安全性

群組原則

在 macOS、Windows 和 Linux 上使用平台原生原則機制,集中管理整個組織的 IBM Bob 行為。

企業原則目前僅受 Bob IDE 支援。

企業原則讓組織能夠集中管理開發團隊的 IBM Bob 設定。設定原則後,其優先順序高於任何使用者、工作區或預設設定。IT 管理員可透過現有的裝置管理工具,在 Windows、macOS 和 Linux 上部署並強制執行特定設定。

原則的運作方式

Bob 在啟動時從平台特定來源讀取原則。偵測到原則後,其值將被套用,對應的設定將被鎖定。

平台原則來源機制
macOS受管理的偏好設定(com.ibm.bobMDM 設定描述檔
Windows登錄機碼 Software\Policies\IBM\Bob群組原則 (GPO) 或手動登錄編輯
Linux/etc/bob/policy.json 中的 JSON 檔案設定管理工具或手動編輯

範例檔案

平台檔案描述
macOScom.ibm.bob.mobileconfig包含所有受支援 Bob 原則的 MDM 設定描述檔
WindowsIBMBobPolicy.admxADMX 管理範本
Windowsen-US/IBMBobPolicy.admlADMX 範本的英文語言資源
Linuxpolicy.json包含所有受支援 Bob 原則的 JSON 原則檔案

安裝原則

Bob 從 com.ibm.bob 受管理偏好設定網域讀取原則。建議的部署方法是透過 MDM 散發的設定描述檔

下載 com.ibm.bob.mobileconfig 並在文字編輯器中開啟。根據組織需求調整原則值,僅包含您要強制執行的原則。

將兩個預留位置 UUID(PayloadUUID)替換為唯一值。使用下列指令產生:

uuidgen

透過 Apple Business Manager 等 MDM 工具部署描述檔。

Bob 從 Software\Policies\IBM\Bob 下的 Windows 登錄讀取原則。使用提供的 ADMX/ADML 管理範本檔案和標準群組原則基礎結構部署值。

將檔案複製到網域控制站上的群組原則中央存放區:

\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml

或者,將其複製到單一電腦上的本機原則存放區:

C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml

使用 Microsoft Intune 等 MDM 解決方案部署已設定的原則,或使用本機群組原則編輯器在本機進行測試:

  • 開啟本機群組原則編輯器。
  • 瀏覽至電腦設定(或使用者設定)> 系統管理範本 > IBM Bob

設定所需的原則。變更將在下次啟動 IBM Bob 時生效。

Bob 從 /etc/bob/policy.json 讀取原則。

下載 policy.json

根據需求調整範例原則值。刪除不想強制執行的原則。

將檔案限制為 root 所有、所有人可讀:

sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json
提示:

使用標準設定管理工具(Ansible、Chef、Puppet、Salt)在整個基礎架構中部署和維護 /etc/bob/policy.json

原則檔案必須是有效的 JSON 物件。未知索引鍵將被忽略。如果檔案遺失或格式不正確,Bob 將在未套用任何原則的情況下啟動。

支援的原則

DisabledAutoApprovalGroups string

永久停用一個或多個工具權限群組的自動核准。設定此原則後,使用者無法為列出的群組重新啟用自動核准。相應的切換在 Bob UI 中被鎖定。

值是以逗號分隔的權限群組 ID 清單:

群組 ID涵蓋的工具
read檔案讀取、目錄清單、搜尋
edit檔案寫入、建立和刪除
execute終端機和 Shell 命令執行
mcp所有 MCP 伺服器工具呼叫
skill技能啟用
todo待辦事項清單更新
subtask子任務建立
subagent子代理程式產生
mode模式切換

範例 — 停用檔案編輯和命令執行的自動核准:

edit,execute

UpdateMode string

控制 Bob 是否自動檢查並安裝更新。

行為
default自動更新檢查已啟用,在背景執行
start僅在 VS Code 啟動時檢查更新
manual自動檢查已停用。使用者仍可手動檢查更新。
none更新已完全停用

範例 — 停用所有自動更新:

none
這個主題如何?