托管键与客户端支持
逐项检查 CLI、VS Code、App、cloud agent 和 JetBrains 的配置覆盖。
企业管理功能支持多个客户端,但每个键的执行范围不同。下面按本次核实的 Enterprise managed settings 参考整理;“不支持”指这个托管键,不表示产品完全没有对应功能。
支持矩阵
| 键 | CLI | VS Code | Copilot app | cloud agent | JetBrains |
|---|---|---|---|---|---|
permissions.disableBypassPermissionsMode | 支持 | 支持 | 支持 | 不支持 | 支持 |
permissions.deny / ask / allow | 支持 | 支持 | 支持 | 不支持 | 不支持 |
features.computerUse | 支持 | 不支持 | 支持 | 不支持 | 不支持 |
model | 支持 | 支持 | 支持 | 支持 | 不支持 |
autoTier | 支持 | 支持 | 不支持 | 不支持 | 不支持 |
enabledPlugins | 支持 | 支持 | 支持 | 支持 | 支持 |
extraKnownMarketplaces | 支持 | 支持 | 支持 | 支持 | 支持 |
strictKnownMarketplaces | 支持 | 支持 | 支持 | 支持 | 支持 |
telemetry | 支持 | 支持 | 不支持 | 不支持 | 矩阵标支持,正文范围较窄 |
remoteControl | 支持 | 支持 | 支持 | 不支持 | 不支持 |
allowedMcpServers / deniedMcpServers | 支持 | 支持 | 支持 | 不支持 | 支持 |
sandbox | 支持 | 不支持 | 支持 | 不支持 | 不支持 |
参考表把 JetBrains 的 telemetry 标为支持,但同一参考 telemetry 正文仍只列 CLI 与 VS Code。本页保留差异,不凭表格推定所有 JetBrains 版本或所有 telemetry 子键均已执行。
VS Code 权限范围
细粒度 permissions.deny / ask / allow 当前作用于使用 Agent Host 的 Copilot 会话;permissions.disableBypassPermissionsMode 的支持更广,不限于 Agent Host。
所以即使同一矩阵列均为支持,也不能忽略键的模式范围。权限动作规则见托管权限。
模型默认与 Auto tier
model 只设新会话默认,用户仍可按会话选择其他可用模型。新配置使用顶层 model,旧 permissions.model 仅在顶层缺失时兼容读取。
autoTier 在当前参考要求 CLI 1.0.87-0 或更高、VS Code 1.140.0 或更高。它仅在模型选 Auto 时决定路由 tier,不负责选择模型本身。
普通字符串锁定 tier;{ "overridable": "balance" } 设置可被用户、仓库和已配置团队覆盖的默认。值顺序与团队规则见团队覆盖。
分发方式仍有限制
Cloud agent 可取得服务器治理,但本地 MDM / 文件部署只约束本地客户端。不要把服务器部署支持 cloud agent,解释成 cloud agent 会执行上述全部沙箱或权限键。
设备身份要求、MCP来源、沙箱平台与 OTel 子属性还各有专门条件。通过部署与验证检查实际有效配置,避免只凭 schema 接受某个字段就判断治理已覆盖。