如何限制Azure DevOps项目管理员增删其他内置组用户
Azure DevOps 限制项目管理员增删内置组成员配置方案
找不到对应可配置权限项的核心原因:控制单个安全组成员增删的权限不在项目全局权限列表中,是绑定在每个安全组自身的安全配置上的。内置Project Admins组默认灰化的权限是从组织级继承的全局权限,不影响单组级别的权限覆盖配置。
具体操作步骤:
- 保留预先创建的、承载所有项目管理员账号的AAD组,不要直接修改内置Project Admins组的继承权限,避免影响组织管理员的默认运维权限
- 进入项目设置-安全面板,逐个选中需要管控的内置安全组(包括Contributors、Readers、Build Administrators等不允许项目管理员随意调整成员的组)
- 打开目标组的安全配置页,在权限列表找到
添加/移除组成员项,给前述承载项目管理员的AAD组配置为拒绝 - 配置完成后等待5-10分钟让ADO后台完成权限同步,项目管理员就无法再增删对应组的成员了
权限规则说明:Azure DevOps权限模型中「拒绝」优先级最高,哪怕账号属于内置Project Admins组,只要对应单组的「添加/移除组成员」权限被标记为拒绝,就无法执行对应操作,不会和全局继承的管理员权限冲突。已完成的Contributors组权限限制配置逻辑正确,其余需要管控的组按相同逻辑配置即可实现全覆盖。

内容的提问来源于stack exchange,提问作者Vishal Thakur
相关产品推荐
相关产品推荐

