Azure DevOps 推出新的服务连接方式,使用 Microsoft Entra 工作负载身份(服务主体或托管身份)替代个人访问令牌(PAT),提升安全性,支持免 PAT 认证、最小权限、无持久密钥和审计追踪。配置时需先添加身份并分配权限,支持手动配置回退。该连接可用于跨组织仓库检出、模板引用、制品源访问、REST API 调用及脚本操作,并支持运行时参数选择连接。
这篇文章是关于工作负载身份联合的第一部分,介绍了其架构及如何利用DigitalOcean的OAuth API实现。工作负载身份通过非对称加密减少软件系统中的秘密,使用JWT进行身份验证。文章还讨论了如何配置角色和策略,以便从Droplets和GitHub Actions访问数据库和Spaces密钥,消除静态凭证的需求。
完成下面两步后,将自动完成登录并继续当前操作。