Analisi della sicurezza più veloce con la configurazione predefinita di CodeQL e i controlli di correzione automatica espansi

In questo sprint è più facile che mai rafforzare la sicurezza delle applicazioni usando GitHub Sicurezza avanzata per Azure DevOps. La configurazione predefinita di CodeQL è ora disponibile a livello generale, offrendo il modo più rapido per abilitare l'analisi del codice senza creare o gestire YAML della pipeline. Questo sprint introduce anche il supporto per C/C++, le analisi iniziali automatiche quando è abilitata la configurazione predefinita, una maggiore visibilità sull'esecuzione delle analisi e una configurazione di Copilot Autofix ampliata a livello di organizzazione, progetto e repository.

Insieme, questi miglioramenti aiutano i team a identificare e correggere le vulnerabilità di sicurezza più velocemente riducendo al contempo il sovraccarico amministrativo.

Dai un'occhiata alle note di rilascio per i dettagli.

Generale

Sicurezza avanzata di GitHub per Azure DevOps

Azure Pipelines

Azure Repos

Piani di test di Azure

Generale

Strumenti Enterprise Live Migration aggiunti al server MCP remoto Azure DevOps

Enterprise Live Migrations (ELM) consente di eseguire la migrazione di repository Azure DevOps a GitHub Enterprise Cloud con residenza dei dati riducendo al minimo le interruzioni ai team di sviluppo.

È stato aggiunto il supporto ELM al server MCP remoto Azure DevOps, consentendo agli agenti di eseguire attività di migrazione comuni tramite il server.

Per un elenco degli strumenti disponibili e della configurazione necessaria, vedere la documentazione di Azure DevOps Server MCP remoto.

Note

Enterprise Live Migrations (ELM) è attualmente in anteprima privata.

Report dei costi a livello di progetto per le revisioni del codice di Copilot

Abbiamo aggiunto tag di progetto ai dati di fatturazione di Copilot Code Review, consentendo la creazione di report, budget e avvisi in Gestione costi di Azure per singolo progetto. In questo modo è più semplice tenere traccia dei costi di revisione del codice Copilot Azure DevOps progetto, migliorare l'attribuzione dei costi e monitorare l'utilizzo in tutta l'organizzazione.

Filtro di Gestione costi di Azure che mostra le opzioni del tag di progetto per il reporting dei costi di Copilot Code Review

Sicurezza avanzata di GitHub per Azure DevOps

La configurazione predefinita di CodeQL è ora disponibile a livello generale

La configurazione predefinita di CodeQL è ora disponibile a livello generale. La configurazione predefinita è il modo più rapido per attivare la scansione del codice con CodeQL: configura ed esegue automaticamente CodeQL per il repository, senza dover creare o gestire alcun file YAML della pipeline. Abilitala da Settings del repository e Advanced Security gestirà il resto.

Questa versione offre anche miglioramenti che semplificano il monitoraggio e la ricerca delle esecuzioni di installazione predefinite:

  • Visualizzatore di log avanzato per le esecuzioni di installazione predefinite , ovvero una visualizzazione log incentrata e facile da leggere, in modo da poter confermare rapidamente un'analisi completata e completata e approfondire i dettagli quando è necessario.

Visualizzatore di log avanzato che mostra un'esecuzione della configurazione predefinita di CodeQL terminata e riuscita

  • Nomi delle esecuzioni più chiari — una convenzione di denominazione aggiornata rende immediatamente riconoscibili le esecuzioni della configurazione predefinita nella vista del log dei processi nel pool di agenti.
  • Nuovi filtri di stato e repository nella visualizzazione log dei processi del pool di agenti: filtrano i processi in base allo stato e al repository per scoprire rapidamente cosa è successo a un processo nel pool di agenti. Questi filtri si applicano a tutti i processi nella visualizzazione, non solo alle esecuzioni di installazione predefinite.

Visualizzazione del log dei processi del pool di agenti con i nuovi filtri Stato e repository

L'installazione predefinita di CodeQL supporta ora C/C++

L'installazione predefinita di CodeQL supporta ora C/C++. Quando si abilita l'installazione predefinita, C/C++ viene visualizzato come linguaggio supportato nel pannello dei dettagli aggiuntivi e viene analizzato come parte dell'esperienza di configurazione predefinita configurata. Per ulteriori informazioni, vedi impostare la scansione del codice.

La configurazione predefinita di CodeQL mette automaticamente in coda un'esecuzione iniziale quando viene abilitata

Quando si abilita l'installazione predefinita di CodeQL a livello di organizzazione o di progetto, un'esecuzione iniziale viene ora accodata automaticamente in modo da non dover attendere l'esecuzione settimanale pianificata per ottenere i primi risultati. Per ulteriori informazioni, vedi impostare la scansione del codice.

Abilitare Autofix a livello di organizzazione, progetto o repository

È ora possibile abilitare Copilot Autofix a livello di organizzazione, progetto o repository. In precedenza, Autofix poteva essere configurato solo per singolo repository; con l’abilitazione multi-ambito, è possibile attivarlo una sola volta in un ambito più ampio e applicarlo a tutti i repository. Per altre informazioni, consulta Copilot Autofix per l'analisi del codice.

Cancellazione dello stato di errore e nuovo tentativo per le esecuzioni di Autofix

Quando un'esecuzione di Copilot Autofix non riesce, la vista dei dettagli dell'avviso mostra ora un evidente stato di errore, così puoi vedere rapidamente che un'esecuzione non è andata a buon fine e dove andare per indagare, insieme a una chiara opzione per ripetere l'esecuzione.

Per altre informazioni su Copilot Autofix, consulta Copilot Autofix per l'analisi del codice.

Messaggio di errore della scansione del codice di Copilot Autofix.

Azure Pipelines

Disabilitazione manuale e automatica delle connessioni al servizio

Le connessioni di servizio hanno accesso permanente a servizi esterni o remoti a cui si fa riferimento o che vengono usati nelle attività di un processo pipeline. Quando una pipeline viene aggiornata per l'attivazione manuale, ma in realtà non viene mai attivata, l'accesso rimane.

Le connessioni al servizio a cui viene ancora fatto riferimento nelle pipeline, ma non più usate, possono essere disabilitate dall'amministratore della connessione al servizio, ad esempio la persona che ha creato la connessione al servizio o un amministratore di Project. Per disabilitare una connessione al servizio, fare clic sui 3 puntini nell'angolo superiore destro e selezionare Disabilita.

Screenshot che mostra come disabilitare una connessione al servizio.

All'interno di Microsoft, è consigliabile disabilitare automaticamente le connessioni al servizio senza utilizzo. Come parte del principio Secure Future Initiative Secure per impostazione predefinita , stiamo iniziando a disabilitare le connessioni al servizio che non sono state usate per 100 giorni. Le connessioni al servizio disabilitate vengono registrate nel log di controllo. Se è necessario riabilitare una connessione al servizio per l'utilizzo dopo 100 giorni di inattività, fare clic sui 3 puntini nell'angolo superiore destro e selezionare Abilita.

Screenshot che mostra come abilitare una connessione al servizio.

L'emittente di Azure DevOps nelle connessioni di servizio della federazione delle identità dei carichi di lavoro è deprecato

L'autorità di certificazione Azure DevOps nelle connessioni del servizio federativo delle identità del carico di lavoro è deprecata ed è pianificata per il ritiro il 1° luglio 2027. L'autorità emittente deprecata usa il https://vstoken.dev.azure.com prefisso nelle credenziali federate.

Le nuove connessioni del servizio federativo delle identità del carico di lavoro usano l'autorità di certificazione Microsoft Entra per impostazione predefinita. Le connessioni al servizio esistenti che usano ancora l'autorità emittente Azure DevOps continuano a funzionare fino al ritiro, ma è necessario aggiornarle all'autorità emittente Microsoft Entra prima del 1° luglio 2027.

Le connessioni al servizio che richiedono un'azione vengono visualizzate nella parte superiore dell'elenco di connessioni al servizio e visualizzano un avviso nell'interfaccia utente di configurazione della connessione del servizio. Selezionare Aggiorna nella connessione al servizio per convertirla nell'autorità di certificazione Microsoft Entra.

Importante

Questa deprecazione si applica solo alle connessioni di servizio nel cloud pubblico di Azure che usano applicazioni Microsoft Entra a tenant singolo o identità gestite. Le connessioni al servizio destinate a cloud non pubblici, ad esempio Azure per enti pubblici, Azure Cina o Azure Stack e le connessioni al servizio che usano applicazioni multi-tenant (signInAudience: AzureADMultipleOrgs) vengono escluse.

Per altre informazioni, vedere l'annuncio Ritiro dell'autorità emittente Azure DevOps nelle connessioni di servizio della federazione delle identità del carico di lavoro e la documentazione Convertire le connessioni di servizio dall'autorità emittente Azure DevOps all'autorità emittente Microsoft Entra.

Azure Repos

Quando si esegue il push di un nuovo ramo in Azure Repos, l'output push git include ora un collegamento diretto per creare una richiesta pull. In questo modo è più rapido aprire una PR subito dopo aver eseguito il push, senza dover accedere manualmente all'interfaccia web.

Output di esempio:

remote:
remote: Create a pull request for 'my-branch' on Azure DevOps by visiting:
remote:   https://dev.azure.com/org/project/_git/repo/pullrequestcreate?sourceRef=my-branch&targetRef=main
remote:

Piani di test di Azure

La funzionalità Risultato effettivo per i test manuali è ora disponibile a livello generale

La funzionalità Risultato effettivo per i test manuali in Azure Test Plans è ora disponibile a livello generale. L'anteprima pubblica è stata annunciata ad aprile e, in base al feedback positivo della community e alle solide prestazioni tecniche della funzionalità, viene ora promossa alla disponibilità generale.

Il risultato effettivo è una delle funzionalità più richieste dalla community. Il risultato effettivo consente di registrare, per ogni passaggio del test, risultati precisi e dettagliati utilizzando testo e allegati. Questa funzionalità migliora la tracciabilità, la conformità dei controlli e la collaborazione tra i team. È possibile abilitare Il risultato effettivo come campo facoltativo o obbligatorio a livello di piano di test, esaminare i risultati acquisiti direttamente nell'hub di esecuzione dei test e accedervi a livello di codice tramite l'API REST Azure DevOps.

Passaggi successivi

Note

Queste funzionalità verranno implementate nelle prossime due o tre settimane. Andare a Azure DevOps e dare un'occhiata.

Come fornire commenti e suggerimenti

Vogliamo sapere cosa ne pensi di queste funzionalità. Usa il menu di aiuto per segnalare un problema o fornire un suggerimento.

Inviare un suggerimento

È anche possibile ottenere consigli e risposte alle domande della community su Stack Overflow.