受管权限配置档
限定可选 permission profiles,定义组织默认配置,并避免旧客户端忽略新要求。
This page has not been translated into English yet. The original Chinese version is shown below.
Codex 0.138.0 起支持 allowed_permission_profiles 与受管 default_permissions。0.137.0 及更早版本会忽略这两项;部署自定义受管配置前,先完成客户端升级。
限定内置配置
以下策略允许只读与工作区权限,默认选工作区权限:
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true表一旦存在,就是完整允许列表。省略或设为 false 的配置不可选,包括将来新增的内置配置。因此上述示例不允许 :danger-full-access。
组织自定义配置
用组织专属名称避免与用户配置冲突。自定义名称不能以冒号开头,也不能使用保留名 filesystem。
default_permissions = "acme_review_only"
[allowed_permission_profiles]
acme_review_only = true
[permissions.acme_review_only]
description = "Review code without modifying the workspace."
extends = ":read-only"即使内置 profile 没有被允许直接选择,自定义 profile 仍可 extends 它。将定义放在托管 requirements 中,才能集中管理行为。
默认与合并
应显式设置一个已允许的 default_permissions。省略时,只有 :workspace 和 :read-only 都明确允许,运行时才使用 :workspace 作为默认值。
允许列表按 profile 名组合;更高优先级来源可用 false 关闭低优先级来源允许的同名 profile。没有 allowed_permission_profiles 时,这项 requirements 不限制名称。每个条目必须对应内置配置或已加载来源中定义的自定义配置。
旧部署继续使用 sandbox_mode 时才采用对应的 allowed_sandbox_modes。不要在尚未升级的客户端上仅靠新 profile 策略建立强制边界。