You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure DevOps CLI权限限制:如何限制用户查看组织全部用户?

Azure DevOps 客户项目用户可见性与CLI限制方案

一、限制用户仅查看所属项目的用户

  • 通过组织权限管控
    在ADO组织设置的「权限」面板中,找到「查看组织级用户和组」权限,将客户用户所在的安全组(比如自定义的Customer Users组)的该权限设为拒绝。此时用户执行az devops user list时,会因权限不足无法获取组织全量用户,仅能查看自身及所属项目内的用户。
  • 引导使用项目级查询命令
    直接让客户使用带项目参数的查询命令:az devops user list --project <项目名称/ID> -o table。这个命令只会返回目标项目内添加的用户,完全符合隔离需求,可将其作为标准操作指引提供给客户。

二、限制Azure DevOps CLI的使用

  • 精细化控制PAT权限
    给客户生成个人访问令牌(PAT)时,仅授予对应项目的权限,不要勾选组织级的User (read)权限。这样即使用户尝试执行组织级的user list命令,也会因PAT权限不足被拒绝。
  • 禁用Azure DevOps CLI扩展(极端场景)
    在组织设置的「扩展管理」中禁用Azure DevOps CLI扩展,但此操作会影响所有用户,仅适合完全禁止CLI访问的场景。
  • Azure AD条件访问管控
    借助Azure AD的条件访问政策,限制客户用户只能通过浏览器访问ADO,禁止非浏览器客户端(如CLI)的访问。此方案需要配合Azure AD的配置,适合有严格安全要求的场景。

内容的提问来源于stack exchange,提问作者themaksmw

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 07:12:51