接入组织资源
为 cloud agent 配置 Agents 凭据、MCP、私有包和配置管理职责。
This page has not been translated into English yet. The original Chinese version is shown below.
官方资源接入教程以 Sentry 异常修复为例:代理需要查看错误上下文、安装私有依赖,并遵守组织的错误处理约定。应分别配置工具、凭据和开发环境,不能仅开启 cloud agent 就期待三者自动可用。
为真正需要的资源提供凭据
cloud agent 默认认证 token 的范围限于工作仓库,不能据此访问所有外部系统或组织私有包。仓库管理员或组织所有者可在 Secrets and variables → Agents 保存代理所需的值。
Sentry MCP 示例使用 COPILOT_MCP_SENTRY_ACCESS_TOKEN。以 COPILOT_MCP_ 开头的值仅提供给 MCP 服务器,不作为普通代理环境变量;初始化脚本需要的凭据应按其使用方式配置,见Agents Secrets 与变量。
Agents 与 Actions、Codespaces、Dependabot 的秘密类型不同。保存成功也不能证明外部 token 的权限和有效期足够,应以实际服务认证结果验证。
通过共享角色统一 MCP
管理员先允许相应 MCP 能力,再按需要在仓库设置或 custom agent profile 中配置服务器。会话可能同时获得仓库设置与 profile 中的 MCP,不能把使用共享角色理解为自动排除了仓库额外配置。
官方示例把 Sentry MCP 的启动信息、凭据引用和错误处理职责放进同一个 profile。创建组织或企业共享角色时,应遵循共享 Custom agents的来源仓库与根 agents/ 目录规则;资源教程简写为在 .github-private 添加 agent.md,不足以替代专门的目录说明。
配置后用范围明确的测试任务验证:是否能读取目标异常、是否只提供了预期工具、是否可以按仓库方法构建和运行测试。
在初始化阶段安装私有包
依赖应由 .github/workflows/copilot-setup-steps.yml 准备。官方 Node 示例使用 npm ci 安装由锁文件确定的依赖,适用于相应 npm 项目;其他工具链使用项目自己的安装步骤。
对于组织的 GitHub Packages,可以在包设置中向工作仓库授予访问,让 setup workflow 使用其 GITHUB_TOKEN。仍需正确配置所需权限、包源与认证,不能将教程片段视为所有私有包的完整安装方案。外部包仓库需要相应凭据。
内部网络资源还需要网络可达性;官方指出可能需要 self-hosted runners。根据运行器配置与组织网络要求选择。
分开管理设置与文件
仓库管理员能够管理 MCP 配置和 Agents secrets 等设置。组织可借助相应的仓库管理角色安排负责人;但仓库中的 setup、指令和 profile 文件还需要 rulesets 与 CODEOWNERS 控制变更。
cloud agent 防火墙不限制 MCP 服务器连接或 setup 步骤,只限制代理任务执行阶段的相应联网活动。因此,审核允许的任务域名不能代替审核初始化脚本与 MCP 本身。进一步说明见云端防火墙。