【问题标题】:TFS 2017 Permission management seems to be least Privledged?TFS 2017 权限管理似乎是最低权限?
【发布时间】:2017-10-18 19:54:24
【问题描述】:

背景 我正在为 TFS 项目实施敏捷权限和代码权限。这个项目将有多个团队,我们目前有 3 个,但会不断增长。我设置了项目管理员权限。

区域权限 在根 TFS 区域项目管理员具有创建、删除和编辑此节点权限的能力。团队成员没有。

问题 当我将自己添加到其中一个团队组时,即使我是项目管理员,我也无法再从该节点删除项目。这意味着我永远不能成为团队的一员?这会伤害我在不管理项目时处理任务的其他领域的容量规划。

我错过了什么吗?是否有允许最高特权的设置或允许我成为团队成员并仍然执行项目管理的设置?

【问题讨论】:

  • 节点上的项目管理员权限是什么?您可以“拒绝”项目管理员执行操作。
  • @DaveShaw 项目管理员安全已允许该区域的前三个权限。创建、删除和编辑。我相信我在这里找到了对同一问题的引用:social.msdn.microsoft.com/Forums/en-US/… 它说如果您是两个组的成员并且一个组设置了拒绝,那么即使我是项目管理员,您也会被拒绝。如果是这种情况,那就相当限制了,因为我不能作为一个比团队成员拥有更多权限的人加入团队,因为我会失去这些权限?

标签: tfs azure-devops


【解决方案1】:

不要使用显式拒绝权限 - 显式拒绝会覆盖显式允许。 “未设置”是您要使用的 - 这意味着“拒绝,除非另有允许”。

【讨论】:

    【解决方案2】:

    问题是“拒绝”会覆盖任何其他权限。 拒绝总是赢。

    你可以做两件事

    • 从团队组中删除 ADMIN。管理员帐户不需要 成为贡献者组的成员,因为 admin 是 授予贡献者的权限。
    • 如果由于某种原因您无法从该组中删除该帐户,那么 更改权限。 TFS 权限有 3 种状态。 Allow、not set、Deny。

      由于拒绝导致问题,然后更改 对“not set”的权限仍然会阻止 贡献者组无法管理权限,但会 停止覆盖管理员用户权限

    【讨论】:

    • 是的,我们需要“未设置”方法。我们有些人有时身兼数职,这些人可能在一个正在检查代码或工作 UserStories 的团队中。我仍然在这里弄湿我的脚,我看看用户是否不在团队中,你不能将他们添加到容量中。我不确定在使用容量功能之外会产生什么影响?
    • @gperrego 那么,您已经通过上述解决方案解决了原始权限问题,对吧?然后您可以接受它作为答案,这对阅读此主题的其他社区成员可能会有所帮助。
    • 对不起,我投了赞成票,而不是接受,现在一切就绪。感谢您的帮助。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-04-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多