Azure DevOps如何配置权限:允许创建工作项但禁止编辑源代码
配置方案
完全可以配置符合要求的用户组,通过Azure DevOps内置的权限规则组合即可实现,无需额外插件或定制开发。
具体配置步骤如下:
- 新建自定义项目组
进入目标项目的项目设置-权限页面,新建自定义安全组(可命名为「代码只读+工作项创建用户组」),将需要授权的目标用户全部加入该组。 - 配置项目级基础权限
选中新建的用户组,调整项目级权限:- 将「查看项目级信息」「查看工作项」「创建工作项」权限设置为允许
- 其余项目级权限保持默认未设置状态即可,默认配置下用户可以正常创建、查看、跟进自己有权限访问的工作项,不会获得多余的项目管理权限。
- 配置代码仓库权限
进入项目设置-代码仓库-安全配置页,选中新建的用户组,调整代码类权限:- 将「读取」权限设置为允许,保证用户可以正常拉取、浏览源代码
- 将所有代码写入类权限(包括推送、创建分支、创建标签、强制推送、管理分支策略、提交合并请求、删除仓库/分支等)全部设置为拒绝
权限校验遵循「拒绝权限优先级最高」的规则,只要将代码修改类权限设为拒绝,即使用户同时属于其他拥有代码写入权限的组,也无法对源代码做任何增删改操作,不会出现权限越权问题。
如果你想简化配置流程,也可以让新建的自定义组先继承内置「读者」组的权限,再单独给该组补上「创建工作项」的允许权限,最后到代码仓库配置页确认所有代码写入类权限为拒绝即可,不需要逐项调整基础权限。
内容的提问来源于stack exchange,提问作者hilary
相关产品推荐
相关产品推荐

