You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何每个VSTS团队项目会自动创建独立的AD应用?

Why does each VSTS (Azure DevOps) team project create a separate Azure AD app automatically?

这其实是Azure DevOps(原VSTS)和Azure AD集成的核心设计逻辑导致的,我来给你拆解下背后的关键原因:

  • 独立的权限隔离边界:每个团队项目都是一个独立的工作单元,对应专属的AD应用能确保项目间的身份权限完全隔离。比如项目A的相关资源访问权限只会绑定到它自己的AD应用上,不会和项目B的权限混在一起,从根源上避免了跨项目的权限泄露风险。

  • 服务集成的身份载体:当你的项目需要和Azure其他服务(比如用Pipelines部署到Azure VM、读取Key Vault中的密钥,或者访问Storage存储)集成时,这个自动创建的AD应用本质上是一个服务主体——它是AD中代表应用程序的身份实体,可以被赋予特定的Azure资源权限,让DevOps项目能以自动化方式安全访问这些资源,不需要依赖个人用户的凭据来跑自动化流程。

  • 历史设计的兼容性延续:在VSTS时代,这种“一个项目对应一个AD应用”的模式就已经存在,目的是让每个项目拥有独立的集成能力。即使现在演进到Azure DevOps,这个设计也被保留下来,既保证了老项目的兼容性,也维持了项目间的隔离性。

  • 自定义扩展的灵活性:这些自动生成的AD应用也给了你自定义扩展的空间——你可以修改它们的权限范围,或者用它们来集成第三方服务,每个项目的应用都是独立的,不会互相干扰。

如果觉得这些自动创建的AD应用太杂乱,你也可以在Azure DevOps中统一管理这些服务主体,或者在创建新项目时选择复用已有的AD应用(不过这个操作需要对应的管理员权限)。

内容的提问来源于stack exchange,提问作者Pradeep

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.22 09:23:02