Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure DevOps Services
Azure DevOps предоставляет уровни доступа на основе групп для групп Microsoft Entra и групп Azure DevOps, что позволяет эффективно управлять разрешениями, назначая уровни доступа всем группам пользователей. В этой статье объясняется, как добавить правило группы для назначения уровня доступа группе пользователей.
Назначьте правило группы для управления уровнями доступа и членством в проекте. Когда пользователь принадлежит нескольким правилам или группам Microsoft Entra с разными уровнями доступа, они получают самый высокий уровень.
Пример: Если пользователь принадлежит двум группам Microsoft Entra — одно назначает Stakeholder, а другое Basic — пользователь получает доступ "Базовый".
Когда пользователь покидает группу Microsoft Entra, Azure DevOps настраивает уровень доступа в соответствии с определенными правилами группы. Если группа была единственным источником доступа пользователя, Azure DevOps автоматически удаляет их из организации. Если пользователь принадлежит другим группам, их уровень доступа и разрешения переоценены.
Примечание.
- Azure DevOps применяет ресурсы, предоставляемые правилами группы ко всем членам настроенной группы. Однако доступ и разрешения вступают в силу только после первого входа пользователя в организацию.
- Регулярно просматривайте правила, перечисленные на вкладке "Правила группы " на странице "Пользователи ". Изменения в членстве в группе Microsoft Entra ID отображаются во время следующей повторной оценки правил группы, которая происходит:
- По запросу при ручной активации
- Автоматически при изменении правила группы
- Автоматически каждые 24 часа. Azure DevOps обновляет членство в группах Microsoft Entra каждый час, но для обновления динамического членства в группах в Microsoft Entra ID может потребоваться до 24 часов.
- Правила групп для лицензирования в настоящее время не применяются к сервисным учётным записям и управляемым идентификаторам. Чтобы присвоить уровень доступа служебному принципалу или управляемому удостоверению, выполните его присвоение напрямую, а не через членство в группах. Дополнительные сведения см. в разделе Использование учетных записей служб и управляемых удостоверений в Azure DevOps.
Подсказка
Вы можете использовать ИИ, чтобы помочь с этой задачей позже в этой статье или ознакомиться с включение помощи ИИ в Azure DevOps MCP Server, чтобы начать работу.
Предварительные требования
| Категория | Требования |
|---|---|
| Права доступа | Член группы администраторов коллекции проектов . Владельцы организации автоматически входят в эту группу. |
| Microsoft Entra | Член Microsoft Entra ID, который поддерживает вашу организацию. Дополнительные сведения см. в разделе Доступ через раздел часто задаваемых вопросов Microsoft Entra. Приглашенные пользователи Microsoft Entra не могут выполнять поиск в Microsoft Entra ID таким образом, как это требуется Azure DevOps |
Добавление правила группы
Войдите в свою организацию (
https://dev.azure.com/{Your_Organization}).Выберите
Настройки организации.Выберитеправила> группы пользователей>. Добавьте правило группы. В этом представлении показаны все созданные групповые правила.
Правила группы отображаются только в том случае, если вы являетесь членом группы администраторов коллекции проектов .
Заполните диалоговое окно для группы, для которой требуется создать правило. Включите уровень доступа для группы и любой дополнительный доступ к проекту для группы. Выберите Добавить.
Отображается уведомление, показывающее состояние и результат правила. Если назначение завершается ошибкой, выберите Просмотр состояния, чтобы просмотреть сведения.
Внимание
- Пользователи не отображаются во всех пользователях , пока они не попытаются войти в систему в первый раз.
Изменения уровня доступа
- При входе пользователя правила групп автоматически корректируют уровень доступа, если правило назначает более высокий уровень, чем текущий. Например: пользователь с доступом типа Stakeholder повышается до уровня "Базовый", если групповое правило предусматривает уровень "Базовый".
- Если пользователь уже имеет более высокий уровень доступа, чем то, что предоставляет правило группы, их доступ остается неизменным. Например, пользователь, которому был вручную назначен базовый доступ, не понижается, когда правило группы назначает участника.
Управление членами группы
Правила групп для групп Microsoft Entra ID управляют членством на портале Azure. Правила групп для групп Azure DevOps управляют членством на экране правил Group.
Выберите Правила группы>
>Управление участниками.
Добавьте участников и нажмите кнопку "Добавить".
Проверьте правило группы
Убедитесь, что ресурсы применяются к каждой группе и отдельному пользователю:
Выберите всех пользователей.
Выделите пользователя.
Выберите "Сводка".
Удаление прямых назначений
Если у пользователя есть прямое назначение и правило группы предоставляет более высокий уровень доступа, Azure DevOps автоматически обновляет пользователя до более высокого уровня. Чтобы управлять уровнями доступа исключительно с помощью правил группы, удалите все прямые назначения.
Войдите в свою организацию (
https://dev.azure.com/{Your_Organization}).Выберите
Настройки организации.
Выберите Пользователи.
Выберите всех пользователей с ресурсами для управления только по группам.
Чтобы подтвердить удаление прямых назначений, нажмите кнопку "Удалить".
Если пользователь не является членом каких-либо групп, это не влияет на пользователя.
Вопросы и ответы
Вопрос. Как Visual Studio Subscriptions работают с правилами группы?
Подписчики Visual Studio всегда назначаются напрямую через портал администрирования Visual Studio и получают приоритет в Azure DevOps над уровнями доступа, назначаемыми напрямую или через правила группы. При просмотре этих пользователей из Центра пользователей источник лицензий всегда отображается как Direct. Единственным исключением является Visual Studio профессиональные подписчики, которым назначены базовые и тестовые планы. Поскольку Basic + Test Plans предоставляет больше доступа в Azure DevOps, он имеет приоритет над подпиской Visual Studio Professional. Невозможно настроить правило группы для назначения доступа к подписке Visual Studio, так как Visual Studio назначает эту лицензию непосредственно на портале.
Вопрос. Как GitHub лицензии Enterprise работают с правилами групп?
A.
- Azure DevOps проверяет, имеет ли пользователь лицензию GitHub Enterprise при входе. Для обновления уровня доступа до GitHub Enterprise может потребоваться до 24 часов. Пользователи с GitHub Enterprise автоматически получают уровень доступа GitHub Enterprise, равный базовому доступу.
- Если пользователю GitHub Enterprise требуется доступ к планам тестирования, назначьте лицензию "Базовые и тестовые планы" непосредственно или через правило группы.
- Невозможно настроить правило группы для назначения доступа GitHub Enterprise, так как GitHub назначает эту лицензию непосредственно на портале.
- Если у пользователя больше нет действующей лицензии GitHub Enterprise:
Использование искусственного интеллекта для управления правилами групп и уровнями доступа
Если у вас настроен Azure DevOps MCP Server, вы можете использовать помощники ИИ для управления правилами групп и назначениями уровней доступа с помощью запросов на естественном языке. Сервер MCP предоставляет помощнику по искусственному интеллекту безопасный доступ к данным Azure DevOps, что позволяет просматривать членство в группах, проверять уровни доступа и проверять разрешения пользователей без навигации по веб-интерфейсу.
Примеры запросов для управления правилами групп
| задачи | Пример запроса |
|---|---|
| Оптимизация затрат на лицензию | Find users in <organization-name> with Basic access who haven't signed in within the last 90 days and could be downgraded to Stakeholder |
| Настройка группового лицензирования | Show me which Microsoft Entra groups are configured as group rules in <organization-name> and what access level each grants |
| Поиск конфликтующих правил группы | List users in <organization-name> who belong to multiple group rules with different access levels and show which rule wins |
| Планирование доступа для новой команды | Create a group rule in <organization-name> that assigns Basic + Test Plans access to members of the <Entra-group-name> group |
| Охват правил группы аудита | Show me users in <organization-name> whose access level was set by a group rule versus manually assigned |
| Сравнение членства в группах | For <user-email>, show all group rules that apply in <organization-name> and explain their effective access level |
Подсказка
Если вы используете Visual Studio Code, agent mode особенно полезно для аудита уровней доступа на основе групп и проверки разрешений пользователей в проектах.
- Чтобы избежать использования устаревших или кэшированных данных из предыдущих запросов, добавьте в запрос
Do not use previously fetched data.