群組原則
在 macOS、Windows 和 Linux 上使用平台原生原則機制,集中管理整個組織的 IBM Bob 行為。
企業原則目前僅受 Bob IDE 支援。
企業原則讓組織能夠集中管理開發團隊的 IBM Bob 設定。設定原則後,其優先順序高於任何使用者、工作區或預設設定。IT 管理員可透過現有的裝置管理工具,在 Windows、macOS 和 Linux 上部署並強制執行特定設定。
原則的運作方式
Bob 在啟動時從平台特定來源讀取原則。偵測到原則後,其值將被套用,對應的設定將被鎖定。
| 平台 | 原則來源 | 機制 |
|---|---|---|
| macOS | 受管理的偏好設定(com.ibm.bob) | MDM 設定描述檔 |
| Windows | 登錄機碼 Software\Policies\IBM\Bob | 群組原則 (GPO) 或手動登錄編輯 |
| Linux | /etc/bob/policy.json 中的 JSON 檔案 | 設定管理工具或手動編輯 |
範例檔案
| 平台 | 檔案 | 描述 |
|---|---|---|
| macOS | com.ibm.bob.mobileconfig | 包含所有受支援 Bob 原則的 MDM 設定描述檔 |
| Windows | IBMBobPolicy.admx | ADMX 管理範本 |
| Windows | en-US/IBMBobPolicy.adml | ADMX 範本的英文語言資源 |
| Linux | policy.json | 包含所有受支援 Bob 原則的 JSON 原則檔案 |
安裝原則
Bob 從 com.ibm.bob 受管理偏好設定網域讀取原則。建議的部署方法是透過 MDM 散發的設定描述檔。
下載 com.ibm.bob.mobileconfig 並在文字編輯器中開啟。根據組織需求調整原則值,僅包含您要強制執行的原則。
將兩個預留位置 UUID(PayloadUUID)替換為唯一值。使用下列指令產生:
uuidgen透過 Apple Business Manager 等 MDM 工具部署描述檔。
Bob 從 Software\Policies\IBM\Bob 下的 Windows 登錄讀取原則。使用提供的 ADMX/ADML 管理範本檔案和標準群組原則基礎結構部署值。
將檔案複製到網域控制站上的群組原則中央存放區:
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\IBMBobPolicy.admx
\\<domain>\SYSVOL\<domain>\Policies\PolicyDefinitions\en-US\IBMBobPolicy.adml或者,將其複製到單一電腦上的本機原則存放區:
C:\Windows\PolicyDefinitions\IBMBobPolicy.admx
C:\Windows\PolicyDefinitions\en-US\IBMBobPolicy.adml使用 Microsoft Intune 等 MDM 解決方案部署已設定的原則,或使用本機群組原則編輯器在本機進行測試:
- 開啟本機群組原則編輯器。
- 瀏覽至電腦設定(或使用者設定)> 系統管理範本 > IBM Bob。
設定所需的原則。變更將在下次啟動 IBM Bob 時生效。
Bob 從 /etc/bob/policy.json 讀取原則。
下載 policy.json。
根據需求調整範例原則值。刪除不想強制執行的原則。
將檔案限制為 root 所有、所有人可讀:
sudo chown root:root /etc/bob/policy.json
sudo chmod 644 /etc/bob/policy.json使用標準設定管理工具(Ansible、Chef、Puppet、Salt)在整個基礎架構中部署和維護 /etc/bob/policy.json。
原則檔案必須是有效的 JSON 物件。未知索引鍵將被忽略。如果檔案遺失或格式不正確,Bob 將在未套用任何原則的情況下啟動。
支援的原則
DisabledAutoApprovalGroups string
永久停用一個或多個工具權限群組的自動核准。設定此原則後,使用者無法為列出的群組重新啟用自動核准。相應的切換在 Bob UI 中被鎖定。
值是以逗號分隔的權限群組 ID 清單:
| 群組 ID | 涵蓋的工具 |
|---|---|
read | 檔案讀取、目錄清單、搜尋 |
edit | 檔案寫入、建立和刪除 |
execute | 終端機和 Shell 命令執行 |
mcp | 所有 MCP 伺服器工具呼叫 |
skill | 技能啟用 |
todo | 待辦事項清單更新 |
subtask | 子任務建立 |
subagent | 子代理程式產生 |
mode | 模式切換 |
範例 — 停用檔案編輯和命令執行的自動核准:
edit,executeUpdateMode string
控制 Bob 是否自動檢查並安裝更新。
| 值 | 行為 |
|---|---|
default | 自動更新檢查已啟用,在背景執行 |
start | 僅在 VS Code 啟動時檢查更新 |
manual | 自動檢查已停用。使用者仍可手動檢查更新。 |
none | 更新已完全停用 |
範例 — 停用所有自動更新:
none