Seguridad

Políticas de grupo

Gestiona de forma centralizada el comportamiento de IBM Bob en tu organización usando los mecanismos de política nativos de cada plataforma en macOS, Windows y Linux.

Las políticas empresariales solo son compatibles actualmente con Bob IDE.

Las políticas empresariales permiten a las organizaciones gestionar de forma centralizada la configuración de IBM Bob para sus equipos de desarrollo. Cuando se establece una política, esta tiene prioridad sobre cualquier ajuste de usuario, espacio de trabajo o predeterminado. Los administradores de TI pueden implementar y aplicar configuraciones específicas a través de sus herramientas de gestión de dispositivos existentes en Windows, macOS y Linux.

Cómo funcionan las políticas

Bob lee las políticas desde una fuente específica de la plataforma al iniciarse. Cuando se detecta una política, su valor se aplica y el ajuste correspondiente queda bloqueado.

PlataformaFuente de la políticaMecanismo
macOSPreferencias gestionadas (com.ibm.bob)Perfil de configuración MDM
WindowsClave de registro Software\Policies\IBM\BobDirectiva de grupo (GPO) o edición manual del registro
LinuxArchivo JSON en /etc/bob/policy.jsonHerramienta de gestión de configuración o edición manual

Archivos de ejemplo

PlataformaArchivoDescripción
macOScom.ibm.bob.mobileconfigPerfil de configuración MDM con todas las políticas de Bob compatibles
WindowsIBMBobPolicy.admxPlantilla de administración ADMX
Windowsen-US/IBMBobPolicy.admlRecursos en inglés para la plantilla ADMX
Linuxpolicy.jsonArchivo de política JSON con todas las políticas de Bob compatibles

Instalación de políticas

Bob lee las políticas desde el dominio de preferencias gestionadas com.ibm.bob. El método de implementación recomendado es un perfil de configuración distribuido a través de tu MDM.

Descarga com.ibm.bob.mobileconfig y ábrelo en un editor de texto. Ajusta los valores de política para tu organización, incluyendo solo las políticas que quieras aplicar.

Reemplaza los dos UUID de marcador de posición (PayloadUUID) con valores únicos. Genéralos con:

uuidgen

Implementa el perfil mediante una herramienta MDM como Apple Business Manager.

Bob lee las políticas desde el registro de Windows en Software\Policies\IBM\Bob. Implementa los valores usando los archivos de plantilla de administración ADMX/ADML proporcionados y tu infraestructura de directivas de grupo estándar.

Copia los archivos en el almacén central de directivas de grupo en tu controlador de dominio:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

O cópialos en el almacén de directivas local de una sola máquina:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Implementa las políticas configuradas usando una solución MDM como Microsoft Intune, o pruébalas localmente con el Editor de directivas de grupo local:

  • Abre el Editor de directivas de grupo local.
  • Ve a Configuración del equipo (o Configuración de usuario) > Plantillas administrativas > IBM Bob.

Configura las políticas deseadas. Los cambios tienen efecto la próxima vez que se inicia IBM Bob.

Bob lee las políticas desde /etc/bob/policy.json.

Descarga policy.json.

Ajusta los valores de política de ejemplo según tus necesidades. Elimina las políticas que no quieras aplicar.

Restringe el archivo a propiedad root con permisos de lectura universal:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Consejo:

Usa tus herramientas estándar de gestión de configuración (Ansible, Chef, Puppet, Salt) para implementar y mantener /etc/bob/policy.json en toda tu flota.

El archivo de política debe ser un objeto JSON válido. Las claves desconocidas se ignoran. Si el archivo está ausente o mal formado, Bob se inicia sin políticas aplicadas.

Políticas compatibles

DisabledAutoApprovalGroups string

Deshabilita permanentemente la aprobación automática para uno o más grupos de permisos de herramientas. Cuando se establece esta política, los usuarios no pueden volver a habilitar la aprobación automática para los grupos listados. Los controles correspondientes quedan bloqueados en la interfaz de Bob.

El valor es una lista separada por comas de IDs de grupos de permisos:

ID de grupoHerramientas cubiertas
readLectura de archivos, listado de directorios, búsqueda
editEscritura, creación y eliminación de archivos
executeEjecución de comandos en terminal y shell
mcpTodas las llamadas a herramientas del servidor MCP
skillActivación de skills
todoActualizaciones de la lista de tareas
subtaskCreación de subtareas
subagentCreación de subagentes
modeCambio de modo

Ejemplo — Deshabilitar la aprobación automática para ediciones de archivos y ejecución de comandos:

edit,execute

UpdateMode string

Controla si Bob busca e instala actualizaciones automáticamente.

ValorComportamiento
defaultLa verificación automática de actualizaciones está habilitada y se ejecuta en segundo plano
startBuscar actualizaciones solo al iniciar VS Code
manualLa verificación automática está deshabilitada. Los usuarios pueden seguir buscando actualizaciones manualmente.
noneLas actualizaciones están completamente deshabilitadas

Ejemplo — Deshabilitar todas las actualizaciones automáticas:

none
¿Cómo es este tema?