Sicherheit

Gruppenrichtlinien

Zentrales Verwalten des IBM Bob-Verhaltens in deiner Organisation mithilfe plattformeigener Richtlinienmechanismen unter macOS, Windows und Linux.

Enterprise-Richtlinien werden derzeit nur von Bob IDE unterstützt.

Enterprise-Richtlinien ermöglichen es Organisationen, die IBM Bob-Einstellungen ihrer Entwicklungsteams zentral zu verwalten. Wenn eine Richtlinie festgelegt ist, hat sie Vorrang vor allen Benutzer-, Workspace- oder Standardeinstellungen. IT-Administratoren können spezifische Konfigurationen über ihre vorhandenen Geräteverwaltungstools unter Windows, macOS und Linux bereitstellen und durchsetzen.

Funktionsweise von Richtlinien

Bob liest Richtlinien beim Start aus einer plattformspezifischen Quelle. Wenn eine Richtlinie erkannt wird, wird ihr Wert angewendet und die entsprechende Einstellung gesperrt.

PlattformRichtlinienquelleMechanismus
macOSVerwaltete Einstellungen (com.ibm.bob)MDM-Konfigurationsprofil
WindowsRegistrierungsschlüssel Software\Policies\IBM\BobGruppenrichtlinie (GPO) oder manuelle Registrierungsbearbeitung
LinuxJSON-Datei unter /etc/bob/policy.jsonKonfigurationsverwaltungstool oder manuelle Bearbeitung

Beispieldateien

PlattformDateiBeschreibung
macOScom.ibm.bob.mobileconfigMDM-Konfigurationsprofil mit allen unterstützten Bob-Richtlinien
WindowsIBMBobPolicy.admxADMX-Administrationsvorlage
Windowsen-US/IBMBobPolicy.admlEnglische Sprachressourcen für die ADMX-Vorlage
Linuxpolicy.jsonJSON-Richtliniendatei mit allen unterstützten Bob-Richtlinien

Richtlinien installieren

Bob liest Richtlinien aus der verwalteten Einstellungsdomäne com.ibm.bob. Die empfohlene Bereitstellungsmethode ist ein Konfigurationsprofil, das über dein MDM verteilt wird.

Lade com.ibm.bob.mobileconfig herunter und öffne es in einem Texteditor. Passe die Richtlinienwerte für deine Organisation an und gib dabei nur die Richtlinien an, die du durchsetzen möchtest.

Ersetze die beiden Platzhalter-UUIDs (PayloadUUID) durch eindeutige Werte. Generiere sie mit:

uuidgen

Stelle das Profil über ein MDM-Tool wie Apple Business Manager bereit.

Bob liest Richtlinien aus der Windows-Registrierung unter Software\Policies\IBM\Bob. Stelle Werte mithilfe der bereitgestellten ADMX/ADML-Administrationsvorlagendateien und deiner Standard-Gruppenrichtlinieninfrastruktur bereit.

Kopiere die Dateien in den zentralen Gruppenrichtlinienspeicher auf deinem Domänencontroller:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

Alternativ kannst du sie in den lokalen Richtlinienspeicher auf einem einzelnen Computer kopieren:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Stelle die konfigurierten Richtlinien über eine MDM-Lösung wie Microsoft Intune bereit, oder teste sie lokal mit dem Editor für lokale Gruppenrichtlinien:

  • Öffne den Editor für lokale Gruppenrichtlinien.
  • Navigiere zu Computerkonfiguration (oder Benutzerkonfiguration) > Administrative Vorlagen > IBM Bob.

Konfiguriere die gewünschten Richtlinien. Änderungen werden beim nächsten Start von IBM Bob wirksam.

Bob liest Richtlinien aus /etc/bob/policy.json.

Lade policy.json herunter.

Passe die Beispielrichtlinienwerte an deine Anforderungen an. Entferne alle Richtlinien, die du nicht durchsetzen möchtest.

Beschränke die Datei auf Root-Eigentümerschaft mit Leseberechtigung für alle:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Tipp:

Verwende deine Standard-Konfigurationsverwaltungstools (Ansible, Chef, Puppet, Salt), um /etc/bob/policy.json in deiner gesamten Infrastruktur bereitzustellen und zu pflegen.

Die Richtliniendatei muss ein gültiges JSON-Objekt sein. Unbekannte Schlüssel werden ignoriert. Wenn die Datei fehlt oder fehlerhaft ist, startet Bob ohne erzwungene Richtlinien.

Unterstützte Richtlinien

DisabledAutoApprovalGroups string

Deaktiviert die automatische Genehmigung für eine oder mehrere Werkzeugberechtigungsgruppen dauerhaft. Wenn diese Richtlinie festgelegt ist, können Benutzer die automatische Genehmigung für die aufgeführten Gruppen nicht wieder aktivieren. Die entsprechenden Schalter sind in der Bob-Benutzeroberfläche gesperrt.

Der Wert ist eine durch Kommas getrennte Liste von Berechtigungsgruppen-IDs:

Gruppen-IDAbgedeckte Werkzeuge
readDatei lesen, Verzeichnisauflistung, Suche
editDatei schreiben, erstellen und löschen
executeTerminal- und Shell-Befehlsausführung
mcpAlle MCP-Server-Werkzeugaufrufe
skillSkill-Aktivierung
todoTodo-Listen-Aktualisierungen
subtaskUnteraufgaben-Erstellung
subagentSubagent-Erstellung
modeModuswechsel

Beispiel – Automatische Genehmigung für Dateibearbeitungen und Befehlsausführung deaktivieren:

edit,execute

UpdateMode string

Steuert, ob Bob automatisch nach Updates sucht und diese installiert.

WertVerhalten
defaultDie automatische Updateprüfung ist aktiviert und läuft im Hintergrund
startNur beim Start von VS Code nach Updates suchen
manualDie automatische Prüfung ist deaktiviert. Benutzer können manuell nach Updates suchen.
noneUpdates sind vollständig deaktiviert

Beispiel – Alle automatischen Updates deaktivieren:

none
Wie ist dieses Thema?