Bezpieczeństwo

Zasady grupy

Centralne zarządzanie zachowaniem IBM Bob w organizacji przy użyciu natywnych mechanizmów zasad platformy w systemach macOS, Windows i Linux.

Zasady dla przedsiębiorstw są obecnie obsługiwane tylko przez Bob IDE.

Zasady dla przedsiębiorstw umożliwiają organizacjom centralne zarządzanie ustawieniami IBM Bob dla zespołów programistycznych. Gdy zasada jest ustawiona, ma pierwszeństwo przed ustawieniem użytkownika, obszaru roboczego lub domyślnym. Administratorzy IT mogą wdrażać i egzekwować określone konfiguracje za pomocą istniejących narzędzi do zarządzania urządzeniami w systemach Windows, macOS i Linux.

Jak działają zasady

Bob odczytuje zasady ze źródła specyficznego dla platformy podczas uruchamiania. Gdy zasada zostanie wykryta, jej wartość jest stosowana, a odpowiednie ustawienie zostaje zablokowane.

PlatformaŹródło zasadMechanizm
macOSZarządzane preferencje (com.ibm.bob)Profil konfiguracyjny MDM
WindowsKlucz rejestru Software\Policies\IBM\BobZasady grupy (GPO) lub ręczna edycja rejestru
LinuxPlik JSON w /etc/bob/policy.jsonNarzędzie do zarządzania konfiguracją lub ręczna edycja

Przykładowe pliki

PlatformaPlikOpis
macOScom.ibm.bob.mobileconfigProfil konfiguracyjny MDM ze wszystkimi obsługiwanymi zasadami Bob
WindowsIBMBobPolicy.admxSzablon administracyjny ADMX
Windowsen-US/IBMBobPolicy.admlAngielskie zasoby językowe dla szablonu ADMX
Linuxpolicy.jsonPlik zasad JSON ze wszystkimi obsługiwanymi zasadami Bob

Instalowanie zasad

Bob odczytuje zasady z domeny zarządzanych preferencji com.ibm.bob. Zalecaną metodą wdrożenia jest profil konfiguracyjny dystrybuowany przez MDM.

Pobierz com.ibm.bob.mobileconfig i otwórz go w edytorze tekstu. Dostosuj wartości zasad do potrzeb swojej organizacji, uwzględniając tylko te zasady, które chcesz egzekwować.

Zastąp dwa zastępcze identyfikatory UUID (PayloadUUID) unikalnymi wartościami. Wygeneruj je za pomocą:

uuidgen

Wdróż profil za pomocą narzędzia MDM, takiego jak Apple Business Manager.

Bob odczytuje zasady z rejestru Windows pod Software\Policies\IBM\Bob. Wdrażaj wartości za pomocą dostarczonych plików szablonów administracyjnych ADMX/ADML i standardowej infrastruktury zasad grupy.

Skopiuj pliki do centralnego magazynu zasad grupy na kontrolerze domeny:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

Alternatywnie skopiuj je do lokalnego magazynu zasad na jednym komputerze:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Wdróż skonfigurowane zasady za pomocą rozwiązania MDM, takiego jak Microsoft Intune, lub przetestuj je lokalnie za pomocą Edytora lokalnych zasad grupy:

  • Otwórz Edytor lokalnych zasad grupy.
  • Przejdź do Konfiguracja komputera (lub Konfiguracja użytkownika) > Szablony administracyjne > IBM Bob.

Skonfiguruj żądane zasady. Zmiany zaczną obowiązywać przy następnym uruchomieniu IBM Bob.

Bob odczytuje zasady z /etc/bob/policy.json.

Pobierz policy.json.

Dostosuj przykładowe wartości zasad do swoich potrzeb. Usuń zasady, których nie chcesz egzekwować.

Ogranicz plik do własności root z uprawnieniami do odczytu dla wszystkich:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Wskazówka:

Użyj standardowych narzędzi do zarządzania konfiguracją (Ansible, Chef, Puppet, Salt), aby wdrażać i utrzymywać /etc/bob/policy.json w całej swojej infrastrukturze.

Plik zasad musi być prawidłowym obiektem JSON. Nieznane klucze są ignorowane. Jeśli plik jest nieobecny lub nieprawidłowo sformatowany, Bob uruchamia się bez żadnych egzekwowanych zasad.

Obsługiwane zasady

DisabledAutoApprovalGroups string

Trwale wyłącza automatyczne zatwierdzanie dla jednej lub więcej grup uprawnień narzędzi. Gdy ta zasada jest ustawiona, użytkownicy nie mogą ponownie włączyć automatycznego zatwierdzania dla wymienionych grup. Odpowiednie przełączniki są zablokowane w interfejsie Bob.

Wartość to rozdzielona przecinkami lista identyfikatorów grup uprawnień:

Identyfikator grupyObjęte narzędzia
readOdczyt pliku, lista katalogów, wyszukiwanie
editZapis, tworzenie i usuwanie plików
executeWykonywanie poleceń terminala i powłoki
mcpWszystkie wywołania narzędzi serwera MCP
skillAktywacja umiejętności
todoAktualizacje listy zadań
subtaskTworzenie podzadań
subagentTworzenie subagentów
modePrzełączanie trybów

Przykład — Wyłączenie automatycznego zatwierdzania dla edycji plików i wykonywania poleceń:

edit,execute

UpdateMode string

Kontroluje, czy Bob automatycznie sprawdza i instaluje aktualizacje.

WartośćZachowanie
defaultAutomatyczne sprawdzanie aktualizacji jest włączone i działa w tle
startSprawdzaj aktualizacje tylko przy uruchamianiu VS Code
manualAutomatyczne sprawdzanie jest wyłączone. Użytkownicy mogą nadal sprawdzać aktualizacje ręcznie.
noneAktualizacje są całkowicie wyłączone

Przykład — Wyłączenie wszystkich automatycznych aktualizacji:

none
Jak oceniasz ten temat?