【问题标题】:TFS (2012) security 'deny' permission denies everyone even admins granted 'allow'TFS(2012)安全“拒绝”权限拒绝所有人,甚至管理员授予“允许”
【发布时间】:2016-06-24 00:11:42
【问题描述】:

据我所知,如果您曾经对任何事情使用“拒绝”,它会覆盖所有内容并拒绝访问。例如,您有一个“贡献者”组,您想“拒绝”他们“管理分支”以阻止人们创建分支。

听起来不错,但作为管理员,我恰好也在该组中,即使我已将“项目集合管理员”组设置为“允许”,但“拒绝”会覆盖它!

如果我的任何权限授予它(就像我使用过的所有其他安全模型一样),我想更改此行为以授予访问权限,看起来我需要确保没有管理员在任何其他组中 - 否则我们将被锁定在这些组之外!

这使得“拒绝”几乎毫无用处 - 仅适用于创建“前员工”组或您希望他们锁定所有内容并希望能够打开它的东西。

哦,我使用的是 TFS 2012

【问题讨论】:

    标签: tfs


    【解决方案1】:

    没错。 Deny 权限胜过所有其他权限。

    这样想:

    • Allow 表示明确允许某些内容。
    • Not Set 表示某些内容被拒绝,除非它被 Allow 覆盖。
    • Deny 表示某事被拒绝即使它在其他地方被Allowed。

    值得注意的是,这与 Windows 安全的工作方式完全相同。

    【讨论】:

    • 因此加入群组可以完全删除您的管理员权限。 Windows 是不是也一样破呢?我很确定这是不对的。如果我是域管理员,同时也是打印机用户组的成员,我应该仍然能够使用打印机执行打印用户组之外的其他操作。这将使Windows“拒绝”权限变得毫无价值,而且很危险!但是,在 TFS 中,有没有办法设置一个管理员可以更改所有内容但所有“贡献者”都不能更改的项目? - 即使那个管理员是贡献者? (类似于 windows 的工作方式)
    • 我无法想象这样一种情况,在这种情况下“拒绝”会是一件好事或有用的事情。 (前雇员情况除外。)
    • 它完全没有损坏。你明确地说“属于 X 组的人不应该采取行动 Y。”当您有一个既被明确允许又被明确拒绝的人时,必须优先考虑某些事情。拒绝优先。如果您想拒绝不允许的人,则不要为他们设置任何明确的权限。
    • 但是,Windows 文件权限的工作方式完全相同:ntfs.com/ntfs-permissions-precedence.htm
    • 实际上,否:从该页面:“明确的“允许”权限可以优先于继承的“拒绝”权限。”这在 TFS 中并非如此,继承的 Deny 胜过一切。我试图弄清楚是否有任何方法可以避免这种情况,或者配置一些东西来改变行为。看来我做不到。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-03-16
    • 2011-10-17
    • 2018-05-07
    • 2011-08-28
    • 2021-12-21
    相关资源
    最近更新 更多