You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure DevOps仓库权限配置:如何限制Contributors组仅可读且不影响其他组

解决Azure DevOps仓库权限冲突问题

问题根源

你之前直接给Contributors组设置拒绝写入类权限,而Azure DevOps的权限优先级是「拒绝 > 允许 > 未设置」——哪怕用户同时属于Project Administrators这类有允许权限的组,拒绝权限会直接覆盖所有允许权限,导致所有用户都无法提交。

正确的权限配置步骤

1. 撤销Contributors组的拒绝权限

先把你之前设置的「Contribute」「Create branch」等权限的拒绝状态取消,避免全局覆盖其他组的权限。

2. 限制Contributors组为仅读取权限

在仓库权限设置界面找到Contributors组,调整以下权限:

  • 保留Read、View project-level information为「允许」
  • 将Contribute、Create branch、Create tag、Edit repository settings等写入类权限设置为「未设置」(或直接移除允许状态)

这样Contributors组默认就只有读取权限,不会拥有写入能力。

3. 确保目标组的写入权限正常生效

分别检查以下组/账户的权限,确保写入类权限为「允许」:

  • Project Administrators:确认「Contribute」「Create branch」等权限处于允许状态(默认该组已有这些权限,可按需确认)
  • Project Collection Build Service:需要开启「Contribute」权限,若构建需要跳过分支策略,额外开启「Bypass policies」权限

4. 检查用户的组归属

如果某用户同时属于Contributors和Project Administrators组,只要Contributors的写入权限是「未设置」,Project Administrators的允许权限就会生效,不会被覆盖。

内容的提问来源于stack exchange,提问作者dcp

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 06:24:55