Segurança

Políticas de grupo

Gerencie de forma centralizada o comportamento do IBM Bob na tua organização usando os mecanismos de política nativos de cada plataforma no macOS, Windows e Linux.

As políticas empresariais são atualmente suportadas apenas pelo Bob IDE.

As políticas empresariais permitem que as organizações gerenciem de forma centralizada as configurações do IBM Bob para as suas equipes de desenvolvimento. Quando uma política é definida, ela tem prioridade sobre qualquer configuração de usuário, área de trabalho ou padrão. Os administradores de TI podem implementar e aplicar configurações específicas por meio das suas ferramentas de gerenciamento de dispositivos existentes no Windows, macOS e Linux.

Como as políticas funcionam

O Bob lê as políticas de uma fonte específica da plataforma na inicialização. Quando uma política é detectada, seu valor é aplicado e a configuração correspondente é bloqueada.

PlataformaFonte da políticaMecanismo
macOSPreferências gerenciadas (com.ibm.bob)Perfil de configuração MDM
WindowsChave de registro Software\Policies\IBM\BobPolítica de grupo (GPO) ou edição manual do registro
LinuxArquivo JSON em /etc/bob/policy.jsonFerramenta de gerenciamento de configuração ou edição manual

Arquivos de exemplo

PlataformaArquivoDescrição
macOScom.ibm.bob.mobileconfigPerfil de configuração MDM com todas as políticas Bob suportadas
WindowsIBMBobPolicy.admxModelo administrativo ADMX
Windowsen-US/IBMBobPolicy.admlRecursos em inglês para o modelo ADMX
Linuxpolicy.jsonArquivo de política JSON com todas as políticas Bob suportadas

Instalação de políticas

O Bob lê as políticas do domínio de preferências gerenciadas com.ibm.bob. O método de implantação recomendado é um perfil de configuração distribuído pelo teu MDM.

Baixa com.ibm.bob.mobileconfig e abre-o num editor de texto. Ajusta os valores de política para a tua organização, incluindo apenas as políticas que queres aplicar.

Substitui os dois UUIDs de espaço reservado (PayloadUUID) por valores exclusivos. Gera-os com:

uuidgen

Implementa o perfil por meio de uma ferramenta MDM como o Apple Business Manager.

O Bob lê as políticas do registro do Windows em Software\Policies\IBM\Bob. Implementa os valores usando os arquivos de modelo administrativo ADMX/ADML fornecidos e a tua infraestrutura de política de grupo padrão.

Copia os arquivos para o armazenamento central de política de grupo no teu controlador de domínio:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

Ou copia-os para o armazenamento de políticas local numa única máquina:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

Implementa as políticas configuradas usando uma solução MDM como o Microsoft Intune, ou testa-as localmente usando o Editor de Política de Grupo Local:

  • Abre o Editor de Política de Grupo Local.
  • Navega até Configuração do Computador (ou Configuração do Usuário) > Modelos Administrativos > IBM Bob.

Configura as políticas desejadas. As alterações entram em vigor na próxima vez que o IBM Bob for iniciado.

O Bob lê as políticas de /etc/bob/policy.json.

Adapta os valores de política de exemplo às tuas necessidades. Remove as políticas que não queres aplicar.

Restringe o arquivo à propriedade root com permissões de leitura universais:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
Dica:

Usa as tuas ferramentas padrão de gerenciamento de configuração (Ansible, Chef, Puppet, Salt) para implementar e manter /etc/bob/policy.json em toda a tua infraestrutura.

O arquivo de política deve ser um objeto JSON válido. Chaves desconhecidas são ignoradas. Se o arquivo estiver ausente ou malformado, o Bob inicia sem políticas aplicadas.

Políticas suportadas

DisabledAutoApprovalGroups string

Desativa permanentemente a aprovação automática para um ou mais grupos de permissões de ferramentas. Quando esta política está definida, os usuários não podem reativar a aprovação automática para os grupos listados. Os controles correspondentes ficam bloqueados na interface do Bob.

O valor é uma lista separada por vírgulas de IDs de grupos de permissões:

ID do grupoFerramentas cobertas
readLeitura de arquivo, listagem de diretórios, pesquisa
editEscrita, criação e exclusão de arquivos
executeExecução de comandos no terminal e shell
mcpTodas as chamadas de ferramentas do servidor MCP
skillAtivação de skills
todoAtualizações da lista de tarefas
subtaskCriação de subtarefas
subagentCriação de subagentes
modeTroca de modo

Exemplo — Desativar a aprovação automática para edições de arquivos e execução de comandos:

edit,execute

UpdateMode string

Controla se o Bob verifica e instala atualizações automaticamente.

ValorComportamento
defaultA verificação automática de atualizações está ativada e é executada em segundo plano
startVerificar atualizações apenas quando o VS Code iniciar
manualA verificação automática está desativada. Os usuários ainda podem verificar atualizações manualmente.
noneAs atualizações estão completamente desativadas

Exemplo — Desativar todas as atualizações automáticas:

none
Como está este tópico?