Konvertieren Sie Dienstverbindungen vom Azure DevOps-Identitätsanbieter zum Microsoft Entra-Identitätsanbieter

Sie müssen Dienstverbindungen, die die Workload-Identitätsföderation mit dem Azure DevOps-Aussteller nutzen, so umstellen, dass sie den Microsoft Entra-Aussteller verwenden. Der Azure DevOps Aussteller verwendet das https://vstoken.dev.azure.com Präfix, während der Microsoft Entra Aussteller das https://login.microsoftonline.com/ Präfix verwendet.

Diese Konvertierung ist nicht auf Azure Resource Manager Dienstverbindungen beschränkt. Sie gilt für jede Workload-Identitätsverbunddienstverbindung, die den Azure DevOps Aussteller verwendet, einschließlich Azure Resource Manager (ARM)-Dienstverbindungen, Docker-Dienstverbindungen und Von Erweiterungen erstellte Dienstverbindungen.

Dienstverbindungen, die bereits den Microsoft Entra Aussteller verwenden, sind nicht betroffen.

Important

Der Azure DevOps Aussteller für WIF-Dienstverbindungen (Workload Identity Federation) wird am 1. Juli 2027 eingestellt.

Diese Veraltungsankündigung gilt ausschließlich für berechtigte Dienstverbindungen in der öffentlichen Azure-Cloud, die Microsoft Entra-Anwendungen mit Einzelmandantenmodell oder verwaltete Identitäten nutzen. Dienstverbindungen, die auf nicht öffentliche Clouds abzielen, wie z. B. Azure Government, Azure von 21Vianet oder Azure Stack betrieben werden, und Dienstverbindungen, die mehrinstanzenfähige Anwendungen verwenden, sind für diese Deaktivierung außerhalb des Gültigkeitsbereichs. Der Azure DevOps Aussteller wird für diese Szenarien weiterhin unterstützt.

Warum Konvertierung erforderlich ist

Die Workload-Identitätsföderation ermöglicht Azure Pipelines die Authentifizierung, ohne langlebige Geheimnisse zu speichern. Frühere Dienstverbindungen für die Workload-Identitätsföderation verwendeten den Azure-DevOps-Issuer. Microsoft setzt jetzt dienstübergreifend auf den Microsoft Entra-Aussteller für den Workload-Identitätsverbund, und neuere Dienstverbindungen verwenden standardmäßig den Microsoft Entra-Aussteller.

Um Authentifizierungsfehler nach der Außerbetriebnahme des Azure DevOps-Ausstellers zu vermeiden, stellen Sie betroffene Dienstverbindungen auf die Verwendung des Microsoft Entra-Ausstellers um.

Welche Dienstverbindungen betroffen sind

Eine Dienstverbindung ist betroffen, wenn sie die Workloadidentität mit dem Azure DevOps-Aussteller verwendet. Die Konvertierungsanforderung basiert auf dem Aussteller, den die Dienstverbindung verwendet, nicht auf dem Dienstverbindungstyp.

Betroffene Dienstverbindungen können Azure Resource Manager Dienstverbindungen, Docker-Dienstverbindungen und Dienstverbindungen enthalten, die von Erweiterungen erstellt wurden, wenn diese Verbindungen den Workload-Identitätsverbund mit dem Azure DevOps Aussteller verwenden.

Bevor Sie anfangen

Bevor Sie eine Dienstverbindung konvertieren, stellen Sie sicher, dass Sie über die Berechtigung zum Verwalten der Dienstverbindung in Azure DevOps verfügen.

Wenn Sie die Dienstverbindung in Azure DevOps bearbeiten können, aber nicht über die Berechtigung zum Aktualisieren der Identität in Azure oder Microsoft Entra verfügen, können Sie die Konvertierung trotzdem starten. Azure DevOps stellt die Werte für Aussteller- und Subjektbezeichner bereit, die Sie an einen Azure-Administrator oder den Besitzer der Identität weitergeben können, um die Einrichtung der Verbundanmeldeinformationen abzuschließen.

Fläche Erforderliche Berechtigung
Azure DevOps Dienstverbindungsadministrator oder Endpunktadministratorberechtigung für die Dienstverbindung.
Vom Benutzer zugewiesene verwaltete Identität Berechtigung zum Aktualisieren der verwalteten Identität und Hinzufügen von Verbundanmeldeinformationen. Die mindestens erforderliche Rolle kann Managed Identity Federated Credential Contributor, Managed Identity Contributor oder eine andere Rolle sein, die das Erstellen föderierter Anmeldeinformationen ermöglicht.
App-Registrierung Besitzerzugriff auf die App-Registrierung oder eine andere Microsoft Entra Rolle, die das Verwalten von Verbundanmeldeinformationen ermöglicht.
Zielressource Azure Berechtigung, der Identität die erforderliche Rolle, z. B. Mitwirkender, für das Abonnement, die Ressourcengruppe oder die Ressource zuzuweisen.

Automatisches Konvertieren einer betroffenen Dienstverbindung

Verwenden Sie in Azure DevOps die Konvertierungsfunktion, wenn sie verfügbar ist. Dadurch wird die Dienstverbindung automatisch aktualisiert, sodass sie den Microsoft Entra-Aussteller verwendet.

Betroffene Dienstverbindungen werden oben in der Dienstverbindungsliste mit einer Warnung angezeigt, dass eine Aktion erforderlich ist. Konvertieren Sie die vorhandene Dienstverbindung, anstatt sie neu zu erstellen. Durch die erneute Verwendung der vorhandenen Dienstverbindung werden unnötige Updates für Pipelines vermieden, die bereits darauf verweisen.

So konvertieren Sie eine Dienstverbindung:

  1. Wechseln Sie in Azure DevOps zu Project Einstellungen>Dienstverbindungen.

  2. Suchen Sie die Dienstverbindung, die mit der Azure DevOps-Ausstellerwarnung gekennzeichnet ist.

    Screenshot, auf dem Dienstverbindungen zu sehen sind, die mit der Herausgeberwarnung von Azure DevOps gekennzeichnet sind.

  3. Öffnen Sie die Dienstverbindung, und wählen Sie dann "Aktualisieren" aus.

    Screenshot der Aktualisierungsaktion für eine gekennzeichnete Dienstverbindung.

  4. Wählen Sie " Aktualisieren" erneut aus, um Ihre Auswahl zu bestätigen und die Dienstverbindung für die Verwendung des Entra-Ausstellers zu aktualisieren.

  5. Ein Bereich zeigt an, dass das Update ausgeführt wird. Das Update kann einige Minuten dauern. Nach Abschluss des Updates bestätigt ein Dialogfeld, dass die Konvertierung erfolgreich war. Ihre Dienstverbindung verwendet jetzt den Microsoft Entra-Aussteller.

    Screenshot, der eine Bestätigung zeigt, dass die Dienstverbindungskonvertierung erfolgreich war.

Manuelles Konvertieren einer betroffenen Dienstverbindung

Wenn die automatische Konvertierung fehlschlägt, können Sie die Verbundanmeldeinformationen manuell zur App-Registrierung oder verwalteten Identität hinzufügen, die von der Dienstverbindung verwendet wird.

Manuelles Ausweichen kann erforderlich sein, wenn:

  • Sie sind nicht berechtigt, die Identität in Microsoft Entra zu aktualisieren.
  • Ein anderes Team besitzt die Identität.
  • Die automatische Konvertierung kann die Verbundanmeldeinformationen nicht erstellen oder aktualisieren.

Führen Sie die folgenden Schritte aus, um die Verbundanmeldeinformationen zu erstellen und die Dienstverbindungskonvertierung abzuschließen:

  1. In Azure DevOps werden Anweisungen zum manuellen Abschließen der Konvertierung bereitgestellt, wenn die automatische Konvertierung fehlschlägt. Suchen und kopieren Sie in den Anweisungen die Werte für Aussteller und Subjektbezeichner.

  2. Öffnen Sie den in Azure DevOps bereitgestellten Link, um zu Azure zu gelangen, und wechseln Sie dann zum Bereich Verbundanmeldeinformationen Ihrer App-Registrierung oder verwalteten Identität.

  3. Wählen Sie "Anmeldeinformationen hinzufügen" und dann "Sonstige" aus.

  4. Geben Sie die Werte für Aussteller und Subjektbezeichner ein, die Sie aus Azure DevOps kopiert haben.

    Screenshot, der die Eingabe der Werte für Aussteller und Subjektbezeichner beim Hinzufügen einer Verbundanmeldeinformation in Azure zeigt.

  5. Füllen Sie die verbleibenden Felder aus, und erstellen Sie dann die Verbundanmeldeinformationen.

  6. Kehren Sie zu Azure DevOps zurück, und überprüfen Sie die Anmeldeinformationen, um die Dienstverbindung zu aktivieren.

  7. Warten Sie einige Augenblicke, bis die Verbundanmeldeinformationen weitergegeben wurden, und wählen Sie dann "Versuchen Sie es in Azure DevOps erneut aus, um die Dienstverbindungskonvertierung abzuschließen.

    Screenshot der manuellen Konvertierungsanweisungen in Azure DevOps.

Limitations

Bestimmte Szenarien sind nicht Teil dieser Auslaufphase oder der damit verbundenen ersten Umstellungsphase.

  • Dienstverbindungen, die auf nicht öffentliche Clouds abzielen, sind außerhalb des Gültigkeitsbereichs.
  • Dienstverbindungen, die mehrinstanzenfähige Anwendungen verwenden, sind außerhalb des Gültigkeitsbereichs.

Behandeln von Problemen mit Workloadidentitätsverbundszenarien

Die folgenden Probleme können auftreten, wenn Sie Ihre Dienstverbindungen konvertieren oder verwenden:

Pipeline zeigt eine veraltete Azure DevOps-Ausstellerwarnung an

Eine Pipelinewarnung bedeutet, dass die Pipeline eine Dienstverbindung für die Workload Identity Federation verwendet, die weiterhin den veralteten Azure DevOps-Issuer verwendet.

So beheben Sie die Warnung:

  1. Öffnen Sie die mit der Warnung verknüpfte Dienstverbindung.
  2. Stellen Sie die Serviceverbindung auf die Verwendung des Microsoft Entra-Issuers um.
  3. Wenn die automatische Konvertierung nicht abgeschlossen ist, führen Sie die manuellen Konvertierungsschritte unter Festlegen einer Resource Manager Workload Identity Service-Verbindung aus.
  4. Führen Sie die Pipeline erneut aus, nachdem die Dienstverbindung konvertiert wurde.

Fehler bei der automatischen Konvertierung

Azure DevOps versucht zunächst, die Dienstverbindung automatisch zu konvertieren. Die Konvertierung kann fehlschlagen, wenn Azure DevOps die zugeordnete App-Registrierung oder verwaltete Identität nicht aktualisieren kann.

So lösen Sie das Problem:

  1. Vergewissern Sie sich, dass Sie über die Berechtigung "Dienstverbindungsadministrator" oder "Endpunktadministrator" in Azure DevOps verfügen.
  2. Vergewissern Sie sich, dass Sie oder der Identitätsbesitzer Verbundanmeldeinformationen zur zugehörigen App-Registrierung oder verwalteten Identität hinzufügen können.
  3. Kopieren Sie die in Azure DevOps angezeigten Werte für Aussteller, Subjektbezeichner und Zielgruppe.
  4. Fügen Sie die Verbundanmeldeinformationen zur zugeordneten Identität in Azure oder Microsoft Entra hinzu.
  5. Kehren Sie zur Azure DevOps Dienstverbindung zurück, und schließen Sie die Einrichtung ab.

Sie können die Dienstverbindung bearbeiten, aber die Verbundanmeldeinformationen nicht hinzufügen.

Azure DevOps Dienstverbindungsberechtigungen gewähren keine Berechtigung zum Aktualisieren von Identitäten in Azure oder Microsoft Entra. Die App-Registrierung oder verwaltete Identität gehört möglicherweise einem anderen Benutzer oder Team.

Um das Problem zu beheben, bitten Sie einen Azure Administrator, App-Registrierungsbesitzer oder verwalteten Identitätsbesitzer, die Verbundanmeldeinformationen hinzuzufügen. Geben Sie die generierten Ausstellerwerte, Subjektbezeichner- und Zielgruppenwerte aus der Azure DevOps-Dienstverbindung an.

Verbundanmeldeinformationswerte stimmen nicht überein

Eine Workload-Identitätsdienstverbindung hängt von übereinstimmenden Verbundanmeldeinformationswerten ab. Wenn der Aussteller, der Betreffbezeichner oder die Zielgruppe in Azure oder Microsoft Entra nicht mit den von Azure DevOps generierten Werten übereinstimmt, kann die Authentifizierung fehlschlagen.

So lösen Sie das Problem:

  1. Öffnen Sie die Dienstverbindung in Azure DevOps.
  2. Kopieren Sie die generierten Aussteller-, Subjektbezeichner- und Zielgruppe-Werte.
  3. Öffnen Sie die zugeordnete App-Registrierung oder verwaltete Identität in Azure oder Microsoft Entra.
  4. Vergleichen Sie die Verbundanmeldeinformationswerte.
  5. Aktualisieren Sie die Verbundanmeldeinformation, oder erstellen Sie sie neu, damit die Werte übereinstimmen.

Sie wissen nicht, wer der Besitzer der App-Registrierung oder der verwalteten Identität ist.

Einige Organisationen trennen Azure DevOps Verwaltung von Azure oder Microsoft Entra Identitätsverwaltung. Wenn der aktuelle Dienstverbindungsadministrator die Identität nicht besitzt, kann der Administrator die Konvertierung möglicherweise nicht abschließen.

So lösen Sie das Problem:

  • Überprüfen Sie bei App-Registrierungen die App-Registrierungsbesitzer in Microsoft Entra.
  • Überprüfen Sie bei verwalteten Identitäten, wer Rollenzuweisungen über die verwaltete Identität oder die zugehörige Ressourcengruppe hat.
  • Wenn Sie den Besitzer nicht identifizieren können, wenden Sie sich an den Mandantenadministrator oder Abonnementadministrator.

Die Dienstverbindung verwendet eine mehrinstanzenfähige App.

Mehrfachmandant-App-Szenarien sind für diese Deaktivierung nicht mehr geeignet. Dienstverbindungen, die mandantenfähige Anwendungen verwenden, müssen im Rahmen dieser Einstellung nicht migriert werden, und der Azure DevOps-Aussteller wird für diese Szenarien weiterhin unterstützt.

Behandeln von Konvertierungsproblemen

Während der Konvertierung werden möglicherweise Microsoft Entra Authentifizierungsfehler angezeigt. Diese Fehler deuten in der Regel auf ein Problem mit dem Aussteller, dem Subjekt, der Zielgruppe oder der Konfiguration der Verbundanmeldeinformationen hin.

In der folgenden Tabelle sind allgemeine Microsoft Entra ID-Fehlercodes und mögliche Probleme im Zusammenhang mit Workload Identity Service-Verbindungen aufgeführt:

Message Mögliches Problem
AADSTS700016: Die Anwendung mit der Kennung '****' wurde nicht gefunden Die Identität, die für die Dienstverbindung verwendet wird, existiert nicht mehr oder sie wurde möglicherweise aus der Dienstverbindung entfernt oder ist falsch konfiguriert. Wenn Sie die Dienstverbindung manuell mit einer vordefinierten Identität konfigurieren, stellen Sie sicher, dass die appID/clientId ordnungsgemäß konfiguriert ist.
AADSTS7000215: Ungültiger geheimer Clientschlüssel angegeben. Sie verwenden eine Dienstverbindung, deren Schlüssel abgelaufen ist. Konvertieren Sie die Dienstverbindung zu Workload-Identity-Federation und ersetzen Sie den abgelaufenen geheimen Schlüssel durch Verbundanmeldeinformationen.
AADSTS700024: Die Zeitangabe des Clients liegt außerhalb des gültigen Zeitbereichs Wenn der Fehler nach etwa 1 Stunde auftritt, verwenden Sie stattdessen eine Dienstverbindung mit einem Workload-Identitätsverbund und einer verwalteten Identität. Verwaltete Identitätstoken haben eine Lebensdauer von ca. 24 Stunden.
Wenn der Fehler vor 1 Stunde, aber nach 10 Minuten auftritt, verschieben Sie Befehle, die (implizit) ein Zugriffstoken anfordern, um z. B. auf Azure-Speicher zuzugreifen, an den Anfang Ihres Skripts. Das Zugriffstoken wird für nachfolgende Befehle zwischengespeichert.
AADSTS70021: Für die dargestellte Assertion wurde kein übereinstimmender Verbundidentitätsdatensatz gefunden. Assertionaussteller: https://app.vstoken.visualstudio.com. Es wurden keine Verbundanmeldeinformationen erstellt, oder die Aussteller-URL ist nicht korrekt. Die korrekte URL des Ausstellers hat das Format https://login.microsoftonline.com/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Sie können die Aussteller-URL korrigieren, indem Sie eine Dienstverbindung bearbeiten und dann speichern. Wenn Azure DevOps Ihre Identität nicht erstellt hat, müssen Sie den Aussteller manuell aktualisieren. Den korrekten Aussteller finden Sie im Bearbeitungsdialog der Service-Verbindung oder in der Antwort, wenn Sie die REST-API verwenden.
AADSTS70021: Für die dargestellte Assertion wurde kein übereinstimmender Verbundidentitätsdatensatz gefunden. Assertionaussteller: https://login.microsoftonline.com/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Assertionsubjekt: sc://<org>/<project>/<service-connection>. Entweder stimmt die URL des Ausstellers oder der Betreff der Föderation nicht überein. Die Azure DevOps-Organisation oder das Azure DevOps-Projekt wurde umbenannt oder eine manuell erstellte Dienstverbindung wurde umbenannt, ohne dass das Verbundobjekt der Identität aktualisiert wurde.
AADSTS700211: Für den angezeigten Assertionsaussteller wurde kein übereinstimmender Verbundidentitätsdatensatz gefunden Es wurden keine Verbundanmeldeinformationen erstellt, oder die Aussteller-URL ist nicht korrekt.
AADSTS700213: Für den angezeigten Assertionbetreff wurde kein übereinstimmender Verbundidentitätsdatensatz gefunden Es wurden keine Verbundanmeldeinformationen erstellt, oder der Betreff ist nicht korrekt.
AADSTS700223 Der Workloadidentitätsverbund ist für den Microsoft Entra Mandanten eingeschränkt oder deaktiviert. In diesem Szenario ist kann es möglich sein, stattdessen eine verwaltete Identität für den Verbund zu verwenden. Weitere Informationen finden Sie unter Workload-Identität mit verwalteter Identität.
AADSTS70025: Die Client-Software hat keine konfigurierten föderierten Identitätsdaten Stellen Sie sicher, dass Verbundanmeldeinformationen für die App-Registrierung oder die verwaltete Identität konfiguriert sind.
Microsoft Entra hat das von Azure DevOps ausgestellte Token mit Fehlercode AADSTS700238 abgelehnt Der Workloadidentitätsverbund wurde für den Microsoft Entra-Mandanten eingeschränkt. Der Aussteller für Ihre Organisation (https://login.microsoftonline.com/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX) ist nicht berechtigt, den Workload-Identitätsverbund mit dem von Ihnen verwendeten Workload-Identitätstyp (App-Registrierung und/oder Verwaltete Identität) zu verwenden. Bitten Sie Ihren Microsoft Entra-Tenant-Administrator oder Ihr Administrationsteam, den Workload-Identitätsverbund für Ihre Azure DevOps-Organisation zuzulassen.
AADSTS70052: Die Identität muss eine verwaltete Identität, eine einzelne Mandanten-App oder ein Dienstkonto sein. Mehrmandantenfähige App-Registrierungen mit signInAudience: AzureADMultipleOrgs werden derzeit vom Microsoft Entra-Aussteller nicht unterstützt. Verwenden Sie signInAudience: AzureADMyOrg und segmentieren Sie den Mehrmandantenzugriff, um für jeden Mandanten separate Dienstverbindungen zu nutzen. Wenn Sie von ARM-Vorgängen abhängig sind, die in einer einzigen Anforderung ( z. B. mandantenübergreifendes Peering virtueller Netzwerke) auf mehrere Mandanten zugreifen, können Sie sich an den Support wenden , damit Ihre Azure DevOps-Organisation stattdessen den Azure DevOps-Aussteller verwendet.
AADSTS900382: Vertrauliche Clients werden in Cross Cloud nicht unterstützt. Einige souveräne Clouds blockieren die Workload-Identitäts-föderation.

Wird der AADSTS-Fehler, den Sie sehen, oben nicht aufgeführt? Prüfen Sie Fehlercodes für Microsoft Entra-Authentifizierung und Autorisierung.

Weitere Informationen finden Sie unter Problembehandlung bei Workload Identity-Dienstverbindungen.