组策略
在 macOS、Windows 和 Linux 上使用平台原生策略机制,集中管理整个组织的 IBM Bob 行为。
企业策略目前仅受 Bob IDE 支持。
企业策略让组织能够为其开发团队集中管理 IBM Bob 的设置。策略一旦设置,便优先于任何用户、工作区或默认设置。IT 管理员可通过 Windows、macOS 和 Linux 上现有的设备管理工具,部署和强制执行特定配置。
策略工作原理
Bob 在启动时从特定于平台的来源读取策略。检测到策略后,其值将被应用,相应的设置将被锁定。
| 平台 | 策略来源 | 机制 |
|---|---|---|
| macOS | 托管首选项(com.ibm.bob) | MDM 配置描述文件 |
| Windows | 注册表键 Software\Policies\IBM\Bob | 组策略 (GPO) 或手动注册表编辑 |
| Linux | /etc/bob/policy.json 中的 JSON 文件 | 配置管理工具或手动编辑 |
示例文件
| 平台 | 文件 | 描述 |
|---|---|---|
| macOS | com.ibm.bob.mobileconfig | 包含所有受支持 Bob 策略的 MDM 配置描述文件 |
| Windows | IBMBobPolicy.admx | ADMX 管理模板 |
| Windows | en-US/IBMBobPolicy.adml | ADMX 模板的英语语言资源 |
| Linux | policy.json | 包含所有受支持 Bob 策略的 JSON 策略文件 |
安装策略
Bob 从 com.ibm.bob 托管首选项域读取策略。推荐的部署方法是通过 MDM 分发的配置描述文件。
下载 com.ibm.bob.mobileconfig 并在文本编辑器中打开。根据组织需求调整策略值,仅包含您要强制执行的策略。
将两个占位符 UUID(PayloadUUID)替换为唯一值。使用以下命令生成:
uuidgen通过 Apple Business Manager 等 MDM 工具部署描述文件。
Bob 从 Software\Policies\IBM\Bob 下的 Windows 注册表读取策略。使用提供的 ADMX/ADML 管理模板文件和标准组策略基础结构部署值。
将文件复制到域控制器上的组策略中央存储:
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml或者,将其复制到单台计算机上的本地策略存储:
C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml使用 Microsoft Intune 等 MDM 解决方案部署已配置的策略,或使用本地组策略编辑器在本地进行测试:
- 打开本地组策略编辑器。
- 导航至计算机配置(或用户配置)> 管理模板 > IBM Bob。
配置所需策略。更改将在下次启动 IBM Bob 时生效。
Bob 从 /etc/bob/policy.json 读取策略。
下载 policy.json。
根据需要调整示例策略值。删除不想强制执行的策略。
将文件限制为 root 所有、所有人可读:
sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json使用标准配置管理工具(Ansible、Chef、Puppet、Salt)在整个基础架构中部署和维护 /etc/bob/policy.json。
策略文件必须是有效的 JSON 对象。未知键将被忽略。如果文件缺失或格式不正确,Bob 将在不应用任何策略的情况下启动。
支持的策略
DisabledAutoApprovalGroups string
永久禁用一个或多个工具权限组的自动审批。设置此策略后,用户无法为列出的组重新启用自动审批。相应的开关在 Bob UI 中被锁定。
值是以逗号分隔的权限组 ID 列表:
| 组 ID | 涵盖的工具 |
|---|---|
read | 文件读取、目录列表、搜索 |
edit | 文件写入、创建和删除 |
execute | 终端和 Shell 命令执行 |
mcp | 所有 MCP 服务器工具调用 |
skill | 技能激活 |
todo | 待办事项列表更新 |
subtask | 子任务创建 |
subagent | 子代理生成 |
mode | 模式切换 |
示例 — 禁用文件编辑和命令执行的自动审批:
edit,executeUpdateMode string
控制 Bob 是否自动检查并安装更新。
| 值 | 行为 |
|---|---|
default | 自动更新检查已启用,在后台运行 |
start | 仅在 VS Code 启动时检查更新 |
manual | 自动检查已禁用。用户仍可手动检查更新。 |
none | 更新已完全禁用 |
示例 — 禁用所有自动更新:
none