You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADO系统访问令牌权限问题:分支创建失败排查咨询

问题排查方案:Azure DevOps系统访问令牌创建分支权限错误

一、确认权限对应的正确用户

系统访问令牌对应的身份并非Project Collection Build Service,而是项目级Build Service账户,格式为[项目名称] Build Service ([组织名称])。集合级账户仅对跨项目资源生效,单个项目仓库的权限需授权给项目级的Build Service账户。

二、通过访问令牌获取当前身份

调用Azure DevOps的WhoAmI API可确认令牌对应的用户:

GET https://dev.azure.com/{组织名称}/_apis/connectionData?api-version=7.1-preview.1

返回结果的authenticatedUser字段会显示当前令牌对应的账户名称,以此精准定位需授权的对象。

三、其他排查方向

  • 分支策略限制:检查仓库分支策略,是否设置了“创建分支需特定权限”规则,或分支名称匹配受保护分支模式(如main、release/*)——这类场景下,即便拥有创建分支权限,受保护分支仍会施加额外限制。
  • 权限继承与优先级:确认仓库权限是否继承自项目级设置,若仓库层面存在“拒绝”权限,会优先覆盖项目级的允许权限。可在仓库Security页面查看「Effective Permissions(有效权限)」,搜索对应Build Service账户,验证实际生效的权限是否包含“Create branch”。
  • 令牌范围验证:系统访问令牌需包含Code (Full)或至少Code (Read & Write)权限范围;若为流水线生成的令牌,需确认流水线“权限”设置中是否勾选了「访问仓库的权限」。
  • 仓库独立权限设置:部分仓库可能未继承项目级权限,需直接在该仓库Security页面,为对应的项目Build Service账户分配“Create branch”权限,并确保无“拒绝”权限覆盖。

内容的提问来源于stack exchange,提问作者Odd One Out

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 20:08:10