CEVIU Logo
Voltar
Microsoft aposenta emissor Azure DevOps em conexões de serviço de federação de identidade de workload

Microsoft Padroniza Emissor de Identidade no Azure DevOps

Aprofundamento CEVIU

Aprofundamento

A federação de identidade de workload, ou WIF, é um pilar de segurança em pipelines de CI/CD modernos. Ela permite que aplicações e serviços autentiquem-se em outros serviços, como recursos do Azure, sem a necessidade de credenciais de longa duração ou segredos armazenados. O segredo aqui é o uso de tokens OIDC (OpenID Connect), que são emitidos por um emissor de identidade confiável e trocados por tokens de acesso. Esta abordagem elimina riscos associados ao vazamento de segredos, um problema comum em ambientes DevOps.

A padronização no emissor Microsoft Entra, com o prefixo https://login.microsoftonline.com/, alinha o Azure DevOps à estratégia de identidade da Microsoft em todo o seu ecossistema. Isso significa que, em vez de depender de um token OIDC gerado especificamente pelo Azure DevOps (com prefixo https://vstoken.dev.azure.com), o fluxo de autenticação passará a usar um token OIDC emitido pelo próprio Microsoft Entra. Essa unificação facilita a gestão de políticas de identidade e acesso, reduzindo a complexidade para equipes de engenharia de plataforma.

O que mudou

A notícia atual detalha a materialização de um plano que vinha sendo noticiado pelo CEVIU. Em junho e julho de 2026, artigos como "Microsoft vai aposentar o issuer do Azure DevOps nas service connections de workload identity federation" (24 de junho de 2026) e "Azure DevOps: Migração de Conexões de Serviço para Emissor Microsoft Entra até 2027" (14 de julho de 2026) já alertavam sobre a descontinuação e a necessidade de migração. A novidade agora são os passos concretos e a visibilidade para essa transição.

Desde 1º de julho de 2026, o emissor Azure DevOps foi formalmente depreciado. A Microsoft implementou avisos visuais nas configurações das service connections e nos logs de pipeline para alertar os usuários sobre a necessidade de ação. Mais importante, a interface agora oferece um botão de "Update" para facilitar a conversão das conexões existentes para o emissor Microsoft Entra, além de guias para criação manual de credenciais federadas. Isso transforma o anúncio inicial em um processo de migração guiado e com suporte.

Por que isso importa

Para equipes de DevOps e engenharia de plataformas, essa padronização é um ganho em termos de segurança e simplificação operacional. A utilização de tokens emitidos diretamente pelo Microsoft Entra garante um assunto de federação imutável, o que aumenta a confiança de que a credencial federada será usada apenas pela service connection para a qual foi criada. Isso reforça a postura de segurança das pipelines de CI/CD, minimizando a superfície de ataque.

A medida também centraliza a gestão de identidade, permitindo que os administradores de plataforma apliquem políticas de acesso consistentes em um ambiente mais coeso. Evitar a migração antes de 1º de julho de 2027 pode resultar em interrupção de pipelines, gerando retrabalho e atrasos. A ação proativa garante que as operações de entrega contínua permaneçam ininterruptas e seguras.

Linha do tempo

  1. Novas service connections no Azure DevOps começam a usar o emissor Microsoft Entra por padrão.

  2. CEVIU News publica sobre a futura aposentadoria do emissor Azure DevOps para WIF.

  3. Emissor Azure DevOps é oficialmente depreciado. Novas conexões continuam a usar o emissor Microsoft Entra.

  4. CEVIU News publica artigo sobre a migração de service connections para o emissor Microsoft Entra.

  5. CEVIU News publica sobre a urgência da migração de service connections.

  6. Microsoft anuncia detalhes e ferramentas para a padronização no emissor Microsoft Entra.

  7. Emissor Azure DevOps atinge fim de vida e não será mais suportado.

Perguntas frequentes

O que é federação de identidade de workload no Azure DevOps?

É um método de autenticação sem segredos que permite que pipelines do Azure DevOps acessem recursos do Azure. Em vez de usar credenciais de longa duração, ele utiliza tokens OIDC para estabelecer uma relação de confiança entre a pipeline e os serviços do Azure, melhorando a segurança.

Qual a diferença entre o emissor Azure DevOps e o emissor Microsoft Entra?

O emissor Azure DevOps (https://vstoken.dev.azure.com) é específico do Azure DevOps. O emissor Microsoft Entra (https://login.microsoftonline.com/) é o padrão da Microsoft para federação de identidade de workload. A mudança padroniza a origem dos tokens OIDC, centralizando e simplificando a gestão de identidade.

Minhas pipelines existentes pararão de funcionar imediatamente com essa mudança?

Não. Conexões de serviço que usam o emissor Azure DevOps continuarão a funcionar até 1º de julho de 2027, quando o emissor será totalmente desativado. No entanto, é altamente recomendado planejar e executar a conversão antes dessa data para evitar interrupções.

Como posso converter minhas service connections existentes para o emissor Microsoft Entra?

A interface do Azure DevOps agora exibe um botão 'Update' nas configurações da service connection para iniciar a conversão. Se você não tiver acesso à identidade subjacente, pode criar a credencial federada manualmente usando o link 'Create federated credential in' fornecido.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU DevOps
Publicado
03 de agosto de 2026
Editoria
CEVIU DevOps

Quer receber mais sobre CEVIU DevOps?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser