보안

그룹 정책

macOS, Windows, Linux에서 플랫폼 기본 정책 메커니즘을 사용하여 조직 전체의 IBM Bob 동작을 중앙에서 관리합니다.

엔터프라이즈 정책은 현재 Bob IDE에서만 지원됩니다.

엔터프라이즈 정책을 통해 조직은 개발 팀의 IBM Bob 설정을 중앙에서 관리할 수 있습니다. 정책이 설정되면 사용자, 워크스페이스, 기본값 설정보다 우선 적용됩니다. IT 관리자는 Windows, macOS, Linux에서 기존 기기 관리 도구를 통해 특정 구성을 배포하고 적용할 수 있습니다.

정책 작동 방식

Bob은 시작 시 플랫폼별 소스에서 정책을 읽습니다. 정책이 감지되면 해당 값이 적용되고 대응하는 설정이 잠깁니다.

플랫폼정책 소스메커니즘
macOS관리 기본 설정(com.ibm.bob)MDM 구성 프로파일
Windows레지스트리 키 Software\Policies\IBM\Bob그룹 정책(GPO) 또는 수동 레지스트리 편집
Linux/etc/bob/policy.json의 JSON 파일구성 관리 도구 또는 수동 편집

샘플 파일

플랫폼파일설명
macOScom.ibm.bob.mobileconfig지원되는 모든 Bob 정책이 포함된 MDM 구성 프로파일
WindowsIBMBobPolicy.admxADMX 관리 템플릿
Windowsen-US/IBMBobPolicy.admlADMX 템플릿용 영어 언어 리소스
Linuxpolicy.json지원되는 모든 Bob 정책이 포함된 JSON 정책 파일

정책 설치

Bob은 com.ibm.bob 관리 기본 설정 도메인에서 정책을 읽습니다. 권장 배포 방법은 MDM을 통해 배포되는 구성 프로파일입니다.

com.ibm.bob.mobileconfig을 다운로드하여 텍스트 편집기에서 엽니다. 적용할 정책만 포함하여 조직에 맞게 정책 값을 조정합니다.

두 개의 자리 표시자 UUID(PayloadUUID)를 고유한 값으로 교체합니다. 다음 명령으로 생성할 수 있습니다:

uuidgen

Apple Business Manager 같은 MDM 도구를 통해 프로파일을 배포합니다.

Bob은 Software\Policies\IBM\Bob 아래의 Windows 레지스트리에서 정책을 읽습니다. 제공된 ADMX/ADML 관리 템플릿 파일과 표준 그룹 정책 인프라를 사용하여 값을 배포합니다.

도메인 컨트롤러의 그룹 정책 중앙 저장소에 파일을 복사합니다:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

또는 단일 머신의 로컬 정책 저장소에 복사합니다:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Microsoft Intune 같은 MDM 솔루션을 사용하여 구성된 정책을 배포하거나, 로컬 그룹 정책 편집기를 사용하여 로컬에서 테스트합니다:

  • 로컬 그룹 정책 편집기를 엽니다.
  • 컴퓨터 구성(또는 사용자 구성) > 관리 템플릿 > IBM Bob으로 이동합니다.

원하는 정책을 구성합니다. 변경 사항은 IBM Bob이 다음에 시작될 때 적용됩니다.

Bob은 /etc/bob/policy.json에서 정책을 읽습니다.

policy.json을 다운로드합니다.

샘플 정책 값을 필요에 맞게 조정합니다. 적용하지 않으려는 정책은 제거합니다.

파일을 root 소유로 제한하고 전체 읽기 권한을 부여합니다:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
팁:

표준 구성 관리 도구(Ansible, Chef, Puppet, Salt)를 사용하여 전체 장비에 /etc/bob/policy.json을 배포하고 유지합니다.

정책 파일은 유효한 JSON 객체여야 합니다. 알 수 없는 키는 무시됩니다. 파일이 없거나 형식이 잘못된 경우 Bob은 정책 없이 시작됩니다.

지원되는 정책

DisabledAutoApprovalGroups string

하나 이상의 도구 권한 그룹에 대한 자동 승인을 영구적으로 비활성화합니다. 이 정책이 설정되면 사용자는 나열된 그룹의 자동 승인을 다시 활성화할 수 없습니다. 해당 토글은 Bob UI에서 잠깁니다.

값은 쉼표로 구분된 권한 그룹 ID 목록입니다:

그룹 ID적용 도구
read파일 읽기, 디렉터리 목록, 검색
edit파일 쓰기, 생성 및 삭제
execute터미널 및 셸 명령 실행
mcp모든 MCP 서버 도구 호출
skill스킬 활성화
todo할 일 목록 업데이트
subtask하위 작업 생성
subagent서브에이전트 생성
mode모드 전환

예시 — 파일 편집 및 명령 실행에 대한 자동 승인 비활성화:

edit,execute

UpdateMode string

Bob이 자동으로 업데이트를 확인하고 설치할지 여부를 제어합니다.

동작
default자동 업데이트 확인이 활성화되어 백그라운드에서 실행됩니다
startVS Code 시작 시에만 업데이트를 확인합니다
manual자동 확인이 비활성화됩니다. 사용자는 수동으로 업데이트를 확인할 수 있습니다
none업데이트가 완전히 비활성화됩니다

예시 — 모든 자동 업데이트 비활성화:

none
이 주제는 어떤가요?