Sicurezza

Criteri di gruppo

Gestisci centralmente il comportamento di IBM Bob nella tua organizzazione usando i meccanismi di criteri nativi della piattaforma su macOS, Windows e Linux.

I criteri aziendali sono attualmente supportati solo da Bob IDE.

I criteri aziendali consentono alle organizzazioni di gestire centralmente le impostazioni di IBM Bob per i propri team di sviluppo. Quando viene impostato un criterio, ha la priorità su qualsiasi impostazione dell'utente, dell'area di lavoro o predefinita. Gli amministratori IT possono distribuire e applicare configurazioni specifiche tramite gli strumenti di gestione dei dispositivi già in uso, su Windows, macOS e Linux.

Come funzionano i criteri

Bob legge i criteri da una fonte specifica della piattaforma all'avvio. Quando viene rilevato un criterio, il suo valore viene applicato e l'impostazione corrispondente viene bloccata.

PiattaformaFonte del criterioMeccanismo
macOSPreferenze gestite (com.ibm.bob)Profilo di configurazione MDM
WindowsChiave di registro Software\Policies\IBM\BobCriteri di gruppo (GPO) o modifica manuale del registro
LinuxFile JSON in /etc/bob/policy.jsonStrumento di gestione della configurazione o modifica manuale

File di esempio

PiattaformaFileDescrizione
macOScom.ibm.bob.mobileconfigProfilo di configurazione MDM con tutti i criteri Bob supportati
WindowsIBMBobPolicy.admxModello amministrativo ADMX
Windowsen-US/IBMBobPolicy.admlRisorse in lingua inglese per il modello ADMX
Linuxpolicy.jsonFile di criteri JSON con tutti i criteri Bob supportati

Installazione dei criteri

Bob legge i criteri dal dominio delle preferenze gestite com.ibm.bob. Il metodo di distribuzione consigliato è un profilo di configurazione distribuito tramite il tuo MDM.

Scarica com.ibm.bob.mobileconfig e aprilo in un editor di testo. Adatta i valori dei criteri per la tua organizzazione, includendo solo i criteri che vuoi applicare.

Sostituisci i due UUID segnaposto (PayloadUUID) con valori univoci. Generali con:

uuidgen

Distribuisci il profilo tramite uno strumento MDM come Apple Business Manager.

Bob legge i criteri dal registro di Windows in Software\Policies\IBM\Bob. Distribuisci i valori usando i file di modello amministrativo ADMX/ADML forniti e la tua infrastruttura standard di Criteri di gruppo.

Copia i file nell'archivio centrale dei Criteri di gruppo sul tuo controller di dominio:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

In alternativa, copiali nell'archivio locale dei criteri su una singola macchina:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Distribuisci i criteri configurati usando una soluzione MDM come Microsoft Intune, oppure testali localmente usando l'Editor Criteri di gruppo locale:

  • Apri l'Editor Criteri di gruppo locale.
  • Vai a Configurazione computer (o Configurazione utente) > Modelli amministrativi > IBM Bob.

Configura i criteri desiderati. Le modifiche hanno effetto al prossimo avvio di IBM Bob.

Bob legge i criteri da /etc/bob/policy.json.

Scarica policy.json.

Adatta i valori dei criteri di esempio alle tue esigenze. Rimuovi i criteri che non vuoi applicare.

Limita il file alla proprietà root con permessi di lettura universali:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Suggerimento:

Usa i tuoi strumenti standard di gestione della configurazione (Ansible, Chef, Puppet, Salt) per distribuire e mantenere /etc/bob/policy.json su tutta la tua infrastruttura.

Il file dei criteri deve essere un oggetto JSON valido. Le chiavi sconosciute vengono ignorate. Se il file è assente o non valido, Bob si avvia senza criteri applicati.

Criteri supportati

DisabledAutoApprovalGroups string

Disabilita in modo permanente l'approvazione automatica per uno o più gruppi di autorizzazioni degli strumenti. Quando questo criterio è impostato, gli utenti non possono riabilitare l'approvazione automatica per i gruppi elencati. I controlli corrispondenti sono bloccati nell'interfaccia di Bob.

Il valore è un elenco separato da virgole di ID di gruppi di autorizzazioni:

ID gruppoStrumenti coperti
readLettura file, elenco directory, ricerca
editScrittura, creazione ed eliminazione file
executeEsecuzione di comandi nel terminale e nella shell
mcpTutte le chiamate agli strumenti del server MCP
skillAttivazione degli skill
todoAggiornamenti della lista attività
subtaskCreazione di sottoattività
subagentCreazione di subagenti
modeCambio modalità

Esempio — Disabilitare l'approvazione automatica per le modifiche ai file e l'esecuzione dei comandi:

edit,execute

UpdateMode string

Controlla se Bob verifica e installa automaticamente gli aggiornamenti.

ValoreComportamento
defaultLa verifica automatica degli aggiornamenti è abilitata e viene eseguita in background
startVerifica gli aggiornamenti solo all'avvio di VS Code
manualLa verifica automatica è disabilitata. Gli utenti possono comunque verificare manualmente la presenza di aggiornamenti.
noneGli aggiornamenti sono completamente disabilitati

Esempio — Disabilitare tutti gli aggiornamenti automatici:

none

GatewayUrl string

Impone l'URL di base del gateway che IBM Bob utilizza per raggiungere i servizi di backend.

Nome del criterioGatewayUrl
Valore di esempiohttps://bob.gateway.example.com

Nota: ometti questa chiave per utilizzare i valori predefiniti.

Esempio:

https://bob.gateway.example.com

EnforcedHooks string

Impone una configurazione di hook applicata dall'amministratore. Il valore deve essere una stringa codificata in JSON che corrisponde allo schema di configurazione degli hook. Gli hook imposti dai criteri vengono eseguiti prima di qualsiasi hook definito dall'utente e non possono essere sovrascritti dagli utenti.

Nota: se il valore è assente, vuoto o non è un JSON valido, viene ignorato silenziosamente.

Nome del criterioEnforcedHooks
Valore di esempio{"PostToolUse":[{"matcher":".*","hooks":[{"type":"command","command":"echo tool-use >> bob-tool-use.log"}]}]}

Nota: ometti questa chiave per lasciare la configurazione degli hook sotto il controllo dell'utente.

Esempio:

{"PostToolUse":[{"matcher":".*","hooks":[{"type":"command","command":"echo tool-use >> bob-tool-use.log"}]}]}

Come valuti questo argomento?