如何在Azure DevOps中限制承包商仅访问指定团队work items?
仅允许访问指定Area Path的权限配置方案
完全可行,具体操作步骤如下:
1. 移除默认继承的宽泛权限
- 先把承包商从项目级的成员组(比如
Project Contributors)中移除,这个组默认拥有项目内所有区域工作项的访问权限,留着会导致权限限制失效 - 检查根节点
CompanyName、Division A、Division B这些父级Area Path的权限列表,确保承包商没有从任何继承组获得查看工作项的允许权限
2. 单独给Team B2配置允许权限
- 进入
Team B2对应的Area Path权限设置页面 - 添加承包商的账号,为其分配以下必要的允许权限(根据实际需求调整):
- 查看工作项
- 编辑工作项(如果需要让承包商编辑工作项的话)
- 添加工作项评论等其他操作权限
3. 给父级Area Path设置全局拒绝权限
- 进入根节点
CompanyName的Area Path权限设置页面 - 添加承包商账号,将
查看工作项权限设置为拒绝 - 此设置会自动继承到所有子区域(包括后续新增的
Team B3这类子节点),无需手动更新
4. 验证权限效果
- 用承包商账号登录系统,尝试访问
Team A1、Team B1的工作项,确认无法查看 - 访问
Team B2的工作项,确认可以正常操作 - 新增
Team B3后,直接测试承包商是否无法访问该区域的工作项,验证自动继承的拒绝权限生效
内容的提问来源于stack exchange,提问作者john edwards
相关产品推荐
相关产品推荐

