安全性

群組原則

在 macOS、Windows 和 Linux 上使用平台原生原則機制,集中管理整個組織的 IBM Bob 行為。

企業原則目前僅受 Bob IDE 支援。

企業原則讓組織能夠集中管理開發團隊的 IBM Bob 設定。設定原則後,其優先順序高於任何使用者、工作區或預設設定。IT 管理員可透過現有的裝置管理工具,在 Windows、macOS 和 Linux 上部署並強制執行特定設定。

原則的運作方式

Bob 在啟動時從平台特定來源讀取原則。偵測到原則後,其值將被套用,對應的設定將被鎖定。

平台原則來源機制
macOS受管理的偏好設定(com.ibm.bobMDM 設定描述檔
Windows登錄機碼 Software\Policies\IBM\Bob群組原則 (GPO) 或手動登錄編輯
Linux/etc/bob/policy.json 中的 JSON 檔案設定管理工具或手動編輯

範例檔案

平台檔案描述
macOScom.ibm.bob.mobileconfig包含所有受支援 Bob 原則的 MDM 設定描述檔
WindowsIBMBobPolicy.admxADMX 管理範本
Windowsen-US/IBMBobPolicy.admlADMX 範本的英文語言資源
Linuxpolicy.json包含所有受支援 Bob 原則的 JSON 原則檔案

安裝原則

Bob 從 com.ibm.bob 受管理偏好設定網域讀取原則。建議的部署方法是透過 MDM 散發的設定描述檔

下載 com.ibm.bob.mobileconfig 並在文字編輯器中開啟。根據組織需求調整原則值,僅包含您要強制執行的原則。

將兩個預留位置 UUID(PayloadUUID)替換為唯一值。使用下列指令產生:

uuidgen

透過 Apple Business Manager 等 MDM 工具部署描述檔。

Bob 從 Software\Policies\IBM\Bob 下的 Windows 登錄讀取原則。使用提供的 ADMX/ADML 管理範本檔案和標準群組原則基礎結構部署值。

將檔案複製到網域控制站上的群組原則中央存放區:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

或者,將其複製到單一電腦上的本機原則存放區:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

使用 Microsoft Intune 等 MDM 解決方案部署已設定的原則,或使用本機群組原則編輯器在本機進行測試:

  • 開啟本機群組原則編輯器。
  • 瀏覽至電腦設定(或使用者設定)> 系統管理範本 > IBM Bob

設定所需的原則。變更將在下次啟動 IBM Bob 時生效。

Bob 從 /etc/bob/policy.json 讀取原則。

下載 policy.json

根據需求調整範例原則值。刪除不想強制執行的原則。

將檔案限制為 root 所有、所有人可讀:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
提示:

使用標準設定管理工具(Ansible、Chef、Puppet、Salt)在整個基礎架構中部署和維護 /etc/bob/policy.json

原則檔案必須是有效的 JSON 物件。未知索引鍵將被忽略。如果檔案遺失或格式不正確,Bob 將在未套用任何原則的情況下啟動。

支援的原則

DisabledAutoApprovalGroups string

永久停用一個或多個工具權限群組的自動核准。設定此原則後,使用者無法為列出的群組重新啟用自動核准。相應的切換在 Bob UI 中被鎖定。

值是以逗號分隔的權限群組 ID 清單:

群組 ID涵蓋的工具
read檔案讀取、目錄清單、搜尋
edit檔案寫入、建立和刪除
execute終端機和 Shell 命令執行
mcp所有 MCP 伺服器工具呼叫
skill技能啟用
todo待辦事項清單更新
subtask子任務建立
subagent子代理程式產生
mode模式切換

範例 — 停用檔案編輯和命令執行的自動核准:

edit,execute

UpdateMode string

控制 Bob 是否自動檢查並安裝更新。

行為
default自動更新檢查已啟用,在背景執行
start僅在 VS Code 啟動時檢查更新
manual自動檢查已停用。使用者仍可手動檢查更新。
none更新已完全停用

範例 — 停用所有自動更新:

none

GatewayUrl string

強制設定 IBM Bob 用於連接後端服務的 gateway 基礎 URL。

原則名稱GatewayUrl
範例值https://bob.gateway.example.com

注意: 省略此索引鍵將使用預設值。

範例:

https://bob.gateway.example.com

EnforcedHooks string

強制套用由管理員設定的 hook 設定。值必須是符合 hooks 設定結構描述 的 JSON 編碼字串。由原則強制執行的 hooks 會在所有使用者定義的 hooks 之前執行,使用者無法覆蓋。

注意: 若值不存在、為空,或不是有效的 JSON,將被靜默忽略。

原則名稱EnforcedHooks
範例值{"PostToolUse":[{"matcher":".*","hooks":[{"type":"command","command":"echo tool-use >> bob-tool-use.log"}]}]}

注意: 省略此索引鍵將把 hook 設定留給使用者自行控制。

範例:

{"PostToolUse":[{"matcher":".*","hooks":[{"type":"command","command":"echo tool-use >> bob-tool-use.log"}]}]}

這個主題如何?