Sécurité

Stratégies de groupe

Gérer de manière centralisée le comportement d'IBM Bob dans ton organisation à l'aide des mécanismes de stratégie natifs de chaque plateforme sur macOS, Windows et Linux.

Les stratégies d'entreprise sont actuellement prises en charge uniquement par Bob IDE.

Les stratégies d'entreprise permettent aux organisations de gérer de manière centralisée les paramètres d'IBM Bob pour leurs équipes de développement. Lorsqu'une stratégie est définie, elle est prioritaire sur tout paramètre utilisateur, espace de travail ou par défaut. Les administrateurs informatiques peuvent déployer et appliquer des configurations spécifiques via leurs outils de gestion des appareils existants sous Windows, macOS et Linux.

Fonctionnement des stratégies

Bob lit les stratégies depuis une source spécifique à la plateforme au démarrage. Lorsqu'une stratégie est détectée, sa valeur est appliquée et le paramètre correspondant est verrouillé.

PlateformeSource de la stratégieMécanisme
macOSPréférences gérées (com.ibm.bob)Profil de configuration MDM
WindowsClé de registre Software\Policies\IBM\BobStratégie de groupe (GPO) ou modification manuelle du registre
LinuxFichier JSON à /etc/bob/policy.jsonOutil de gestion de configuration ou modification manuelle

Exemples de fichiers

PlateformeFichierDescription
macOScom.ibm.bob.mobileconfigProfil de configuration MDM avec toutes les stratégies Bob prises en charge
WindowsIBMBobPolicy.admxModèle d'administration ADMX
Windowsen-US/IBMBobPolicy.admlRessources en langue anglaise pour le modèle ADMX
Linuxpolicy.jsonFichier de stratégie JSON avec toutes les stratégies Bob prises en charge

Installation des stratégies

Bob lit les stratégies depuis le domaine de préférences gérées com.ibm.bob. La méthode de déploiement recommandée est un profil de configuration distribué via ton MDM.

Télécharge com.ibm.bob.mobileconfig et ouvre-le dans un éditeur de texte. Ajuste les valeurs de stratégie pour ton organisation, en n'incluant que les stratégies que tu souhaites appliquer.

Remplace les deux UUID de remplacement (PayloadUUID) par des valeurs uniques. Génère-les avec :

uuidgen

Déploie le profil via un outil MDM tel qu'Apple Business Manager.

Bob lit les stratégies depuis le registre Windows sous Software\Policies\IBM\Bob. Déploie les valeurs à l'aide des fichiers de modèles d'administration ADMX/ADML fournis et de ton infrastructure de stratégie de groupe standard.

Copie les fichiers dans le magasin central de stratégies de groupe sur ton contrôleur de domaine :

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

Ou copie-les dans le magasin de stratégies local d'une seule machine :

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Déploie les stratégies configurées à l'aide d'une solution MDM comme Microsoft Intune, ou teste-les localement à l'aide de l'éditeur de stratégie de groupe locale :

  • Ouvre l'éditeur de stratégie de groupe locale.
  • Accède à Configuration ordinateur (ou Configuration utilisateur) > Modèles d'administration > IBM Bob.

Configure les stratégies souhaitées. Les modifications prennent effet au prochain démarrage d'IBM Bob.

Bob lit les stratégies depuis /etc/bob/policy.json.

Télécharge policy.json.

Adapte les exemples de valeurs de stratégie à tes besoins. Supprime les stratégies que tu ne souhaites pas appliquer.

Restreins le fichier à une propriété root avec des droits de lecture universels :

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Conseil :

Utilise tes outils de gestion de configuration standard (Ansible, Chef, Puppet, Salt) pour déployer et maintenir /etc/bob/policy.json sur l'ensemble de ton parc.

Le fichier de stratégie doit être un objet JSON valide. Les clés inconnues sont ignorées. Si le fichier est absent ou malformé, Bob démarre sans stratégies appliquées.

Stratégies prises en charge

DisabledAutoApprovalGroups string

Désactive définitivement l'approbation automatique pour un ou plusieurs groupes d'autorisations d'outils. Lorsque cette stratégie est définie, les utilisateurs ne peuvent pas réactiver l'approbation automatique pour les groupes listés. Les bascules correspondantes sont verrouillées dans l'interface Bob.

La valeur est une liste d'identifiants de groupes d'autorisations séparés par des virgules :

ID du groupeOutils couverts
readLecture de fichiers, liste de répertoires, recherche
editÉcriture, création et suppression de fichiers
executeExécution de commandes dans le terminal et le shell
mcpTous les appels d'outils du serveur MCP
skillActivation des skills
todoMises à jour de la liste de tâches
subtaskCréation de sous-tâches
subagentCréation de sous-agents
modeChangement de mode

Exemple — Désactiver l'approbation automatique pour les modifications de fichiers et l'exécution de commandes :

edit,execute

UpdateMode string

Contrôle si Bob vérifie et installe automatiquement les mises à jour.

ValeurComportement
defaultLa vérification automatique des mises à jour est activée et s'exécute en arrière-plan
startVérifier les mises à jour uniquement au démarrage de VS Code
manualLa vérification automatique est désactivée. Les utilisateurs peuvent néanmoins vérifier manuellement.
noneLes mises à jour sont entièrement désactivées

Exemple — Désactiver toutes les mises à jour automatiques :

none
Comment trouvez-vous ce sujet ?