Sicurezza

Criteri di gruppo

Gestisci centralmente il comportamento di IBM Bob nella tua organizzazione usando i meccanismi di criteri nativi della piattaforma su macOS, Windows e Linux.

I criteri aziendali sono attualmente supportati solo da Bob IDE.

I criteri aziendali consentono alle organizzazioni di gestire centralmente le impostazioni di IBM Bob per i propri team di sviluppo. Quando viene impostato un criterio, ha la priorità su qualsiasi impostazione dell'utente, dell'area di lavoro o predefinita. Gli amministratori IT possono distribuire e applicare configurazioni specifiche tramite gli strumenti di gestione dei dispositivi già in uso, su Windows, macOS e Linux.

Come funzionano i criteri

Bob legge i criteri da una fonte specifica della piattaforma all'avvio. Quando viene rilevato un criterio, il suo valore viene applicato e l'impostazione corrispondente viene bloccata.

PiattaformaFonte del criterioMeccanismo
macOSPreferenze gestite (com.ibm.bob)Profilo di configurazione MDM
WindowsChiave di registro Software\Policies\IBM\BobCriteri di gruppo (GPO) o modifica manuale del registro
LinuxFile JSON in /etc/bob/policy.jsonStrumento di gestione della configurazione o modifica manuale

File di esempio

PiattaformaFileDescrizione
macOScom.ibm.bob.mobileconfigProfilo di configurazione MDM con tutti i criteri Bob supportati
WindowsIBMBobPolicy.admxModello amministrativo ADMX
Windowsen-US/IBMBobPolicy.admlRisorse in lingua inglese per il modello ADMX
Linuxpolicy.jsonFile di criteri JSON con tutti i criteri Bob supportati

Installazione dei criteri

Bob legge i criteri dal dominio delle preferenze gestite com.ibm.bob. Il metodo di distribuzione consigliato è un profilo di configurazione distribuito tramite il tuo MDM.

Scarica com.ibm.bob.mobileconfig e aprilo in un editor di testo. Adatta i valori dei criteri per la tua organizzazione, includendo solo i criteri che vuoi applicare.

Sostituisci i due UUID segnaposto (PayloadUUID) con valori univoci. Generali con:

uuidgen

Distribuisci il profilo tramite uno strumento MDM come Apple Business Manager.

Bob legge i criteri dal registro di Windows in Software\Policies\IBM\Bob. Distribuisci i valori usando i file di modello amministrativo ADMX/ADML forniti e la tua infrastruttura standard di Criteri di gruppo.

Copia i file nell'archivio centrale dei Criteri di gruppo sul tuo controller di dominio:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

In alternativa, copiali nell'archivio locale dei criteri su una singola macchina:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Distribuisci i criteri configurati usando una soluzione MDM come Microsoft Intune, oppure testali localmente usando l'Editor Criteri di gruppo locale:

  • Apri l'Editor Criteri di gruppo locale.
  • Vai a Configurazione computer (o Configurazione utente) > Modelli amministrativi > IBM Bob.

Configura i criteri desiderati. Le modifiche hanno effetto al prossimo avvio di IBM Bob.

Bob legge i criteri da /etc/bob/policy.json.

Scarica policy.json.

Adatta i valori dei criteri di esempio alle tue esigenze. Rimuovi i criteri che non vuoi applicare.

Limita il file alla proprietà root con permessi di lettura universali:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Suggerimento:

Usa i tuoi strumenti standard di gestione della configurazione (Ansible, Chef, Puppet, Salt) per distribuire e mantenere /etc/bob/policy.json su tutta la tua infrastruttura.

Il file dei criteri deve essere un oggetto JSON valido. Le chiavi sconosciute vengono ignorate. Se il file è assente o non valido, Bob si avvia senza criteri applicati.

Criteri supportati

DisabledAutoApprovalGroups string

Disabilita in modo permanente l'approvazione automatica per uno o più gruppi di autorizzazioni degli strumenti. Quando questo criterio è impostato, gli utenti non possono riabilitare l'approvazione automatica per i gruppi elencati. I controlli corrispondenti sono bloccati nell'interfaccia di Bob.

Il valore è un elenco separato da virgole di ID di gruppi di autorizzazioni:

ID gruppoStrumenti coperti
readLettura file, elenco directory, ricerca
editScrittura, creazione ed eliminazione file
executeEsecuzione di comandi nel terminale e nella shell
mcpTutte le chiamate agli strumenti del server MCP
skillAttivazione degli skill
todoAggiornamenti della lista attività
subtaskCreazione di sottoattività
subagentCreazione di subagenti
modeCambio modalità

Esempio — Disabilitare l'approvazione automatica per le modifiche ai file e l'esecuzione dei comandi:

edit,execute

UpdateMode string

Controlla se Bob verifica e installa automaticamente gli aggiornamenti.

ValoreComportamento
defaultLa verifica automatica degli aggiornamenti è abilitata e viene eseguita in background
startVerifica gli aggiornamenti solo all'avvio di VS Code
manualLa verifica automatica è disabilitata. Gli utenti possono comunque verificare manualmente la presenza di aggiornamenti.
noneGli aggiornamenti sono completamente disabilitati

Esempio — Disabilitare tutti gli aggiornamenti automatici:

none
Come valuti questo argomento?