You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Azure DevOps项目管理员增删其他内置组用户

Azure DevOps 限制项目管理员增删内置组成员配置方案

找不到对应可配置权限项的核心原因:控制单个安全组成员增删的权限不在项目全局权限列表中,是绑定在每个安全组自身的安全配置上的。内置Project Admins组默认灰化的权限是从组织级继承的全局权限,不影响单组级别的权限覆盖配置。

具体操作步骤:

  • 保留预先创建的、承载所有项目管理员账号的AAD组,不要直接修改内置Project Admins组的继承权限,避免影响组织管理员的默认运维权限
  • 进入项目设置-安全面板,逐个选中需要管控的内置安全组(包括Contributors、Readers、Build Administrators等不允许项目管理员随意调整成员的组)
  • 打开目标组的安全配置页,在权限列表找到添加/移除组成员项,给前述承载项目管理员的AAD组配置为拒绝
  • 配置完成后等待5-10分钟让ADO后台完成权限同步,项目管理员就无法再增删对应组的成员了

权限规则说明:Azure DevOps权限模型中「拒绝」优先级最高,哪怕账号属于内置Project Admins组,只要对应单组的「添加/移除组成员」权限被标记为拒绝,就无法执行对应操作,不会和全局继承的管理员权限冲突。已完成的Contributors组权限限制配置逻辑正确,其余需要管控的组按相同逻辑配置即可实现全覆盖。

配置界面截图

内容的提问来源于stack exchange,提问作者Vishal Thakur

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 21:36:15