Skip to content
FunCoding

Search

Search docs, Skills and MCP

受管权限配置档

限定可选 permission profiles,定义组织默认配置,并避免旧客户端忽略新要求。

This page has not been translated into English yet. The original Chinese version is shown below.

Codex 0.138.0 起支持 allowed_permission_profiles 与受管 default_permissions。0.137.0 及更早版本会忽略这两项;部署自定义受管配置前,先完成客户端升级。

限定内置配置

以下策略允许只读与工作区权限,默认选工作区权限:

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

表一旦存在,就是完整允许列表。省略或设为 false 的配置不可选,包括将来新增的内置配置。因此上述示例不允许 :danger-full-access。

组织自定义配置

用组织专属名称避免与用户配置冲突。自定义名称不能以冒号开头,也不能使用保留名 filesystem。

default_permissions = "acme_review_only"

[allowed_permission_profiles]
acme_review_only = true

[permissions.acme_review_only]
description = "Review code without modifying the workspace."
extends = ":read-only"

即使内置 profile 没有被允许直接选择,自定义 profile 仍可 extends 它。将定义放在托管 requirements 中,才能集中管理行为。

默认与合并

应显式设置一个已允许的 default_permissions。省略时,只有 :workspace 和 :read-only 都明确允许,运行时才使用 :workspace 作为默认值。

允许列表按 profile 名组合;更高优先级来源可用 false 关闭低优先级来源允许的同名 profile。没有 allowed_permission_profiles 时,这项 requirements 不限制名称。每个条目必须对应内置配置或已加载来源中定义的自定义配置。

旧部署继续使用 sandbox_mode 时才采用对应的 allowed_sandbox_modes。不要在尚未升级的客户端上仅靠新 profile 策略建立强制边界。