企业管理员控制
通过组织级 Admin Controls 管理 YOLO、扩展、MCP 与 Agent Skills,区分系统设置。
This page has not been translated into English yet. The original Chinese version is shown below.
Enterprise Admin Controls 由组织管理员通过官方管理控制台配置,对组织用户统一生效。官方说明这些控制不能由用户的本地配置覆盖;企业用户会自动采用安全默认设置。
与系统设置的区别
系统级 settings.json 提供配置默认值和覆盖,但具备足够本地权限的用户仍可能修改这些文件。Admin Controls 的组织策略不能通过改本地设置解除,因此与系统配置部署是不同机制。
管理入口见官方 Management Console。可用管理权限与组织适用范围以控制台和官方说明为准;不要将其默认值套用到所有个人登录或 API key 会话。
官方列出的控制
| 控制 | 企业默认值 | 行为 |
|---|---|---|
| Strict Mode | 开启 | 用户不能进入 YOLO 模式 |
| Extensions | 关闭 | 用户不能安装或使用扩展 |
| MCP | 关闭 | 用户不能使用 MCP servers |
| MCP Servers(preview) | 空 | 允许名单,限制用户配置中可用的服务器 |
| Required MCP Servers(preview) | 空 | 自动注入管理员指定服务器 |
| Unmanaged Capabilities | 关闭 | 当前禁止 Agent Skills |
Strict Mode 控制 YOLO 入口,不等于所有工具调用都会弹出批准框。MCP 的工具信任字段也有独立含义,见管理员 MCP 控制。
排查功能被禁用
当扩展、MCP 或 Skills 在本地看似配置正确却不可用时,先确认账号是否受组织控制,以及相应开关是否允许。反复修改用户 settings.json 无法覆盖组织级禁止。
MCP 还要分清三件事:总开关是否开启、服务器是否满足允许名单、是否由 required 配置注入。允许名单中的服务器不一定自动启动;它与 required 列表的行为不同。
部署时分别验证
先在控制台确认规则,再用受管账号查看实际扩展、Skills 和 MCP 清单。系统文件、Policy Engine、沙箱和服务端凭据仍分别承担自己的职责;Admin Controls 页面只定义其列出的组织控制,不应当作所有运行时行为的完整配置参考。