【发布时间】:2020-12-09 14:43:34
【问题描述】:
我将团队的工作项从“旧”组织/项目迁移到“新”组织/项目。我想为所有团队成员配置对“旧”项目中董事会的只读访问权限。 该团队仍在“旧”项目中积极使用 Repos、Pipelines 和测试计划。团队成员必须保留对 Repos、Pipelines 和测试计划的完全读写权限。
如何配置这些权限?
【问题讨论】:
-
你做了哪些研究?你看过文档吗?你有没有尝试过?
我将团队的工作项从“旧”组织/项目迁移到“新”组织/项目。我想为所有团队成员配置对“旧”项目中董事会的只读访问权限。 该团队仍在“旧”项目中积极使用 Repos、Pipelines 和测试计划。团队成员必须保留对 Repos、Pipelines 和测试计划的完全读写权限。
如何配置这些权限?
【问题讨论】:
我想为所有团队成员配置对“旧”项目中的董事会的只读访问权限。团队成员必须保留对 Repos、Pipelines 和测试计划的完全读写权限。
恐怕没有这种方法可以配置对 Boards 的只读访问权限,但保留对 Repos、Pipelines 和 Test Plans 的完全读写访问权限。
作为document Quick guide to default permissions and access for Azure Boards 状态:
作为 Azure Boards 项目的成员,您可以使用大部分 跟踪工作的功能。选择特征的限制基于 分配给用户的访问级别和安全组。这 基本访问级别和更高级别支持对所有 Azure Boards 的完全访问 利益相关者访问级别提供部分支持以选择 功能,允许用户查看和修改工作项,但不能使用 所有功能。
为了保持对Repos、Pipelines和Test Plans的完全读写权限,我们需要给团队成员一个高于Basic权限的权限,然后我们将所有权限设置为在关于董事会的Organization settings 和Project Settings 中拒绝:
但该用户仍然可以修改板。
所以,恐怕没有这种方法可以配置对 Boards 的只读访问权限,但保留对 Repos、Pipelines 和 Test Plans 的完全读写访问权限。
【讨论】:
正如 Leo Liu-MSFT 所说,“恐怕没有这种方法可以配置对 Boards 的只读访问,但保留对 Repos、Pipelines 和 Test Plans 的完全读写访问权限”。支持我请求的安全配置将是 DevOps Services 中的一个不错的功能。它希望对每个 DevOps 功能进行细粒度的安全控制。
好消息!我找到了一种破解权限以实现目标的方法。这是我使用的程序:
配置贡献者对 Repos 的访问权限
配置贡献者对管道的访问权限
配置参与者对测试计划的访问权限
对于每个定义的团队:
Change all Test Plans permissions to Allow
配置对板的只读访问权限
从每个定义的角色中删除所有单个用户。
将我的用户直接添加到项目管理员角色。
对于每个定义的团队:
将团队指定为读者角色的成员
从贡献者角色中删除团队
【讨论】:
要删除对工作项和测试的写入权限,您可以更新根区域路径的权限。您可以将 Contributors 组的“编辑此节点中的工作项”和“管理测试计划/套件”设置为 拒绝:
要禁用使用当前构建,您可以在构建权限中将贡献者组的“队列构建”权限设置为拒绝:Confirm that contributors have pipeline permissions
要禁用 git 存储库中的写入访问权限,您可以将每个存储库中的贡献者组的“贡献”或“读取”权限设置为 拒绝:Locking down the Repositories。
【讨论】: