Azure DevOps: Migração Urgente de Service Connections para Entra ID
Aprofundamento CEVIU
Aprofundamento
A descontinuação do emissor legado de identidade de workload no Azure DevOps, prevista para julho de 2027, centraliza a autenticação de Service Connections no Microsoft Entra. Esse movimento padroniza a forma como pipelines interagem com os recursos Azure, substituindo chaves de serviço de longa duração por tokens de curta validade. A migração assegura uma abordagem mais segura e automatizada, eliminando o gerenciamento manual de segredos que expiram e podem interromper a integração contínua.
Para equipes com centenas de Service Connections, a migração manual via portal Azure DevOps é inviável. A solução programática, envolvendo um script PowerShell e a API MigrateToEntraIssuer, ainda não documentada oficialmente, é essencial. Ela permite a pré-criação de credenciais federadas e a execução em escala, mantendo a operabilidade de pipelines cruciais sem interrupção. É um passo importante para a resiliência de ambientes de DevOps e segurança da cadeia de suprimentos de software.
O que mudou
Enquanto a CEVIU News já havia noticiado, em 24 de junho de 2026 e 14 de julho de 2026, sobre a descontinuação do emissor legado e a necessidade de migração, a novidade agora é a revelação de uma abordagem programática para essa tarefa. Inicialmente, a orientação era para a conversão manual via portal, processo que se tornaria proibitivo para infraestruturas maiores. A descoberta da API MigrateToEntraIssuer e a criação de um script PowerShell oferecem uma solução escalável, transformando um desafio operacional em um processo automatizável.
Por que isso importa
A migração para o emissor Microsoft Entra afeta diretamente a confiabilidade e a segurança das operações de DevOps. Ao remover segredos de longa duração e adotar credenciais federadas, reduz-se a superfície de ataque e o risco de interrupções por expiração de chaves. Para grandes organizações, a automatização dessa transição é crucial para evitar paralisações nos pipelines de CI/CD, garantindo que as entregas de software permaneçam contínuas e seguras. É um alinhamento com as melhores práticas de identidade de workload no ecossistema Microsoft.
Linha do tempo
Microsoft anuncia a descontinuação do emissor legado do Azure DevOps para Service Connections até 1º de julho de 2027.
Notícia do CEVIU News reforça a necessidade da migração das Service Connections para o emissor Microsoft Entra até 2027.
Detalhes de uma abordagem programática para migrar Service Connections do Azure DevOps para o emissor Microsoft Entra são divulgados.
Prazo final para a descontinuação do emissor legado de federação de identidade de workload do Azure DevOps.
Perguntas frequentes
O que é workload identity federation?
É um método de autenticação que permite que workloads, como os pipelines do Azure DevOps, acessem recursos do Azure sem a necessidade de segredos de longa duração. Em vez disso, utilizam tokens de curta duração, que são trocados por acesso, baseados em uma relação de confiança estabelecida.
Por que a Microsoft está fazendo essa mudança?
A Microsoft busca padronizar e fortalecer a segurança, centralizando a gestão de identidade no Microsoft Entra. A transição para o emissor Entra elimina a necessidade de gerenciar segredos que expiram, reduzindo a sobrecarga operacional e melhorando a postura de segurança.
Minhas aplicações multitenant precisam ser migradas?
Não, aplicações multitenant estão explicitamente fora do escopo desta migração compulsória. O emissor legado do Azure DevOps continuará funcionando para elas. Tentar forçar a migração de uma aplicação multitenant pode quebrar sua capacidade de acesso entre tenants.
O que acontece se eu não migrar minhas Service Connections legadas?
Após 1º de julho de 2027, as Service Connections que ainda usarem o emissor legado deixarão de autenticar-se no Azure. Isso resultará na falha dos pipelines de CI/CD que dependem dessas conexões, interrompendo as entregas de software.
Fontes
- sysadmin-central.comfonte original
- Categoria
- CEVIU DevOps
- Publicado
- 31 de julho de 2026
- Editoria
- CEVIU DevOps

