如何限制Azure DevOps仓库访问权限,仅允许Azure客户端VPN或其他VPN用户访问?
限制Azure DevOps仓库仅允许VPN用户访问的可行方案
一、Azure AD条件访问精准配置(AD P1/P2通用)
- 新建条件访问策略,目标应用直接选Azure DevOps
- 分配用户/组:挑出需要访问仓库的用户组,务必排除紧急管理员账号(防止自己被锁在外头)
- 云应用或操作:只勾选Azure DevOps相关选项,别选多余的
- 条件设置:
- 位置:选「包含」->「命名位置」,提前把VPN分配的静态IP段添加成命名位置(Azure VPN可直接关联虚拟网络的IP范围);如果不需要信任其他固定IP,就不用设置排除项
- 设备状态:可选,如果要额外限制合规设备可以勾选,但核心还是靠位置条件卡访问
- 授予访问权限:选「需要符合所有选定的控制项」,再勾选「批准」(直接允许也行,但结合位置条件更稳妥)
- 启用策略:先设成「仅报告」模式测试几天,确认没有误拦截再正式启用
二、Azure DevOps自身IP限制(做补充拦截)
- 进Azure DevOps组织设置 -> IP允许列表
- 添加VPN用户连接后的出口IP段(要是用的动态VPN,IP不固定的话,这个方法就没用)
- 勾选「拒绝不在IP允许列表中的请求」,就算条件访问有疏漏,DevOps自己也会拦下来
三、第三方VPN适配方法
如果用的不是Azure VPN:
- 先拿到VPN服务商提供的固定出口IP段,把它加到Azure AD的命名位置和DevOps的IP允许列表里
- 要是VPN是动态IP,要么让服务商给静态IP池,要么结合条件访问的设备合规要求(比如要求设备MDM注册),双重限制确保只有VPN+合规设备能访问
四、验证方法
- 断开VPN,试着访问Azure DevOps仓库,应该直接被拒绝
- 连上VPN后,正常访问仓库,确认权限生效
内容的提问来源于stack exchange,提问作者SMIT PAREKH
相关产品推荐
相关产品推荐

