You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为同一用户的PAT分配Azure DevOps Artifacts不同源访问权限?

解决方案:拆分主账号Feed权限+限定范围PAT

你可以通过调整主账号在目标Feed的权限,配合不同权限范围的PAT来实现需求,无需新增用户或邮箱:

  • 步骤1:调整Feed B的权限
    进入Azure DevOps项目的Artifacts→Feed B→权限设置,找到你的主账号,将其权限从默认的「参与者(Contributor)」改为自定义权限:只保留「发布包」「管理包版本」相关权限,取消勾选「读取包」及所有读取类权限。

  • 步骤2:生成两个不同权限的PAT

    1. PAT1(全权限):创建时勾选Packaging (Read & Write)权限,作用范围选对应项目。这个PAT可以正常发布、读取Feed A和Feed B(Feed B的写入权限保留,发布不受影响)。
    2. PAT2(仅Feed A可读):创建时只勾选Packaging (Read)权限,作用范围选对应项目。由于Feed B已移除你的主账号读取权限,这个PAT无法访问Feed B,但可以正常读取Feed A。
  • 验证效果
    用PAT2尝试访问Feed B时,会收到权限拒绝的提示;访问Feed A则可以正常下载包。PAT1依旧能对两个Feed执行读写操作。

另一个备选方案是使用服务主体(Service Principal):创建一个服务主体身份,仅给它Feed A的读取权限,生成服务主体的PAT供外部使用。这个方案不需要新增用户邮箱,但需要你有Azure AD的管理权限来创建服务主体。

内容的提问来源于stack exchange,提问作者Kajsa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 14:39:14