Observação
As áreas restritas locais estão GitHub Copilot dentro prévia pública e sujeitas a alterações.
Importante
O sandboxing local em Windows requer uma compilação Windows Insiders.
Sobre a configuração do sandbox local
Você pode usar o /sandbox comando barra para conceder caminhos extras, ajustar o acesso à rede ou ativar ou desativar a área restrita.
Para obter uma visão geral conceitual das áreas restritas locais e de nuvem, Copilotconsulte Sobre a nuvem e as áreas restritas locais para GitHub Copilot.
Abrindo a configuração do sandbox
-
Inicie uma CLI do Copilot sessão.
-
Insira o comando barra
/sandbox.Isso abre uma interface de configuração interativa com três guias: Geral, Sistema de Arquivos e Rede. Use a tecla Tab para alternar entre as abas. Pressione Esc para salvar suas alterações e fechar a configuração.
Configurando configurações gerais
A guia Geral define o comportamento da sandbox no nível superior.
| Setting | Description |
|---|---|
| Habilitar área restrita | Execute comandos de shell dentro da área restrita. Você também pode alternar isso com /sandbox enable e /sandbox disable. |
| Permitir bypass de área restrita | Permitir que o modelo solicite que os comandos individuais são executados fora da área restrita, sujeitos à aprovação. Ativado por padrão. Para obter mais informações, consulte Permitir bypass de área restrita. |
| Servidores MCP de área restrita | Execute servidores MCP dentro da área restrita. Ativado por padrão. |
| Servidores LSP de área restrita | Execute servidores de linguagem (servidores LSP) dentro da área restrita. Ativado por padrão. |
| Autenticar git | Insira um GitHub token para que o HTTPS git autenticado funcione dentro da área restrita sem um auxiliar de credencial. Ativado por padrão. |
| Autenticar gh | Exporte GH_TOKEN para que GitHub CLI (observação: a gh CLI, não copilot) funcione dentro da área restrita sem atingir suas credenciais armazenadas (diretório de configuração ou conjunto de chaves do sistema operacional), que a área restrita bloqueia. Ativado por padrão. |
| Permitir acesso ao conjunto de chaves | Disponível somente no macOS. Permitir que os comandos em área restrita usem a cadeia de chaves do macOS, por exemplo, para acessar credenciais usadas por git auxiliares gh de credencial. Desativado por padrão. |
Permitindo bypass de área restrita
A configuração permitir bypass de área restrita controla o que acontece quando Copilot não é possível executar um comando com êxito dentro da área restrita.
- Ativado (padrão): se um comando falhar dentro da área restrita, você será solicitado a permitir Copilot a execução do comando fora da área restrita. Sua resposta a esse prompt se aplica a essa tentativa específica de executar o comando. Opcionalmente, você pode optar por desabilitar a área restrita para o restante da sessão ou inserir uma instrução para Copilot trabalhar em vez disso.
- Desativado: se Copilot não for possível executar um comando com êxito na área restrita, ele deixará de funcionar na tarefa e relatará a falha.
Definindo as configurações do sistema de arquivos
A guia Sistema de Arquivos controla quais diretórios e arquivos o processo em área restrita pode acessar.
Por padrão, Copilot é concedida permissão de leitura/gravação a tudo dentro e abaixo do diretório de trabalho atual. Se você estiver em um repositório Git, Copilot também será concedido:
- Permissão de leitura/gravação para tudo dentro e abaixo do diretório do
.gitrepositório. - No Windows e no macOS, leia a permissão para todo o resto no repositório acima do diretório de trabalho atual.
- No Linux, permissão de leitura/gravação para arquivos acima do diretório de trabalho atual no repositório.
| Setting | Description |
|---|---|
| Incluir diretório de trabalho | Ativado por padrão. O diretório de trabalho atual (e o diretório do .git repositório de conexão, se houver) é adicionado automaticamente à lista de caminhos de leitura/gravação. Desmarque essa opção se você não quiser que o diretório de trabalho tenha acesso de leitura/gravação automaticamente e permita manualmente o acesso a caminhos específicos. |
Importante
Desmarcar o diretório de trabalho Include remove o acesso a tudo dentro e abaixo do .git diretório de um repositório Git. Como resultado, operações do Git, como status, add``commite diff falharão, a menos que você adicione manualmente acesso a esse diretório.
Adicionando regras de caminho do sistema de arquivos
Você pode especificar caminhos que deseja adicionar à área restrita. Isso permite que você conceda acesso somente leitura ou leitura/gravação a diretórios e arquivos fora do diretório de trabalho. Você também pode negar o acesso para excluir diretórios e arquivos da área restrita.
-
Na guia Sistema de Arquivos , pressione A para adicionar uma nova regra de caminho.
-
Digite um arquivo ou caminho de diretório. Use um caminho absoluto , por exemplo,
/Users/octocat/projects/appno macOS ou linux ouC:\Users\octocat\projects\appem Windows. Em seguida, pressione Enter.Observação
A adição de um diretório inclui toda a subárvore. Não há suporte para curingas.
-
Use as teclas de seta para a esquerda e para a direita no teclado para navegar entre as opções de permissões: Leitura/Gravação, Somente Leitura, Negado. Em seguida, pressione Enter para selecionar uma opção.
Depois de adicionar caminhos de sistema de arquivos, você poderá editá-los ou excluí-los.
- Use as teclas de seta para cima e para baixo para selecionar um caminho.
- Pressione Enter para editar o caminho ou D para excluí-lo.
Definindo as configurações de rede
A aba Rede controla se os processos isolados em sandbox podem estabelecer conexões de rede.
| Setting | Description |
|---|---|
| Permitir conexões de saída | Ativado por padrão. Quando habilitado, o processo em sandbox pode acessar hosts externos na internet. Desative isso para isolar totalmente a área restrita da rede. |
| Permitir rede local | Ativado por padrão. Quando ativado, o processo em sandbox pode acessar hosts na sua rede local (por exemplo, localhost ou outros dispositivos na sua LAN). Desative isso para impedir que a área restrita atinja serviços de rede local ou privado. |
Habilitar e desabilitar a sandbox rapidamente
Você pode ativar ou desativar o sandbox sem abrir a interface de configuração completa:
- Habilitar: insira
/sandbox enablena sessão CLI do Copilot. - Desativar: insira
/sandbox disablena sessão CLI do Copilot.
Esses comandos alteram a configuração Habilitar área restrita na guia Geral .
Exibindo as configurações atuais da área restrita
As configurações são armazenadas em settings.json, sob a chave sandbox, no diretório de configuração CLI do Copilot. Para obter mais informações sobre o diretório de configuração, consulte Diretório de configuração do GitHub Copilot CLI.
Você pode exibir as configurações de área restrita atuais de dentro de uma CLI do Copilot sessão.
- Insira
/settings. - Pressione / para pesquisar as configurações.
- Digite
sandboxpara filtrar a lista de configurações.