Azure DevOps
A integração envolve cadastro de aplicativo, credencial e autorização na organização Azure DevOps.
Configurar Azure DevOps
Use este fluxo quando os repositórios da aplicação estiverem em Azure DevOps / Azure Repos e o XGuardian solicitar dados de uma aplicação registrada no Azure AD / Microsoft Entra ID.
O objetivo é:
- criar um aplicativo no Azure AD / Microsoft Entra ID;
- gerar uma senha para o aplicativo, chamada de Client Secret;
- conceder permissão para o aplicativo acessar o Azure DevOps;
- adicionar o aplicativo como membro da organização no Azure DevOps;
- informar os dados no XGuardian.
Antes de começar
Confirme com o time responsável:
| Item | O que validar |
|---|---|
| Organização Azure DevOps | Nome da organização que aparece na URL https://dev.azure.com/{organizacao}. |
| Projetos autorizados | Projetos que o XGuardian poderá listar e analisar. |
| Repositórios e branches | Repositórios e branches que devem aparecer na criação do scan. |
| Permissão administrativa | Usuário com permissão para criar App Registration, consentir permissões e adicionar membro na organização Azure DevOps. |
| Validade do secret | Prazo de expiração do Client Secret e processo de renovação. |
1. Criar o aplicativo no Azure AD
- acesse o Azure Portal;
- no menu de pesquisa, busque por App registrations;
- clique em New registration;
- em Name, informe
XGuardianou um nome aprovado pela organização; - em Supported account types, selecione Accounts in this organizational directory only;
- deixe Redirect URI em branco;
- clique em Register.
Depois do registro, anote estes valores:
| Valor | Onde será usado |
|---|---|
| Application (client) ID | Campo Application ID no XGuardian. |
| Directory (tenant) ID | Campo Tenant ID no XGuardian. |
2. Criar o Client Secret
- ainda na página do aplicativo, acesse Certificates & secrets;
- clique em New client secret;
- informe uma descrição, como
xguardian; - escolha o prazo de validade conforme a política da organização;
- clique em Add;
- copie imediatamente o valor da coluna Value.
3. Conceder permissão para acessar Azure DevOps
- no menu lateral do aplicativo, acesse API permissions;
- clique em Add a permission;
- abra a aba APIs my organization uses;
- busque por Azure DevOps;
- selecione Delegated permissions;
- marque user_impersonation;
- clique em Add permissions;
- clique em Grant admin consent for [nome do tenant] e confirme.
4. Adicionar o aplicativo na organização Azure DevOps
O Azure DevOps exige que o aplicativo seja membro da organização para listar projetos e repositórios.
- acesse
https://dev.azure.com/{sua-organizacao}/_settings/users; - substitua
{sua-organizacao}pelo nome real da organização no Azure DevOps; - clique em Add users;
- em Users or Service Principals, busque pelo nome do aplicativo criado no Azure AD;
- em Access level, selecione Basic;
- em Add to projects, selecione os projetos que o XGuardian poderá acessar;
- em Azure DevOps Groups, selecione Project Contributors;
- clique em Add.
5. Configurar no XGuardian
- no XGuardian, acesse Integrações;
- selecione Azure ou Azure DevOps;
- preencha os campos com os dados coletados nos passos anteriores.
| Campo XGuardian | O que colocar |
|---|---|
| Organização Azure | Nome da organização Azure DevOps, como minhaempresa. |
| Tenant ID | Directory (tenant) ID copiado no cadastro do aplicativo. |
| Application ID | Application (client) ID copiado no cadastro do aplicativo. |
| Client Secret | Value do Client Secret criado em Certificates & secrets. |
Depois de preencher:
- clique em Avançar;
- revise os dados;
- clique em Salvar;
- crie um scan de teste;
- selecione a aba Azure;
- valide se os projetos, repositórios e branches aparecem no dropdown.
Problemas comuns na integração Azure
| Sintoma | Causa provável | O que fazer |
|---|---|---|
| Dropdown de repositório vazio | Aplicativo não foi adicionado como membro da organização Azure DevOps. | Refazer o passo de adicionar usuário/service principal em /_settings/users. |
| Erro ao salvar integração | Client Secret incorreto. | Confirmar se foi copiado o Value, não o Secret ID. |
| Repositório some após alguns meses | Client Secret expirado. | Criar novo secret no Azure AD e atualizar a integração no XGuardian. |
Erro 401 ao abrir scan |
Admin consent não foi concedido. | Refazer o passo de permissões e conceder Grant admin consent. |
Cuidados de segurança
- use um aplicativo dedicado para o XGuardian;
- conceda acesso apenas aos projetos necessários;
- revise se o grupo escolhido é compatível com a política da organização;
- defina validade para o Client Secret e crie lembrete de renovação;
- revogue secrets antigos depois de substituir a credencial;
- não compartilhe Client Secret em chamados, prints, chats, e-mails ou documentação;
- se houver suspeita de exposição, gere novo secret, atualize o XGuardian e revogue o antigo.