

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Connecter Azure DevOps
<a name="connecting-azure-connecting-azure-devops"></a>

 DevOps L'intégration Azure permet à l' AWS DevOps Agent d'accéder aux référentiels et à l'historique des exécutions du pipeline dans votre DevOps organisation Azure. L'agent peut corréler les modifications de code et les déploiements avec les incidents opérationnels afin d'identifier les causes profondes potentielles.

**Remarque : Les DevOps pipelines ** Azure peuvent utiliser le code source d'Azure Repos ou de Bitbucket. GitHub L' DevOps intégration Azure permet d'accéder à l'historique des exécutions du pipeline quel que soit le fournisseur source. Cependant, pour accéder au code source réel pendant les investigations, le référentiel doit être connecté séparément via une intégration prise en charge telle que[Connecter GitHub](connecting-to-cicd-pipelines-connecting-github.md). Le code source de Bitbucket n'est pas directement accessible via cette intégration.

Cette intégration suit un processus en deux étapes : enregistrer Azure DevOps au niveau du AWS compte, puis associer des projets spécifiques à des espaces d'agent individuels. Chaque inscription correspond à une DevOps organisation Azure. Pour enregistrer d'autres organisations, répétez le processus d'enregistrement pour chacune d'entre elles.

## Conditions préalables
<a name="prerequisites"></a>

Avant de connecter Azure DevOps, assurez-vous de disposer des éléments suivants :
+ Accès à la console de AWS DevOps l'agent
+ Une DevOps organisation Azure avec au moins un projet contenant un référentiel et un historique du pipeline
+ Autorisations pour ajouter des utilisateurs à votre DevOps organisation Azure
+ Pour la méthode de consentement de l'administrateur : un compte autorisé à effectuer le consentement de l'administrateur dans Microsoft Entra ID
+ Pour la méthode d'enregistrement des applications : une application Entra autorisée à configurer les informations d'identification fédérées et la fédération d'identité [ sortante ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_enable-federation.html) activée sur votre compte AWS 

**Remarque : ** Vous pouvez également commencer à vous inscrire depuis un espace d'agent. Accédez à la ** section ** Pipelines, choisissez ** Ajouter**, puis sélectionnez ** Azure DevOps**. Si Azure n' DevOps est pas encore enregistré, la console vous guide d'abord tout au long de l'enregistrement.

## Enregistrer Azure DevOps via le consentement de l'administrateur
<a name="registering-azure-devops-via-admin-consent"></a>

La méthode Admin Consent utilise un flux basé sur le consentement avec l'application gérée par l' AWS DevOps Agent.

### Étape 1 : démarrer l'enregistrement
<a name="step-1-start-the-registration"></a>

1. Connectez-vous à la console de AWS gestion et accédez à la console de l' AWS DevOps agent

1. Accédez à la ** page des fournisseurs de ** capacités

1. Localisez la DevOps ** section ** Azure et choisissez ** Enregistrer **

1. Entrez le nom de votre DevOps organisation ** Azure ** lorsque vous y êtes invité

### Étape 2 : Consentement complet de l'administrateur
<a name="step-2-complete-admin-consent"></a>

1. Choisissez de continuer : vous êtes redirigé vers la page de consentement de l'administrateur de Microsoft Entra

1. Connectez-vous avec un compte utilisateur principal autorisé à donner le consentement de l'administrateur

1. Examiner la demande d' AWS DevOps agent et donner son consentement

### Étape 3 : Autorisation complète de l'utilisateur
<a name="step-3-complete-user-authorization"></a>

1. Après le consentement de l'administrateur, vous êtes invité à obtenir l'autorisation de l'utilisateur pour vérifier votre identité en tant que membre du locataire autorisé

1. Connectez-vous à l'aide d'un compte appartenant au même client Azure

1. Après autorisation, vous êtes redirigé vers la console de l' AWS DevOps agent avec un statut de réussite

### Étape 4 : accorder l'accès dans Azure DevOps
<a name="step-4-grant-access-in-azure-devops"></a>

Consultez la section [ Octroi d'accès dans Azure DevOps ](#granting-access-in-azure-devops) ci-dessous. Recherchez **AWS DevOps Agent ** lors de l'ajout d'utilisateurs.

## Enregistrement d'Azure DevOps via App Registration
<a name="registering-azure-devops-via-app-registration"></a>

L'enregistrement des applications est partagé entre Azure Resources et Azure DevOps. Si vous avez déjà terminé l'enregistrement de l'application pour Azure Resources, vous pouvez passer à la section [ Autoriser l'accès dans Azure DevOps](#granting-access-in-azure-devops).

### Étape 1 : démarrer l'enregistrement de l'application ADO
<a name="step-1-start-the-ado-app-registration"></a>

1. Dans la console de l' AWS DevOps agent, accédez à la ** page ** Capability Providers

1. Localisez la ** section ** Azure Cloud et choisissez ** Enregistrer **

1. Sélectionnez la ** méthode d'enregistrement de l'**application

### Étape 2 : Création et configuration de votre application Entra
<a name="step-2-create-and-configure-your-entra-application"></a>

Suivez les instructions affichées dans la console pour :

1. Activez Outbound Identity Federation dans votre AWS compte (dans la console IAM, accédez à Paramètres du ** compte ** → ** Outbound Identity Federation) **

1. Créez une application Entra dans votre identifiant Microsoft Entra ou utilisez-en une existante

1. Configurer les informations d'identification fédérées sur l'application

### Étape 3 : Fournissez les détails de l'inscription
<a name="step-3-provide-registration-details"></a>

Remplissez le formulaire d'inscription avec :
+ **ID du locataire ** : votre identifiant de locataire Azure
+ **Nom du locataire ** : nom d'affichage du locataire
+ **ID client ** : identifiant de l'application (client) de l'application Entra
+ **Audience ** : identifiant d'audience pour le certificat fédéré

### Étape 4 : Création du rôle IAM
<a name="step-4-create-the-iam-role"></a>

Un rôle IAM sera automatiquement créé lorsque vous soumettrez l'enregistrement via la console. Il permet à AWS DevOps l'agent d'assumer les informations d'identification et de les invoquer`sts:GetWebIdentityToken`.

### Étape 5 : Terminez l'enregistrement
<a name="step-5-complete-the-registration"></a>

1. Confirmez la configuration dans la console de AWS DevOps l'agent

1. Choisissez ** ** Soumettre pour terminer l'inscription

### Étape 6 : accorder l'accès dans Azure DevOps
<a name="step-6-grant-access-in-azure-devops"></a>

Consultez la section [ Octroi d'accès dans Azure DevOps ](#granting-access-in-azure-devops) ci-dessous. Recherchez l'application Entra que vous avez créée lors de l'enregistrement de l'application lorsque vous ajoutez des utilisateurs.

## Octroi d'un accès dans Azure DevOps
<a name="granting-access-in-azure-devops"></a>

Après l'enregistrement, accordez l'accès à l'application à votre DevOps organisation Azure. Cette étape est la même pour les méthodes de consentement de l'administrateur et d'enregistrement de l'application.

1. Dans Azure DevOps, accédez à Paramètres de ** l'organisation ** > ** Utilisateurs ** > ** Ajouter des utilisateurs **

1. Recherchez l'application (soit l'**AWS DevOps agent ** pour le consentement de l'administrateur, soit votre propre application Entra pour l'enregistrement de l'application)

1. Réglez le niveau d'accès sur ** Basic **

1. Sous ** Ajouter aux projets**, sélectionnez les projets auxquels vous souhaitez que l'agent accède

1. Dans ** Azure DevOps Groups**, sélectionnez ** Project Readers **

1. Choisissez ** Ajouter ** pour terminer

**Exigence de sécurité : ** Attribuez uniquement le ** groupe des lecteurs de ** projets. Read-only l'accès sert de limite de sécurité qui restreint l'agent à des opérations en lecture seule et limite l'impact des attaques indirectes par injection rapide. L'attribution à des groupes d'autorisations d'écriture ou d'action augmente considérablement le rayon d'action de l'injection rapide et peut entraîner la compromission des DevOps ressources Azure.

## Associer un projet à un espace d'agents
<a name="associating-a-project-with-an-agent-space"></a>

Après avoir enregistré Azure DevOps au niveau du compte, associez des projets spécifiques à vos espaces d'agent :

1. Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent

1. Accédez à l'**onglet ** Capacités

1. Dans la ** section ** Pipelines, choisissez ** Ajouter **

1. Choisissez l' DevOps**enregistrement ** Azure qui contient le projet que vous souhaitez utiliser.

1. Sélectionnez le projet dans la liste déroulante des projets disponibles

1. Choisissez ** Ajouter ** pour terminer l'association

Un seul espace d'agent peut utiliser des projets issus de plusieurs inscriptions. Pour associer un autre projet, issu de la même inscription ou d'un autre, répétez ces étapes.

## Gestion des DevOps connexions Azure
<a name="managing-azure-devops-connections"></a>
+ **Affichage des projets connectés ** — Dans l'**onglet ** Fonctionnalités, la ** section ** Pipelines répertorie tous les DevOps projets Azure connectés.
+ **Supprimer un projet ** : pour déconnecter un projet d'un espace d'agent, sélectionnez-le dans la ** section ** Pipelines et choisissez ** Supprimer**.
+ **Suppression de l'enregistrement ** — Pour supprimer complètement l' DevOps enregistrement Azure, rendez-vous sur la ** page ** Capability Providers et supprimez l'enregistrement. Toutes les associations Agent Space doivent d'abord être supprimées.