Skip to content
FunCoding

Search

Search docs, Skills and MCP

策略层级与管理员策略

核对 TOML 优先级、用户路径替换和系统目录的安全要求。

This page has not been translated into English yet. The original Chinese version is shown below.

同一调用可能同时匹配内置、扩展、用户和管理员规则。最终优先级是层级基数加 priority / 1000,而不是所有文件共用一个裸数字。

当前层级

层级基数
Default1
Extension2
Workspace3
User4
Admin5

所引固定源码确认这些基数;官方专页的旧计算示例和 Admin 段落仍使用较小数字,与表格冲突。例如用户 priority 100 当前为 4.100,管理员 priority 20 为 5.020。TOML priority 限制在 0–999,不能靠写 1000 跨层。

工作区的版本限制

官方页面警告工作区 .gemini/policies 当前不生效;当前核心源码已有 workspacePoliciesDir 路径参数,但单凭它不能证明所有已发布 CLI 都启用该入口。本页不把工作区策略当作可靠部署路径;用户或管理员范围应按安装版本确认。

用户路径

默认用户目录为 ~/.gemini/policies/。配置参考将 policyPaths 描述为额外路径,但固定源码中非空 policyPaths 会替换默认用户目录搜索列表。使用自定义路径时应显式包含仍需加载的原目录,并核对实际版本。

管理员位置

平台目录
Linux/etc/gemini-cli/policies
macOS/Library/Application Support/GeminiCli/policies
WindowsC:\ProgramData\gemini-cli\policies

标准目录存在 .toml 时,--admin-policy 和 adminPolicyPaths 补充策略被忽略,以避免覆盖既有系统策略。这里检查的是存在 TOML,不应假定必须先有成功匹配的规则才生效。

目录权限

Linux/macOS 的标准目录需 root(UID 0)拥有,且组和其他用户不可写;Windows 需在 ProgramData 下,普通 Users/Everyone 不得有 Write、Modify、Full Control。安全检查失败会忽略该目录策略,因此部署后必须查看启动警告。

官方明确,显式指定的补充管理员路径不受相同严格所有权检查。管理员层级是程序的策略优先级,不代表每个路径都经过同样的操作系统安全验证。