You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于RBAC的Azure DevOps访问与许可管理技术问询

Azure DevOps 基于Entra ID组的RBAC配置问题解答

我们公司有500+用户,此前手动添加至Azure DevOps导致管理繁琐,现计划通过RBAC进行用户管理。目前已完成Entra ID与Azure DevOps的连接,并在Entra ID中创建了4个组:#G-StakeholderLincese、#G-BasicLincese、#G-Basic&TestPlansLincese、#G-VSLicenseHolders。

问题1:能否通过搜索组功能,按如下表格配置组的访问级别与Azure DevOps组关联?该配置是否正确?

AD GroupAccess LevelAzure DevOps Groups
#G-StakeholderLinceseStakeholderProject Reader
#G-BasicLinceseBasicProject Contributor
#G-Basic&TestPlansLinceseBasic + Test PlansProject Contributor
#G-VSLicenseHoldersBasicProject Contributor

解答

可以通过搜索组功能完成上述配置,且给出的配置逻辑完全正确,具体说明如下:

  • #G-StakeholderLincese:Stakeholder访问级别搭配Project Reader组,刚好匹配这类用户仅需查看项目内容、无需修改操作的定位,权限范围合理。
  • #G-BasicLincese:Basic访问级别+Project Contributor组,Basic许可用户具备常规开发协作权限,Contributor组允许其执行代码提交、工作项编辑等核心协作操作,完全契合需求。
  • #G-Basic&TestPlansLincese:Basic + Test Plans访问级别结合Project Contributor组,Test Plans许可扩展了测试管理权限,这类用户既能参与开发协作,也能管理测试计划、用例等内容,配置逻辑通顺。
  • #G-VSLicenseHolders:Visual Studio订阅用户本身自带Basic级别的Azure DevOps访问权限,关联Project Contributor组可直接获得项目协作权限,无需额外配置许可,设置合理。

操作注意点:

  • 在Azure DevOps项目设置>权限>组页面,直接搜索Entra ID组名(去掉前缀#),将其添加到对应的内置组中;
  • 在组织设置>用户>访问级别页面,为每个Entra ID组分配对应的访问级别。

问题2:将AD组添加到项目后,“Username, Scope or App Id”下显示为“TEAM FOUNDATION”而非项目名称,能否修改为项目名?还是这是默认名称?

解答

这是Azure DevOps的默认显示规则,无法直接修改为项目名称。当你把Entra ID组添加到项目级别的权限组时,该字段默认显示TEAM FOUNDATION,代表该组的权限范围基于Azure DevOps平台的项目层级,并非用来标识具体项目名称。这个显示不影响权限的正常生效,你可以通过组名称和关联的项目来区分不同的权限配置。


内容的提问来源于stack exchange,提问作者Kalana D

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 18:34:56