如何在多Azure DevOps项目中配置生产环境部署审批权限?
Azure DevOps生产环境API部署审批管控方案
一、生产环境部署审批流程配置
- 针对各团队的发布管道,为PROD环境添加预部署审批规则:
- 打开对应团队的发布管道,进入PROD环境的设置页面
- 启用「预部署审批」选项,将团队A设置为唯一审批主体,可配置需要至少1名团队成员批准才能继续部署
- 按需设置审批超时规则(比如超过X小时未审批则自动拒绝),以及拒绝后的重试规则
- 限制API Management生产环境的直接操作权限:
在Azure Portal的API Management服务中,确保只有团队A成员或DevOps部署服务主体拥有生产环境的写入权限,避免客户团队绕过审批直接修改生产API
二、各团队权限分配
团队A(审批方)
- Azure DevOps权限:
- 拥有所有项目发布管道的PROD环境审批权限
- 拥有API Management服务的查看权限(或更高的Contributor权限,按需调整)
- 可选:拥有发布管道的编辑权限,用于调整审批规则或紧急情况下的部署操作
- Azure资源(API Management)权限:
分配「API Management Service Contributor」角色,可审核部署请求,必要时手动管理生产环境API
客户团队1/2(开发方)
- Azure DevOps权限:
- 拥有各自项目发布管道的编辑权限,可自由配置DEV、TEST环境的部署流程(无需审批)
- 仅拥有PROD环境的查看权限,能查看部署状态但无法触发或跳过审批
- 无PROD环境的审批、直接部署权限
- Azure资源(API Management)权限:
仅分配「API Management Reader」角色,只能查看API配置,无法修改生产环境的任何设置
内容的提问来源于stack exchange,提问作者Ratheesh
相关产品推荐
相关产品推荐

