跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

策略层级与管理员策略

核对 TOML 优先级、用户路径替换和系统目录的安全要求。

同一调用可能同时匹配内置、扩展、用户和管理员规则。最终优先级是层级基数加 priority / 1000,而不是所有文件共用一个裸数字。

当前层级

层级基数
Default1
Extension2
Workspace3
User4
Admin5

所引固定源码确认这些基数;官方专页的旧计算示例和 Admin 段落仍使用较小数字,与表格冲突。例如用户 priority 100 当前为 4.100,管理员 priority 20 为 5.020。TOML priority 限制在 0–999,不能靠写 1000 跨层。

工作区的版本限制

官方页面警告工作区 .gemini/policies 当前不生效;当前核心源码已有 workspacePoliciesDir 路径参数,但单凭它不能证明所有已发布 CLI 都启用该入口。本页不把工作区策略当作可靠部署路径;用户或管理员范围应按安装版本确认。

用户路径

默认用户目录为 ~/.gemini/policies/。配置参考将 policyPaths 描述为额外路径,但固定源码中非空 policyPaths 会替换默认用户目录搜索列表。使用自定义路径时应显式包含仍需加载的原目录,并核对实际版本。

管理员位置

平台目录
Linux/etc/gemini-cli/policies
macOS/Library/Application Support/GeminiCli/policies
WindowsC:\ProgramData\gemini-cli\policies

标准目录存在 .toml 时,--admin-policy 和 adminPolicyPaths 补充策略被忽略,以避免覆盖既有系统策略。这里检查的是存在 TOML,不应假定必须先有成功匹配的规则才生效。

目录权限

Linux/macOS 的标准目录需 root(UID 0)拥有,且组和其他用户不可写;Windows 需在 ProgramData 下,普通 Users/Everyone 不得有 Write、Modify、Full Control。安全检查失败会忽略该目录策略,因此部署后必须查看启动警告。

官方明确,显式指定的补充管理员路径不受相同严格所有权检查。管理员层级是程序的策略优先级,不代表每个路径都经过同样的操作系统安全验证。