כתוב מדיניות מותאמת
- Dashboard
- CLI
- עבור אל Admin → policy editor, בחר New policy, ותאר את הכשל שאתה רוצה למנוע.
- הוסף את מקור המדיניות, ואז בדוק התאמות צפויות ואי-התאמות בטוחות בעורך. פתור כל שגיאת אימות.
- שמור את הטיוטה ובחר Publish version כדי ליצור גרסה בלתי משתנה.
-
עבור אל Admin → enforcement, הפץ את הגרסה למכונת בדיקה במצב observe, וודא את ההחלטות שלה תחת Observe → policy לפני שאתה אוכף אותה.

התחל עם כלל צר
מדיניות זו חוסמת פקודות Kubernetes הרסניות רק כאשר הפקודה מכוונת לייצור. הכל מחוץ לדפוס כשל זה בדיוק מחזירallow().
allow() ברגע שהכלל לא חל.
בחר החלטה
כתוב את הסיבה לסוכן שחייב להחזיר. הסבר מה התגלה וקולט הוא צריך לעשות במקום זאת.
אובייקט מדיניות
סנן כלים בתוך
fn. match.toolNames אינו חלק מסוג המדיניות המותאם הציבורי.
הקשר המדיניות
כל מדיניות מקבלתPolicyContext.
התייחס לכל ערך אופציוני כאל בעצם אופציוני. גרסאות סוכן וסוגי אירועים לא כולם מספקים את אותם שדות.
קלטי כלים נפוצים
Failproof AI מנורמל כלים נפוצים בין קערות תומכות כך שמדיניות יכולה בדרך כלל להשתמש בצורת קלט אחת.
השתמש בכפיית הגנה כי ערכי קלט של כלים מוקלדים כ-
unknown:
בחר את האירוע
זמינות אירוע וחסימת התנהגות תלויים בקערת הסוכן. ראה קערות סוכן לפני שתסמך על אירוע בצי מעורב.
כל שמות אירועי המדיניות
כל שמות אירועי המדיניות
SessionStart, SessionEnd, UserPromptSubmit, PreToolUse, PermissionRequest, PermissionDenied, PostToolUse, PostToolUseFailure, Notification, SubagentStart, SubagentStop, TaskCreated, TaskCompleted, Stop, StopFailure, TeammateIdle, InstructionsLoaded, ConfigChange, CwdChanged, FileChanged, WorktreeCreate, WorktreeRemove, PreCompact, PostCompact, Elicitation, ElicitationResult, UserPromptExpansion, PostToolBatch, ו-Setup.כתוב דפוסי מדיניות נפוצים
חסום כתיבה לנתיבים מוגנים
תן הדרכה לא חוסמת
שער השלמת הפעלה
טען קבצי מדיניות
קבצי קונבנציה
קבצי קונבנציה טוענים באופן אוטומטי:- ספריות מדיניות פרויקט וגם משתמש טוענות.
- קבצים טוענים בתרתיב אלפביתי בתוך כל ספרייה.
- קובץ חייב להסתיים ב-
policies.js,policies.mjs, אוpolicies.ts. - מספר קריאות
customPolicies.add()בקובץ אחד נתמכות. - יבוא יחסי מודולים מקומיים נתמכים.
- מדיניות פרויקט יכולה להיות מחויבת כך שאותם כללים עוקבים את המאגר.
קבצים ברורים
השתמש בנתיבים מפורשים כאשר אימות או תצורה צריכים לתאר את קובץ הכניסה ישירות:אימות ובדיקה
אימות מבצע את המודול דרך מטעין הייצור ומאשר שהוא רושם לפחות מדיניות אחת.- פעולה אחת שחייבת להתאים ולהפיק את סיבת המדיניות המיועדת.
- פעולה קרובה אך בטוחה אחת שחייבת להחזיר
allow(). - שדות כלים חסרים או שגויים.
- תחביר פקודה חלופי, נתיבים, ציטוט, רישור, ורווח.
- תת-תהליך או תלות רשת לא זמינים.
התנהגות זמן ריצה
- מדיניות מובנית מעריכה לפני מדיניות מותאמת.
- ה-
denyהראשון עוצר את המשך הערכת המדיניות. - תוצאות
instructמרובות יכולות להיות משולבות כאשר אין מדיניות שלוללת את האירוע. - לפונקציית מדיניות יש קו זמן ביצוע של 10 שניות.
- חריג שהוטל או זמן עבירה מתועדים ומטופלים כ-
allow(). - קובץ קונבנציה שלא בטעינה דלג; קבצים מותאמים וגם מדיניות מובנית אחרים ממשיכים.
- טעינת מודול ברמה עליונה כללה קו זמן של 10 שניות.
- מצב observe בענן מפעיל את המדיניות אך רושם החלטה שלא מאפשרת מבלי אכוף אותה.
fn, תפס כשלי תלות, ובחר בכוונה אם כשל זה צריך לאפשר או לשלול את הפעולה.
ייצאות API
TypeScript ייצא
PolicyContext, PolicyResult, CustomHook, PolicyDecision, ו-PolicyFunction.
הפץ מדיניות מותאמות
פרסם גרסה, הפץ אותה במצב observe, ודא החלטות, והעבר לאכיפה.

