企业 CLI 访问与许可
开启或关闭 CLI,检查席位与组织策略,区分模型、MCP、内容排除和云端委派。
企业或组织可以单独控制 Copilot CLI。开发者能完成 GitHub 登录,仍可能因席位或策略没有获得 CLI 访问权。
企业开关
进入企业的 AI controls → Copilot → Features & clients → Configure features & clients,在 Clients 中设置 Copilot CLI。
关闭 CLI 不会关闭 GitHub Copilot app,app 有自己的策略。IDE 专属设置也不能自动视作 CLI 控制项。
访问排查顺序
- 确认用户从企业内组织获得有效 Copilot 席位。
- 检查企业策略是否 Enabled everywhere 或 Disabled everywhere;两者覆盖组织设置。
- 企业选择 Let organizations decide 时,检查实际给用户发许可的组织。
- 至少一个提供许可的组织开启 CLI,用户才满足这一访问条件。
组织名字出现在用户资料里不等于它正在提供 Copilot 许可。需要统一行为时,企业可以直接设置统一策略。
其他适用控制
| 控制 | CLI 行为 |
|---|---|
| 模型启用 | 只能使用企业允许的 GitHub 托管模型,/model 查看 |
| 企业 custom agents | 可在 CLI 使用 |
| 内容排除 | 管理说明与概念页标为支持,但配置页仍有不支持的注记;核对支持差异 |
| MCP 注册表与允许列表 | 限制发现来源和可连接服务器 |
| 审计 | 影响 CLI 的企业策略修改记录到审计日志 |
| 云端委派 | CLI 与 cloud agent 两项策略都须启用 |
/delegate 使用云端智能体,不能只打开本地 CLI 就认为可用。具体 MCP 指纹和设备规则见插件与 MCP 管理。
企业自带模型与个人 BYOK
企业或组织提供的自定义模型出现在选择器,可用 --model 或相应变量选择。个人本地 BYOK 是另一种配置路径,企业操作教程说明它不受托管模型选择策略控制。
设备管理仍可通过 forceLoginOrgs 限定账号归属,并拒绝纯 API-key / BYOK 认证。这是设备身份准入限制,不是对 provider 模型选择策略的同一个开关。部署时同时检查两层,见托管配置。