Copilot-Codeüberprüfungen, GitHub Copilot-Autofix und Apple Silicon für macOS-Pipeline-Agenten

In diesem Sprint veröffentlichen wir neue Funktionen als Vorschau, die die Codequalität, Sicherheit und Build-Funktionen verbessern sollen. Copilot-basierten Codeüberprüfungen für Azure Repos (eingeschränkte öffentliche Vorschau) bringen KI-unterstützte Einblicke direkt in Pull-Anforderungen und helfen Teams dabei, Probleme zu erkennen und Code effizienter zu verbessern. GitHub Copilot Autofix für die Codeüberprüfung (eingeschränkte öffentliche Vorschau) stärkt die Sicherheit weiter, indem automatisch Korrekturen für erkannte Sicherheitsrisiken vorgeschlagen werden. Darüber hinaus erweitert die Apple Silicon (ARM64)-Unterstützung für macOS-Pipeline-Agents (Pay-as-you-go-Vorschau) die Buildoptionen und ermöglicht systemeigene macOS-Workloads mit verbesserter Leistung und Flexibilität. Diese Vorschaufeatures bieten die Möglichkeit, die nächste Generation von Entwicklerproduktivität und Plattformunterstützung in Azure DevOps zu erkunden.

Weitere Informationen finden Sie in den Versionshinweisen.

GitHub Advanced Security für Azure DevOps

Azure Boards

Azure Pipelines

Azure Repos

GitHub Advanced Security für Azure DevOps

GitHub Copilot Autofix für die Codeüberprüfung (eingeschränkte öffentliche Vorschau)

GitHub Copilot Autofix ist jetzt in eingeschränkter öffentlicher Vorschau für GitHub Advanced Security für Azure DevOps verfügbar. Copilot Autofix analysiert CodeQL-Codeüberprüfungswarnungen und schlägt gezielte Codekorrekturen vor, wodurch automatisch eine Pullanforderung mit einem Fix erstellt wird. Entwickler können den vorgeschlagenen Fix überprüfen und die Pullanforderung zusammenführen, wodurch die Zeit für die Behebung von Sicherheitsrisiken reduziert wird.

Copilot Autofix für die Codeüberprüfung in GitHub Advanced Security for Azure DevOps

Organisationen, die daran teilnehmen möchten, können sich für die Vorschau registrieren und nach der Genehmigung Copilot Autofix für ihre Organisation und Repositorys aktivieren.

Weitere Informationen finden Sie unter Copilot Autofix für den Codescan (Vorschau).

Einführung der CodeQL-Standardeinrichtung abgeschlossen

Die Einführung der öffentlichen Vorschauversion des CodeQL-Standardsetups für die Codeüberprüfung ist nun abgeschlossen und für alle Kunden von GitHub Advanced Security für Azure DevOps verfügbar. Mithilfe des CodeQL-Standardsetups können Sie die Codeüberprüfung für Ihre Repositorys ohne manuelle Pipelinekonfiguration aktivieren. Nach der Aktivierung überprüft CodeQL Ihren Code automatisch mithilfe von Azure Pipelines und zeigt Sicherheitsrisiken in Ihren Repositorywarnungen an.

Informationen zu den ersten Schritten finden Sie unter Konfigurieren der Codeüberprüfung.

Erweiterte Sicherheitsstatusprüfungen auf Pullanforderungen (allgemeine Verfügbarkeit)

Erweiterte Sicherheitsstatusprüfungen für Pullanforderungen sind jetzt allgemein verfügbar. Verwenden Sie die konfigurierbaren AdvancedSecurity/NewHighAndCritical und AdvancedSecurity/AllHighAndCritical Verzweigungsrichtlinien, um den Abschluss von Pull Requests zu blockieren, wenn Warnmeldungen mit hohem oder kritischem Schweregrad erkannt werden, und so Ihrem Team zu helfen, zu verhindern, dass neue Sicherheitslücken geschützte Branches erreichen.

Weitere Informationen finden Sie unter Konfigurieren von Statusüberprüfungen als Branchrichtlinien.

Der Identitätszugriff für Build zum Anzeigen von Warnungen wird entfernt

Aufbauend auf der Änderung, die erstmals in Sprint 269: Eingeschränkter Zugriff der Build-Identität auf Advanced Security-APIs eingeführt wurde, schließen wir die Entfernung der Berechtigung des Build-Identitätsdiensts zum Anzeigen von Advanced Security-Warnungen ab. Diese Änderung beginnt am 1. Juli 2026 und endet am 15. Juli 2026.

Nach Abschluss des Rollouts können Sie Build-Dienstkonten nicht verwenden, um Warnungen für das Pipeline-Gating anzuzeigen. Falls Ihre Pipelines auf das Build-Dienstkonto angewiesen sind, um Warnmeldungen auszulesen und Builds zu steuern, sollten Sie auf die Statusprüfungen von „Advanced Security“ umsteigen. Diese bieten Ihrem Team eine native Möglichkeit, den Abschluss von Pull-Anforderungen zu blockieren, sobald neue Warnmeldungen mit hohem oder kritischem Schweregrad erkannt werden.

Informationen zu den nächsten Schritten finden Sie unter Konfigurieren von Statusprüfungen als Verzweigungsrichtlinien. Weitere Hintergründe zu dieser Änderung finden Sie unter Build-Identitäten haben wieder Lesezugriff auf Advanced Security-Warnungen.

Azure Boards

Auswahloption für das Codierungs-Agentmodell

Unterschiedliche Modelle können unterschiedliche Ergebnisse erzielen, wenn Sie den Copilot Codierungs-Agent mit Arbeitsaufgaben verwenden, insbesondere bei verwendung von benutzerdefinierten Anweisungen oder benutzerdefinierten Agents.

Sie können jetzt auswählen, welches Modell der Codierungs-Agent beim Erstellen einer Pull-Anforderung aus einer Arbeitsaufgabe verwendet, sodass Sie mehr Kontrolle darüber haben, was für Ihr Team und Ihre Codebasis am besten geeignet ist.

Option zur Modellauswahl für Programmier-Agenten in Azure Boards

Azure Pipelines

Detailliertere Kommentaranforderung für die Ausführung der PR-Validierung wird aus GitHub-Repositorys ausgeführt

Um Ihre Pipelines vor nicht autorisierter Verwendung zu schützen, können Sie Kommentare von Teammitgliedern oder Mitwirkenden anfordern, bevor die Überprüfung der Pullanforderung beginnt.

Vor diesem Sprint galt die Kommentarpflicht für Pull Requests sowohl aus demselben Repository als auch aus Forks. Wenn Sie Kommentare von Teammitgliedern nur für Pull Requests aus Forks vorschreiben wollten, war das nicht möglich.

Ab diesem Sprint können Sie Kommentaranforderungen unabhängig pro Pullanforderungsquelle konfigurieren. Im folgenden Beispiel sind Kommentare nur für Pullanforderungen erforderlich, die aus Repository-Forks stammen.

Bild mit Build-Pull-Requests aus Forks des Repositorys.

Zugreifen auf Azure DevOps mit Microsoft Entra Authentifizierung

Sie können jetzt die neue Azure DevOps-Dienstverbindung verwenden, um auf Azure DevOps mit einer Microsoft Entra Workloadidentität (Dienstprinzipal oder verwalteter Identität) anstelle von persönlichen Zugriffstoken (PATs) oder Sitzungstoken zuzugreifen.

Die Verwendung von Azure DevOps-Dienstverbindungen trägt dazu bei, die Pipelinesicherheit auf verschiedene Arten zu verbessern:

  • Prinzip der geringsten Rechte: Verwenden Sie bereichsbezogene Berechtigungen für Dienstverbindungen anstelle umfassender gemeinsamer Berechtigungen des Build-Dienstkontos.
  • PAT-freie Authentifizierung: Vermeiden Sie die Notwendigkeit, persönliche Zugriffstoken zu erstellen, zu speichern und zu drehen.
  • Keine persistenten geheimen Schlüssel: Verwenden Sie Microsoft Entra Verbundanmeldeinformationen anstelle von Kennwörtern.
  • Überwachungspfad: Authentifizierungsversuche werden in Azure DevOps Überwachungsprotokollen protokolliert.

Konfigurieren einer Azure DevOps-Dienstverbindung

Um die Azure DevOps Dienstverbindung zu erstellen, müssen Sie zuerst einen Dienstprinzipal oder eine verwaltete Identität als Benutzer zur Organisation hinzufügen und ihm Berechtigungen zuweisen.

Um die Dienstverbindung zu erstellen, wählen Sie Azure DevOps (Vorschau) aus:

Screenshot des neuen Dienstverbindungstyps.

und wählen Sie den Dienstprinzipal oder die verwaltete Identität, die Sie gerade erstellt haben, als verwendete Identität aus:

Screenshot der Dienstverbindungskonfiguration.

Sie sollten der Identität die Berechtigungen für die Organisation zuweisen, die sie benötigt. Dazu folgen Sie dem Link Zugriff in der aktuellen Organisation anzeigen und fügen diesen z. B. der Gruppe „Leser“ des aktuellen Projekts hinzu.

Screenshot mit Details zur hservice-Verbindung

Verwenden der neuen Azure DevOps-Dienstverbindung

So checken Sie ein Repository aus einer anderen Organisation aus:

resources:
  repositories:
  - repository: external-repo
    type: git
    endpoint: my-azdo-connection
    name: 'external-project/external-repo'
    ref: 'refs/heads/main'

steps:
- checkout: self
- checkout: external-repo

So verweisen Sie auf eine YAML-Vorlage aus einer anderen Organisation:

resources:
  repositories:
    - repository: templates 
      type: git
      endpoint: my-azdo-connection
      name: 'external-project/external-repo'
      ref: "refs/heads/main"    
      
steps:
- template: azdosc-template.yml@templates

Gehen Sie wie folgt vor, um mit einer der Authentifizierungsaufgaben auf einen Artifact-Feed zuzugreifen:

- task: NuGetAuthenticate@1
  inputs:
    nuGetServiceConnections: 'my-azdo-connection'

- task: DotNetCoreCLI@2
  inputs:
    command: 'restore'
    projects: '**/*.csproj'

Verwenden der neuen Azure DevOps-Dienstverbindung in einem Skript

Die neue AzureCLI@3 Aufgabe kann verwendet werden, um auf Azure DevOps mit entra-Authentifizierung auf verschiedene Arten zuzugreifen. In allen Fällen konfigurieren Sie die Dienstverbindung, indem Sie connectionType: 'azureDevOps' festlegen und azureDevOpsServiceConnection einer von Ihnen erstellten Azure-DevOps-Dienstverbindung zuweisen:

- task: AzureCLI@3
  inputs:
    connectionType: 'azureDevOps'
    azureDevOpsServiceConnection: 'my-azdo-connection'

Dadurch wird eine Entra ID authentifizierte Sitzung mit der Azure DevOps CLI erstellt:

- task: AzureCLI@3
  displayName: Secret-less
  inputs:
    connectionType: 'azureDevOps'
    azureDevOpsServiceConnection: 'my-azdo-connection'
    scriptType: 'pscore'
    scriptLocation: 'inlineScript'
    inlineScript: |
      az devops configure -l

      az devops project list --query "value[].{Name:name, Id:id}" `
                            -o table

      az pipelines pool list --query "[].{Id:id, Name:name}" `
                            -o table

      az rest --method get `
              --url "https://status.dev.azure.com/_apis/status/health?api-version=7.1-preview.1" `
              --resource 499b84ac-1321-427f-aa17-267ca6975798 `
              --query "sort_by(services[?id=='Pipelines'].geographies | [], &name)" `
              -o table

Wenn Sie ein Token benötigen, z. B. wenn Sie bereits über ein vorhandenes Skript verfügen, in dem Sie einen PAT oder System.AccessToken inline in einem Skript verwenden, gibt es auch eine Methode, ein Entra-Zugriffstoken abzurufen, das für den Zugriff auf Azure DevOps verwendet werden kann:

- task: AzureCLI@3
  displayName: Use Entra access token
  inputs:
    connectionType: 'azureDevOps'
    azureDevOpsServiceConnection: 'my-azdo-connection'
    scriptType: 'pscore'
    scriptLocation: 'inlineScript'
    inlineScript: |
      # Get access token for Azure DevOps
      $token = az account get-access-token --resource "499b84ac-1321-427f-aa17-267ca6975798" `
                                           --query "accessToken" `
                                           --output tsv
      
      # Use token in REST API call
      $headers = @{
        Authorization = "Bearer $token"
        "Content-Type" = "application/json"
      }
      
      $body = @{
        name = "Test Build"
      } | ConvertTo-Json
      
      Invoke-RestMethod -Uri "$(System.CollectionUri)$(System.TeamProject)/_apis/build/definitions?api-version=7.1" `
                        -Method POST `
                        -Headers $headers `
                        -Body $body

Weitere Informationen

Weitere Informationen zum Konfigurieren der Azure DevOps-Dienstverbindung finden Sie in der Dokumentation.

Apple Silicon für macOS-Pipeline-Agenten (Vorschau mit nutzungsbasierter Bezahlung)

Wir stellen Apple Silicon macOS-Agents in Azure Pipelines als öffentliche Vorschau zur Verfügung. Ab Apple Silicon bringen wir einige der gleichen Größen, die in GitHub Actions verfügbar sind, auf Azure Pipelines.

Betriebssystem Hardwarespezifikation Image YAML-VM-Imagebezeichnung Pool
macOS 26 Norm macOS 26 arm64 macos-26-arm64 Von GitHub gehostete Agenten
macOS 26 X-Large macOS 26 arm64 XL macos-26-arm64-xl Von GitHub gehostete Agenten

Diese Agents verwenden pay-as-you-Go-Preise mit einem Pro-Minute-Preis, der an die Größe des Agenten gebunden ist, siehe Preise.

Um die neuen Agenten zu verwenden, aktivieren Sie GitHub-gehostete Agenten in den Abrechnungseinstellungen:

Screenshot, der zeigt, wie Pay-as-you-go-Preise aktiviert werden.

Dadurch wird der neue GitHub-gehostete Agents-Pool bereitgestellt, der für Pay-as-you-Go-Agents verwendet wird.

Verwenden von Apple Silicon-Bildern

Nach der Bereitstellung können Sie das Apple Silicon-Bild macos-26-arm64 wie folgt verwenden:

pool:
  name: 'GitHub-hosted Agents'
  vmImage: 'macos-26-arm64'
steps:
- bash: |
    echo Hello from macOS Tahoe arm64
    uname -a
    sw_vers

Und für das noch leistungsstärkere macos-26-arm64-xl Image wie folgt:

pool:
  name: 'GitHub-hosted Agents'
  vmImage: 'macos-26-arm64-xl'
steps:
- bash: |
    echo Hello from XL macOS Tahoe arm64
    uname -a
    hostinfo | grep memory

Überwachen der Nutzung pro Minute

Pay-as-you-Go Agents werden pro Minute abgerechnet. Um die Anzahl der verwendeten Minuten zu überwachen, können Sie auf der aktualisierten Registerkarte „Analyse“ des Pools „GitHub-hosted Agents“ die Anzahl der pro Projekt verwendeten Minuten einsehen, nach Image filtern und die Daten bis auf Agent-SKU und Pipeline aufschlüsseln:

Screenshot, der zeigt, wie die Registerkarte

In Azure Cost Management können Sie die verwendeten Minuten nachverfolgen und die Nutzung durch Azure DevOps Organisation und Projekt aufschlüsseln:

Screenshot, der veranschaulicht, wie sich die Pay-as-you-go-Kosten überwachen lassen.

Sie können Azure Cost Management Unterstützung für Budgets und Warnungen nutzen, um Ihre Ausgaben zu prognostizieren und zu überwachen.

Weitere Informationen

Weitere Informationen zum Aktivieren von Apple Silicon-Agents und Agent-Spezifikationen finden Sie in der Dokumentation zu von GitHub gehosteten Agents.

Azure Repos

Copilot-Codeüberprüfungen für Azure Repos (begrenzte öffentliche Vorschau)

GitHub Copilot können jetzt Pullanforderungen direkt in Azure Repos überprüfen. Wenn eine Pull-Anforderung zur Überprüfung bereit ist, können Entwickler eine Copilot Überprüfung anfordern, um vorgeschlagene Änderungen zu analysieren und potenzielle Fehler, Codequalitätsprobleme und Wartungsprobleme zu identifizieren.

Feedback wird direkt in der Pull-Anforderung bereitgestellt, sodass Teams Probleme früher abfangen und die Codequalität vor dem Zusammenführen verbessern können.

Anfordern einer Copilot Codeüberprüfung in Azure Repos

Dieses Feature ist über eine eingeschränkte öffentliche Vorschau verfügbar. Organisationen, die an der Teilnahme interessiert sind, können sich für die Vorschau registrieren und nach der Genehmigung Copilot Codeüberprüfungen für ihre Organisation und Repositorys aktivieren.

Commit-Vergleich auf der Verzweigungs-Vergleichsseite aktivieren

Sie können jetzt direkt in der Versionsauswahl auf der Verzweigungs-Vergleichsseite nach Commits anhand der SHA suchen und sie auswählen.

Zuvor musste zum Vergleichen von Commits manuell eine URL erstellt werden. Mit dem neuen Tab Commits im Versionswähler sind Commit-zu-Commit- und Branch-zu-Commit-Vergleiche direkt in der Benutzeroberfläche verfügbar.

Commit-Vergleich auf der Verzweigungs-Vergleichsseite

Nächste Schritte

Note

Diese Features werden in den nächsten zwei bis drei Wochen eingeführt. Gehen Sie zu Azure DevOps und schauen Sie sich an.

So geben Sie Feedback

Wir würden uns freuen zu hören, was Sie über diese Features denken. Verwenden Sie das Hilfemenü, um ein Problem zu melden oder einen Vorschlag bereitzustellen.

Vorschlag erstellen

Sie können auch Ratschläge und Ihre Fragen von der Community in Stack Overflow beantworten lassen.