You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用托管身份调用DevOps REST API时ADF认证失败问题

解决ADF托管身份调用DevOps REST API时的IE安全配置错误提示

问题背景

使用Azure Data Factory(ADF)通过PAT认证调用DevOps REST API获取Pipeline运行详情时正常,但切换为托管身份认证后,出现错误提示:

"Microsoft Internet Explorer's Enhanced Security Configuration is currently enabled on your environment. This enhanced level of security prevents our web integration experiences from displaying or performing correctly. To continue with your operation please disable this configuration or contact your administrator."

注:ADF已配置项目管理员权限,排除权限问题。

解决方案

这个错误提示具有误导性,托管身份调用API不会涉及IE安全配置,核心问题通常出在认证流程或调用配置上,可按以下步骤排查:

  • 确认托管身份的DevOps权限配置
    托管身份本质是Azure AD应用,需在Azure DevOps中完成以下操作:

    1. 进入DevOps组织设置,在“Users”中添加托管身份为外部用户(搜索托管身份的名称);
    2. 为该用户分配项目级管道读取权限或更高权限(如项目管理员),确保权限覆盖目标Pipeline所在的项目。
  • 检查ADF Web活动的调用配置

    1. 在Web活动的“Authentication”中,选择“Managed Identity”,并将Resource设置为https://dev.azure.com(DevOps API的资源标识符,必须准确);
    2. 验证API请求URL格式正确,例如获取Pipeline运行详情的标准URL:
      https://dev.azure.com/{orgName}/{projectName}/_apis/pipelines/{pipelineId}/runs?api-version=7.1-preview.1
      
  • 验证托管身份的令牌获取能力
    用Azure CLI模拟托管身份获取DevOps API的访问令牌,排查是否能正常拿到有效令牌:

    # 以托管身份登录
    az login --identity
    # 获取DevOps API的访问令牌
    az account get-access-token --resource https://dev.azure.com
    

    如果能成功获取令牌,用该令牌作为Authorization头(格式:Bearer {token})直接调用DevOps API,测试是否能返回正常结果。

  • 排查ADF的网络访问限制
    如果ADF部署在VNet中,需确保出站网络规则允许访问以下端点:

    • https://dev.azure.com(DevOps API端点)
    • login.microsoftonline.com、graph.microsoft.com(Azure AD令牌获取端点)

内容的提问来源于stack exchange,提问作者Nandan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 05:32:12