteractiveMode " aktivieren.

Screenshot der Konfiguration des interaktiven Modus.

Poolverwaltungsberechtigungen

Im Rahmen des Erstellungsprozesses für verwalteten DevOps-Pool wird ein Agent-Pool auf Organisationsebene in Azure DevOps erstellt. Die Einstellung "Poolverwaltungsberechtigungen " gibt an, welche Benutzer der Administratorrolle des neu erstellten Azure DevOps-Pools gewährt werden. Informationen zum Anzeigen und Verwalten der Azure DevOps-Agentpoolberechtigungen nach dem Erstellen des verwalteten DevOps-Pools finden Sie unter Erstellen und Verwalten von Agentpools – Sicherheit von Agentpools.

Screenshot der Konfiguration von Poolverwaltungsberechtigungen.

  • Ersteller nur – Der Benutzer, der den verwalteten DevOps-Pool erstellt hat, wird als Administrator des Azure DevOps-Agentpools hinzugefügt, und die Vererbung wird in den Sicherheitseinstellungen des Agentpools auf "Aus " festgelegt. Creator ist nur die Standardeinstellung.
  • Erben Sie Berechtigungen von Projekt – Der Benutzer, der den verwalteten DevOps-Pool erstellt hat, wird als Administrator des Azure DevOps-Agentpools hinzugefügt, und die Vererbung wird in den Sicherheitseinstellungen für den Agentpool auf "Ein " festgelegt.
  • Bestimmte Konten – Geben Sie die Konten an, die als Administratoren des erstellten Agentpools in Azure DevOps hinzugefügt werden sollen. Standardmäßig wird der Ersteller des verwalteten DevOps-Pools zur Liste hinzugefügt.

Hinweis

Die Einstellung "Poolverwaltungsberechtigungen " wird auf der Registerkarte "Sicherheit " beim Erstellen des Pools konfiguriert und nach der Erstellung des Pools nicht in den Sicherheitseinstellungen angezeigt. Informationen zum Anzeigen und Verwalten der Azure DevOps-Agentpoolberechtigungen nach dem Erstellen des verwalteten DevOps-Pools finden Sie unter Erstellen und Verwalten von Agentpools – Sicherheit von Agentpools.

Key Vault-Konfiguration

Verwaltete DevOps-Pools bieten die Möglichkeit, Zertifikate während der Bereitstellung aus einem Azure Key Vault abzurufen, was bedeutet, dass die Zertifikate bereits zum Zeitpunkt der Ausführung Ihrer Azure DevOps-Pipelines auf dem Computer vorhanden sind. Um dieses Feature zu verwenden, müssen Sie eine Identität in Ihrem Pool konfigurieren, und diese Identität muss über Berechtigungen für Schlüsseltresorgeheimnisse verfügen, um den geheimen Schlüssel aus Ihrem Key Vault abzurufen. Informationen zum Zuweisen Ihrer Identität zur Rolle " Schlüsseltresorgeheimnisse" finden Sie unter Bereitstellen des Zugriffs auf Schlüsseltresorschlüssel, Zertifikate und geheime Schlüssel mit einer rollenbasierten Azure-Zugriffssteuerung.

Hinweis

api-version 2024-10-19Wenn Sie dieses Feature verwenden, können Sie nur eine einzelne Identität im Pool verwenden. Unterstützung für mehrere Identitäten wird in Kürze hinzugefügt.

Es kann nur eine Identität verwendet werden, um geheime Schlüssel aus dem Key Vault abzurufen.

Die Key Vault-Integration ist in "Einstellungssicherheit" > konfiguriert.

Screenshot der Konfiguration von Key Vault-Zertifikaten.

Hinweis

Key Vault-Integrationseinstellungen können erst konfiguriert werden, nachdem der Pool erstellt wurde. Key Vault-Integrationseinstellungen können während der Poolerstellung nicht konfiguriert werden und werden während der Poolerstellung nicht auf der Registerkarte "Sicherheit " angezeigt.

Konfigurieren von SecretManagementSettings

Zertifikate, die mithilfe des SecretManagementSettings Pools abgerufen werden, werden automatisch mit den neuesten Versionen synchronisiert, die im Key Vault veröffentlicht wurden. Diese geheimen Schlüssel befinden sich auf dem Computer, wenn sie eine beliebige Azure DevOps-Pipeline ausführt, was bedeutet, dass Sie Zeit sparen und Aufgaben zum Abrufen von Zertifikaten entfernen können.

Wichtig

Die Bereitstellung Ihrer virtuellen Agent-Computer schlägt fehl, wenn der geheime Schlüssel aufgrund eines Berechtigungs- oder Netzwerkproblems nicht aus dem Key Vault abgerufen werden kann.

Für Windows darf der Speicherort des Zertifikatspeichers entweder auf LocalMachine oder CurrentUserfestgelegt werden. Diese Einstellung stellt sicher, dass der geheime Schlüssel an diesem Speicherort auf dem Computer installiert ist. Spezifisches Verhalten der Funktionsweise des geheimen Abrufs finden Sie in der Dokumentation für die Azure VMSS Key Vault-Erweiterung für Windows.

Siehe auch