Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022
Verwalten Sie, wer auf Ihre Git-Repositorys zugreifen kann und welche Aktionen sie ausführen können. Legen Sie Berechtigungen auf der Ebene "Alle Repositorys " fest, um sie auf jedes Git-Repository in einem Projekt anzuwenden, oder legen Sie Berechtigungen für ein einzelnes Repository fest. Einzelne Repositorys erben Berechtigungen vom Git-Repository-Eintrag auf Projektebene.
Hinweis
Branches erben eine Teilmenge der Berechtigungen aus Zuweisungen, die auf der Ebene des Repositorys vorgenommen werden. Informationen zu Branchberechtigungen und -richtlinien finden Sie unter Festlegen von Branchberechtigungen und Verbessern der Codequalität mit Branchrichtlinien.
Einen umfassenden Sicherheitsleitfaden, der Repositoryberechtigungen, Branchrichtlinien, die Signierung von Commits und praxisnahe Implementierungsszenarien abdeckt, finden Sie unter Sichere Repositorien und Pull Requests.
Anleitungen dazu, wer höhere Berechtigungsstufen bereitstellen soll, finden Sie unter Verwalten des Zugriffs mithilfe von Berechtigungen.
Voraussetzungen
| Kategorie | Anforderungen |
|---|---|
| Projektzugriff | Mitgliedschaft in einem Azure DevOps Projekt. |
| Erlaubnisse | Verwalten Sie Berechtigungen für den Git-Repositoryeintrag auf Projektebene, um jedes Repository im Projekt zu verwalten, oder verwalten Sie Berechtigungen für ein einzelnes Repository zum Verwalten dieses Repositorys. Mitglieder der Gruppe Project Administratoren verfügen standardmäßig über diese Berechtigung. Weitere Informationen finden Sie in der Referenz zu Berechtigungen und Gruppen. |
| Services | Azure Repos aktiviert. |
Überprüfen der Standard-Repositoryberechtigungen
Standardmäßig verfügen Mitglieder der Projektgruppe „Mitwirkende“ über Berechtigungen zum Mitwirken an einem Repository. Diese Berechtigungsstufe umfasst die Möglichkeit, Verzweigungen zu erstellen, Tags zu erstellen und Notizen zu verwalten. Eine Beschreibung der einzelnen Sicherheitsgruppen und Berechtigungsstufen finden Sie unter Referenz zu Berechtigungen und Gruppen.
Berechtigung
Leser
Mitwirkende
Buildadministratoren
Projektadministratoren
Lesen (Klonen, Abrufen und Erkunden des Inhalts eines Repositorys); kann auch Pull Requests erstellen, diese kommentieren, über sie abstimmen und daran mitwirken
✔️
✔️
✔️
✔️
Mitwirken, Verzweigung erstellen, Tag erstellen und Notizen verwalten
✔️
✔️
✔️
Repository erstellen, Repository löschen und Repository umbenennen
✔️
Richtlinien bearbeiten, Berechtigungen verwalten, Sperren von anderen entfernen
✔️
Richtlinien beim Abschluss von Pull Requests umgehen, Richtlinien beim Pushen umgehen, Force Push (Geschichte umschreiben, Branches und Tags löschen)
(nicht für eine Sicherheitsgruppe festgelegt)
Ab Azure DevOps Sprint 224 erhalten Verzweigungsersteller nicht automatisch die Berechtigung "Richtlinien bearbeiten". Diese Berechtigung wird nicht erteilt, auch wenn die Berechtigungsverwaltungseinstellung für das Repository aktiviert ist. Erteilen Sie Richtlinien explizit über Vererbung, Gruppenmitgliedschaft oder eine direkte Zuweisung.
In Azure DevOps Server 2022.1 und höher erhalten Verzweigungsersteller nicht automatisch die Berechtigung "Richtlinien bearbeiten". Diese Berechtigung wird nicht erteilt, auch wenn die Berechtigungsverwaltungseinstellung für das Repository aktiviert ist. Erteilen Sie Richtlinien explizit über Vererbung, Gruppenmitgliedschaft oder eine direkte Zuweisung. Weitere Informationen finden Sie unter Azure DevOps Server Versionshinweise zu Update 1 2022.
Grundlegendes zu Berechtigungszuständen
Bevor Sie eine Berechtigung ändern, überprüfen Sie, wie Azure DevOps Berechtigungszustände auswertet:
- Die Berechtigung wird nicht erteilt oder verweigert. Berechtigungen, die über eine andere Gruppe zugewiesen oder von einem übergeordneten Bereich geerbt wurden, können weiterhin angewendet werden.
- Zulassen , dass die Berechtigung erteilt wird, es sei denn, eine spezifischere oder anwendbare Verweigerung setzt sie außer Kraft.
- "Zulassen" wird in der Regel außer Kraft gesetzt, einschließlich der von einer anderen Gruppe geerbten oder erteilten Berechtigungen. Wenn Sie eine Berechtigung für eine Gruppe verweigern, wirkt sich die Ablehnung auf alle Mitglieder dieser Gruppe aus.
Überprüfen Sie die Gruppenmitgliedschaft und geerbte Berechtigungen, bevor Sie "Verweigern" zuweisen. Weitere Informationen finden Sie unter "Informationen zu Berechtigungen und Gruppen".
Sicherheit des geöffneten Repositorys
Legen Sie Git-Repositoryberechtigungen aus ProjectEinstellungsrepositorys> fest.
Öffnen Sie das Webportal, und wählen Sie das Projekt aus, in dem Sie Benutzer oder Gruppen hinzufügen möchten. Informationen zum Auswählen eines anderen Projekts finden Sie unter Wechseln des Projekts, Repository, Team.
Wählen Sie Projekteinstellungen>Repositories aus.
Um Berechtigungen für jedes Git-Repository im Projekt festzulegen, wählen Sie "Alle Repositorys>sicherheit" aus.
Um Berechtigungen für ein bestimmtes Repository festzulegen, wählen Sie das Repository und dann "Sicherheit" aus.
Legen Sie Git-Repositoryberechtigungen aus ProjectEinstellungsrepositorys> fest.
Öffnen Sie das Webportal, und wählen Sie das Projekt aus, in dem Sie Berechtigungen verwalten möchten. Informationen zum Auswählen eines anderen Projekts finden Sie unter Wechseln des Projekts, Repository, Team.
Wählen Sie Projekteinstellungen>Repositories aus.
Um Berechtigungen für jedes Git-Repository im Projekt festzulegen, wählen Sie Git-Repositorys aus, und wählen Sie dann den Benutzer oder die Sicherheitsgruppe aus, deren Berechtigungen Sie verwalten möchten.
Um das vollständige Bild anzuzeigen, klicken Sie auf das Bild, um es zu erweitern. Wählen Sie das
aus, um zu schließen.Wählen Sie andernfalls ein bestimmtes Repository aus, und wählen Sie dann den Benutzer oder die Sicherheitsgruppe aus, deren Berechtigungen Sie verwalten möchten.
Ändern Sie die Berechtigungen, und wählen Sie dann "Änderungen speichern" aus.
Vergewissern Sie sich, dass jede geänderte Berechtigung den neuen Zustand behält.
Ändern von Berechtigungen für eine Gruppe
Um Berechtigungen für eine benutzerdefinierte Sicherheitsgruppe festzulegen, definieren Sie zuerst die Gruppe. Weitere Informationen finden Sie unter Ändern von Berechtigungen auf Projektebene.
Wählen Sie die Gruppe aus, um Berechtigungen festzulegen. Wählen Sie beispielsweise "Mitwirkende" aus.
Ändern Sie eine oder mehrere Berechtigungen. Um eine Berechtigung zu erteilen, wählen Sie "Zulassen" aus. Um eine explizite Zuweisung zu entfernen und geerbte oder Gruppenberechtigungen zu verwenden, wählen Sie "Nicht festlegen" aus. Wählen Sie "Verweigern" nur aus, wenn Sie eine entsprechende Zulassung außer Kraft setzen müssen.
Die Berechtigungsänderungen werden automatisch gespeichert. Vergewissern Sie sich, dass jede geänderte Berechtigung den beabsichtigten Zustand anzeigt.
Ändern von Berechtigungen für einen Benutzer
Geben Sie den Namen des Benutzers in den Suchfilter ein, und wählen Sie aus den Identitäten aus, die angezeigt werden, um Berechtigungen für einen bestimmten Benutzer festzulegen.
Ändern Sie mindestens eine Berechtigung für den ausgewählten Benutzer.
Hinweis
Möglicherweise können Sie einen Benutzer nicht über eine Berechtigungsseite oder ein Identitätsfeld finden, wenn der Benutzer dem Projekt nicht hinzugefügt wurde, indem Sie ihn einer Sicherheitsgruppe oder einem Projektteam hinzufügen. Auch wenn ein Benutzer zu Microsoft Entra ID oder Active Directory hinzugefügt wird, kann es zu einer Verzögerung kommen zwischen dem Zeitpunkt des Hinzufügens zum Projekt und dem Zeitpunkt, ab dem der Benutzer über ein Identitätsfeld gesucht werden kann. Die Verzögerung kann zwischen 5 Minuten und 7 Tagen betragen.
Die Berechtigungsänderungen werden automatisch für den ausgewählten Benutzer gespeichert. Vergewissern Sie sich, dass jede geänderte Berechtigung den beabsichtigten Zustand anzeigt.
Sie können einen Benutzer oder eine Gruppe hinzufügen und keine Berechtigungen für diesen Benutzer oder diese Gruppe ändern. Nachdem die Berechtigungsseite aktualisiert wurde, wird der Benutzer oder die Gruppe nicht mehr angezeigt.
Konfigurieren der Vererbung für ein Repository
Bevor Sie die Vererbung ändern, notieren Sie die aktuelle Einstellung, und überprüfen Sie die expliziten und geerbten Berechtigungen des Repositorys. Wenn Sie die Vererbung deaktivieren, fließen Berechtigungen aus dem Git-Repositoryeintrag auf Projektebene nicht mehr in das Repository. Stellen Sie sicher, dass die verbleibenden Zuordnungen den vorgesehenen Zugriff bereitstellen, bevor Sie fortfahren.
Um die Vererbung für ein bestimmtes Repository zu aktivieren oder zu deaktivieren, wählen Sie das Repository aus, und legen Sie dann "Vererbung" auf "Ein" oder "Aus" fest.
Überprüfen Sie nach dem Ändern der Vererbung die Berechtigungszuweisungen des Repositorys mit einem repräsentativen betroffenen Benutzer. Wenn das Ergebnis falsch ist, stellen Sie die vorherige Einstellung und den Berechtigungsstatus wieder her. Informationen zur Vererbung finden Sie unter "Informationen zu Berechtigungen und Gruppen".
Konfigurieren von Richtlinienumgehungsberechtigungen
Es gibt viele Szenarien, in denen Sie gelegentlich eine Branchrichtlinie umgehen müssen. Beispiele hierfür sind etwa das Rückgängigmachen einer Änderung, die zu einem Build-Fehler geführt hat, oder das Einspielen eines Hotfixes mitten in der Nacht.
Bisher hat die Berechtigung Ausgenommen von Richtlinienerzwingung den Teams dabei, zu verwalten, welchen Benutzern die Möglichkeit eingeräumt wurde, Branch-Richtlinien zu umgehen, wenn sie eine Pull-Anfrage ausfüllten. Diese Berechtigung räumte den Benutzern jedoch auch die Möglichkeit ein, direkt in den Branch zu pushen und den PR-Prozess vollständig zu umgehen.
Die folgenden beiden Berechtigungen ersetzen "Von der Richtlinienerzwingung ausgenommen" und bieten eine genauere Kontrolle:
- Umgehen von Richtlinien beim Abschließen von Pull-Requests: Benutzer mit dieser Berechtigung können die Overrides-Funktion für Pull-Requests verwenden.
- Umgehen von Richtlinien beim Pushen: Benutzer mit dieser Berechtigung können direkt auf Branches mit erforderlichen Richtlinien pushen, die konfiguriert wurden.
Wenn Ein Benutzer Richtlinien nur beim Abschließen von Pullanforderungen umgehen soll, legen Sie Umgehungsrichtlinien fest, wenn Pullanforderungen auf "Zulassen" abgeschlossen werden. Lassen Sie Umgehungsrichtlinien beim Pushen als nicht festgelegt , wenn der Benutzer keine "Zulassen " über eine andere Zuweisung erhält. Legen Sie sie nur dann auf "Verweigern " fest, wenn Sie eine entsprechende Zulassung außer Kraft setzen müssen.
Hinweis
Benutzer, die zuvor von der Richtlinienerzwingung ausgenommen waren, auf "Allow received Allow " für beide Ersetzungsberechtigungen festgelegt haben. Überprüfen Sie diese Zuweisungen, und legen Sie Umgehungsrichtlinien fest, wenn sie auf "Nicht festlegen " übertragen werden, wenn Benutzer nicht direkt an geschützte Verzweigungen übertragen müssen, und keine andere Zuordnung erteilt die Berechtigung.
Behandeln von Problemen mit Berechtigungsänderungen
Verwenden Sie die folgenden Anleitungen, wenn eine Berechtigungsänderung nicht das erwartete Ergebnis hat:
| Thema | Resolution |
|---|---|
| Sie können eine Berechtigung nicht ändern. | Stellen Sie sicher, dass Sie über Die Berechtigung "Verwalten" auf Der Projektebene verfügen, und geben Sie den Eintrag "Git-Repositorys" oder das ausgewählte Repository ein. |
| Ein Benutzer oder eine Gruppe wird nicht in der Suche angezeigt. | Fügen Sie dem Projekt die Identität über ein Team oder eine Sicherheitsgruppe hinzu. Identitätsänderungen können zeitdauern, bis sie in der Suche angezeigt werden. |
| Ein Allow gewährt keinen Zugriff | Überprüfen Sie die Gruppenmitgliedschaften des Benutzers und spezifischere Bereiche für eine entsprechende Ablehnung. |
| Eine Berechtigung wirkt sich auf die falschen Repositorys aus | Vergewissern Sie sich, ob Sie alle Repositorys oder ein einzelnes Repository geändert haben. |
| Eine Berechtigung wird zurückgegeben, nachdem Sie "Nicht festgelegt" ausgewählt haben. | Überprüfen Sie, ob die Berechtigung über eine andere Gruppe geerbt oder gewährt wird. |
| Durch Deaktivieren der Vererbung wird der Zugriff entfernt. | Stellen Sie die vorherige Vererbungseinstellung oder explizite Berechtigungszuweisungen wieder her, die Sie vor der Änderung aufgezeichnet haben. |
Nachdem Sie das Problem behoben haben, vergewissern Sie sich, dass ein repräsentativer Betroffener die beabsichtigte Repositoryaktion überprüft.
Tipp
Sie können KI verwenden, um Azure DevOps-Aufgaben zu unterstützen. Informationen zu den ersten Schritten finden Sie unter Enable AI-Unterstützung bei Azure DevOps MCP Server.