安全

组策略

在 macOS、Windows 和 Linux 上使用平台原生策略机制,集中管理整个组织的 IBM Bob 行为。

企业策略目前仅受 Bob IDE 支持。

企业策略让组织能够为其开发团队集中管理 IBM Bob 的设置。策略一旦设置,便优先于任何用户、工作区或默认设置。IT 管理员可通过 Windows、macOS 和 Linux 上现有的设备管理工具,部署和强制执行特定配置。

策略工作原理

Bob 在启动时从特定于平台的来源读取策略。检测到策略后,其值将被应用,相应的设置将被锁定。

平台策略来源机制
macOS托管首选项(com.ibm.bobMDM 配置描述文件
Windows注册表键 Software\Policies\IBM\Bob组策略 (GPO) 或手动注册表编辑
Linux/etc/bob/policy.json 中的 JSON 文件配置管理工具或手动编辑

示例文件

平台文件描述
macOScom.ibm.bob.mobileconfig包含所有受支持 Bob 策略的 MDM 配置描述文件
WindowsIBMBobPolicy.admxADMX 管理模板
Windowsen-US/IBMBobPolicy.admlADMX 模板的英语语言资源
Linuxpolicy.json包含所有受支持 Bob 策略的 JSON 策略文件

安装策略

Bob 从 com.ibm.bob 托管首选项域读取策略。推荐的部署方法是通过 MDM 分发的配置描述文件

下载 com.ibm.bob.mobileconfig 并在文本编辑器中打开。根据组织需求调整策略值,仅包含您要强制执行的策略。

将两个占位符 UUID(PayloadUUID)替换为唯一值。使用以下命令生成:

uuidgen

通过 Apple Business Manager 等 MDM 工具部署描述文件。

Bob 从 Software\Policies\IBM\Bob 下的 Windows 注册表读取策略。使用提供的 ADMX/ADML 管理模板文件和标准组策略基础结构部署值。

将文件复制到域控制器上的组策略中央存储:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

或者,将其复制到单台计算机上的本地策略存储:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

使用 Microsoft Intune 等 MDM 解决方案部署已配置的策略,或使用本地组策略编辑器在本地进行测试:

  • 打开本地组策略编辑器。
  • 导航至计算机配置(或用户配置)> 管理模板 > IBM Bob

配置所需策略。更改将在下次启动 IBM Bob 时生效。

Bob 从 /etc/bob/policy.json 读取策略。

下载 policy.json

根据需要调整示例策略值。删除不想强制执行的策略。

将文件限制为 root 所有、所有人可读:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
提示:

使用标准配置管理工具(Ansible、Chef、Puppet、Salt)在整个基础架构中部署和维护 /etc/bob/policy.json

策略文件必须是有效的 JSON 对象。未知键将被忽略。如果文件缺失或格式不正确,Bob 将在不应用任何策略的情况下启动。

支持的策略

DisabledAutoApprovalGroups string

永久禁用一个或多个工具权限组的自动审批。设置此策略后,用户无法为列出的组重新启用自动审批。相应的开关在 Bob UI 中被锁定。

值是以逗号分隔的权限组 ID 列表:

组 ID涵盖的工具
read文件读取、目录列表、搜索
edit文件写入、创建和删除
execute终端和 Shell 命令执行
mcp所有 MCP 服务器工具调用
skill技能激活
todo待办事项列表更新
subtask子任务创建
subagent子代理生成
mode模式切换

示例 — 禁用文件编辑和命令执行的自动审批:

edit,execute

UpdateMode string

控制 Bob 是否自动检查并安装更新。

行为
default自动更新检查已启用,在后台运行
start仅在 VS Code 启动时检查更新
manual自动检查已禁用。用户仍可手动检查更新。
none更新已完全禁用

示例 — 禁用所有自动更新:

none
这个主题怎么样?