You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Azure DevOps仓库访问权限,仅允许Azure客户端VPN或其他VPN用户访问?

限制Azure DevOps仓库仅允许VPN用户访问的可行方案

一、Azure AD条件访问精准配置(AD P1/P2通用)

  • 新建条件访问策略,目标应用直接选Azure DevOps
  • 分配用户/组:挑出需要访问仓库的用户组,务必排除紧急管理员账号(防止自己被锁在外头)
  • 云应用或操作:只勾选Azure DevOps相关选项,别选多余的
  • 条件设置:
    • 位置:选「包含」->「命名位置」,提前把VPN分配的静态IP段添加成命名位置(Azure VPN可直接关联虚拟网络的IP范围);如果不需要信任其他固定IP,就不用设置排除项
    • 设备状态:可选,如果要额外限制合规设备可以勾选,但核心还是靠位置条件卡访问
  • 授予访问权限:选「需要符合所有选定的控制项」,再勾选「批准」(直接允许也行,但结合位置条件更稳妥)
  • 启用策略:先设成「仅报告」模式测试几天,确认没有误拦截再正式启用

二、Azure DevOps自身IP限制(做补充拦截)

  • 进Azure DevOps组织设置 -> IP允许列表
  • 添加VPN用户连接后的出口IP段(要是用的动态VPN,IP不固定的话,这个方法就没用)
  • 勾选「拒绝不在IP允许列表中的请求」,就算条件访问有疏漏,DevOps自己也会拦下来

三、第三方VPN适配方法

如果用的不是Azure VPN:

  • 先拿到VPN服务商提供的固定出口IP段,把它加到Azure AD的命名位置和DevOps的IP允许列表里
  • 要是VPN是动态IP,要么让服务商给静态IP池,要么结合条件访问的设备合规要求(比如要求设备MDM注册),双重限制确保只有VPN+合规设备能访问

四、验证方法

  • 断开VPN,试着访问Azure DevOps仓库,应该直接被拒绝
  • 连上VPN后,正常访问仓库,确认权限生效

内容的提问来源于stack exchange,提问作者SMIT PAREKH

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 15:37:44