You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure DevOps Git仓库权限配置:如何让Allow优先级高于Deny?

解决方案:仅允许TeamA访问Azure DevOps Git仓库

问题根源

Azure DevOps权限体系中,Deny权限优先级高于所有Allow权限。你之前给其他组设置Deny的操作,会直接覆盖TeamA的Allow权限——哪怕用户同时属于TeamA,也会因为Deny规则被拒绝访问。

具体操作步骤

  1. 重置默认组的权限为「Not Set」

    • 进入目标Git仓库的安全设置(仓库→设置→权限)
    • 找到Contributors、Project Valid Users这类默认系统组,将它们的Read、Contribute等核心权限改为「Not Set」,而非Deny。「Not Set」意味着该组不会对用户权限产生任何强制限制,仅会继承更高层级的默认规则(但我们后续会通过TeamA的Allow覆盖)。
  2. 为TeamA配置明确的Allow权限

    • 在仓库安全设置中找到TeamA组
    • 授予以下关键权限为Allow(按需扩展其他权限):
      • Read:允许查看仓库内容
      • Contribute:允许提交代码、推送分支
      • Create branch:允许创建新分支(按需开启)
      • Manage branches:允许管理分支规则(按需开启)
    • 非必要权限保持「Not Set」即可。
  3. (可选)清理用户冗余组归属

    • 检查同时属于Contributors和TeamA的用户,若业务上不需要保留其Contributors组身份,可将用户从Contributors组移除,彻底避免权限继承的潜在冲突。
  4. 验证权限效果

    • 用同时属于Contributors和TeamA的测试用户尝试访问仓库,确认可正常读写;用不属于TeamA的Contributors用户尝试操作,确认被拒绝访问。

内容的提问来源于stack exchange,提问作者Dinah V

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 01:44:54