Skip to content
FunCoding

Search

Search docs, Skills and MCP

登录与设备策略

在本地管理登录方式和工作区允许列表,并限制 Appshots 与 Remote Control。

This page has not been translated into English yet. The original Chinese version is shown below.

认证约束要在凭据加载和云策略获取之前生效。把以下四项写入本地系统 requirements.toml 或 macOS MDM requirements:allowed_login_methods、allowed_chatgpt_workspaces、cli_auth_credentials_store、chatgpt_base_url。Cloud-managed requirements 中的这四个字段会被忽略。

限定工作区与凭据存储

下例要求使用 ChatGPT 登录指定工作区,并使用系统凭据存储。工作区 ID 是占位值,必须替换:

allowed_login_methods = ["chatgpt"]
allowed_chatgpt_workspaces = ["00000000-0000-0000-0000-000000000000"]
cli_auth_credentials_store = "keyring"

allowed_login_methods 可包含 chatgpt、api 或两者;省略表示不施加此项限制,设置时不能是空列表。api 也涵盖 Amazon Bedrock 认证。工作区允许列表同样适用于 Codex access tokens。

用户的 forced_login_method、forced_chatgpt_workspace_id 必须遵守 requirements。如果没有匹配工作区,ChatGPT 登录不可用;若仍允许 API,则可使用 API 认证。没有任何可用登录方式时 Codex 拒绝启动。

控制设备能力

在支持的环境中可设置:

allow_appshots = false
allow_remote_control = false

省略这些键不表示功能被管理员关闭,产品可用性仍另行决定。allow_remote_control = false 关闭设备远程控制,但不关闭 SSH 远程连接。

验证要求

用允许和不允许的工作区分别测试登录,确认凭据存储符合设置,再验证 Remote Control 或 Appshots 是否确实被禁用。工作区角色、登录要求和运行时文件权限分别负责不同边界,不能相互替代。