Azure DevOps Server如何授予迭代和区域权限但不开放项目安全修改权
权限管控归属说明
你提到的三类权限并非全部由Edit project-level information(编辑项目级信息)单一设置管控,具体对应关系如下:
- 项目全域迭代、区域的创建/编辑/删除权限:默认关联
Edit project-level information权限,授予该权限的用户可操作全项目的所有迭代和区域节点 - 安全组成员的添加/移除权限:由对应安全组独立的
Edit group membership(编辑组成员)权限管控,和Edit project-level information无直接绑定关系,你遇到的获权用户可修改组成员的问题,通常是权限继承路径中误分配了对应组的编辑权限导致。
可行配置方案
无需给目标用户授予项目级高权限,可通过细粒度的节点权限分配实现需求,操作步骤如下:
- 先收回之前给目标用户/组授予的
Edit project-level information项目级权限,消除全域高权限风险 - 为需要管理自有迭代、区域的团队创建独立的自定义安全组,将对应成员加入该组
- 进入项目设置 > Boards > 项目配置页面,切换到迭代或区域配置页:
- 先为该团队创建专属的根迭代/根区域节点
- 选中该专属节点,右键选择「安全」,在权限配置面板中添加你刚创建的自定义安全组,为该组授予以下节点专属权限:
Edit this node(编辑此节点)Delete this node(删除此节点)Create child nodes(创建子节点)View permissions for this node(查看此节点权限)
- 关闭该组在当前节点的权限继承开关,避免从上层继承不必要的高权限
- 针对安全组成员修改的问题,进入项目设置 > 权限页面,找到你创建的自定义安全组,进入「安全」标签页,将所有非项目管理员用户/组的
Edit group membership权限设置为「拒绝」,即可禁止非管理员修改该组的成员列表。
内容的提问来源于stack exchange,提问作者Chloe Isherwood
相关产品推荐
相关产品推荐

