Skip to main content

Сведения об облачных и локальных песочницах для GitHub Copilot

Облачные и локальные песочницы обеспечивают изолированные среды выполнения, которые позволяют Copilot безопасно взаимодействовать с кодом, инструментами, файловой системой и сетевыми ресурсами на локальном компьютере или в полностью изолированных облачных средах.

Примечание.

Облачные и локальные песочницы GitHub Copilot для них находятся и подвергаются Публичный предварительный просмотр изменениям.

Introduction

Copilot облачные и локальные песочницы — это платформа выполнения, обеспечивающая безопасные изолированные возможности для интерфейс командной строки GitHub Copilotлокального и облачного приложений. При Copilot выполнении дополнительных действий от вашего имени — запуска инструментов, выполнения команд и изменения файлов — песочница обеспечивает изоляцию, переносимость и элементы управления политикой, необходимые для безопасного внедрения рабочих процессов агента.

Песочница в настоящее время применяется к Второй пилот CLI сеансам. Вы также можете использовать облачную песочницу при запуске нового сеанса в .приложение GitHub Copilot Дополнительные сведения см. в разделе Работа с сессиями агентов в приложении GitHub приложение Copilot.

С помощью песочницы можно выбрать место Copilot выполнения:

  • Локальная песочница: безопасное выполнение Copilot на собственном компьютере. Команды, которые Copilot выполняются, имеют ограниченный доступ к файловой системе, сети и системным возможностям. Вы можете использовать локальную песочницу без дополнительной платы.
  • Облачная песочница: удаленное выполнение всего Второй пилот CLI сеанса в полностью изолированной среде Linux, размещенной в GitHubэфемерной среде Linux. Облачная песочница оценивается по использованию.

Местный песочница

Примечание.

Локальная песочница в настоящее время является экспериментальной функцией. Чтобы воспользоваться им, начните Второй пилот CLI с ‑‑experimental командной строки или введите /experimental on во время сессии.

Локальная песочница позволяет Copilot запускать в песочнице непосредственно на вашем компьютере, с ограниченным доступом к вашей файловой системе, сетевому подключению и возможностям системы.

Локальная песочница отключена по умолчанию. Пока вы не включите ее, команды оболочки, Copilot которые выполняются непосредственно на компьютере с тем же доступом, что и учетная запись пользователя: они могут читать, записывать и удалять везде, где вы можете, добраться до любой сети, к которой может достичь компьютер, и использовать учетные данные без ограничений. Включение локальной песочницы ограничивает этот доступ к политике, которую вы управляете.

Как работает локальная песочница

Локальная песочница поддерживается Microsoft контейнер eXecution (MXC), кроссплатформенная технология, которая предоставляет общий интерфейс для механизмов изоляции, доступных в каждой операционной системе. Второй пилот CLI объявляет политику песочницы, которую требуется применить , какие пути доступны для чтения или записи, разрешен ли сетевой доступ и т. д., и MXC применяет эту политику с помощью соответствующей серверной части изоляции для операционной системы.

Технологии изоляции существуют в спектре, от строгой изоляции, таких как полные гипервизоры или контейнеры, до более легкой изоляции, например процесса уровня ОС и хранения файловой системы. Локальная песочница в настоящее время находится на более легком весе в конце этого спектра: она ограничивает процесс чтения, записи и доступа к сети, но не выполняет команды внутри отдельной виртуальной машины или контейнера. Если вы хотите оценить, соответствует ли этот уровень изоляции требованиям безопасности, ознакомьтесь с репозиторием microsoft/mxc для получения сведений о реализации.

Возможность локального песочницы

Чтобы включить локальный песочницу внутри Второй пилот CLI сессии, запустите:

Shell
/sandbox enable

После включения локальной песочницы команды и средства, которые агент выполняет от вашего имени, команды оболочки, поиск файлов и серверы MCP и языка (LSP) запускаются в песочнице уровня операционной системы, ограничивая доступ к системе. Интерфейс командной строки продолжает использовать локальную песочницу всякий раз, когда вы используете ИНТЕРФЕЙС командной строки в будущем для программного, а также интерактивного использования, пока не будете запускать /sandbox disable его.

Встроенные средства файлов интерфейса командной строки — сторонние команды, которые являются частью интерфейса командной строки, а не команды оболочки, такие как sed— выполнение в интерфейсе командной строки. Так как сам интерфейс командной строки не является изолированным, песочница операционной системы никогда не видит операции с файлами, которые выполняются и не могут ограничивать их. Вместо этого встроенные средства кодируются для проверки политики песочницы и учета настроенных параметров на основе лучших усилий.

Дополнительные сведения см. в разделе Использование локальной песочницы.

Настройка локальной песочницы

Вы можете использовать поведение локальной песочницы по умолчанию или изменить возможности Copilot доступа. При настройке локальной песочницы можно управлять несколькими измерениями доступа:

  • Файловая система: предоставление доступа только для чтения или чтения или записи к определенным путям или запрету путей.
  • Сеть: разрешить или заблокировать исходящий доступ к Интернету и локальный сетевой доступ независимо.
  • Учетные данные. Выберите, доступны ли учетные данные Git и GitHub CLI (gh) в песочнице.
  • Подпроцессы. Выберите, выполняются ли локальные серверы MCP и языковые серверы в песочнице. Удаленные серверы MCP никогда не песочницы.
  • Цепочка ключей (macOS): выберите, доступен ли системная цепочка ключей из песочницы.
  • Исключения для каждой команды: разрешить или запретить выполнение отдельных команд за пределами песочницы, когда им нужен более широкий доступ.

Дополнительные сведения см. в разделе Настройка локальных настроек песочницы.

Кроссплатформенная поддержка

Локальная песочница доступна в macOS и Linux, а также в сборках Windows insiders. Поведение поддержки и изоляции зависит от платформы, так как каждая операционная система использует другую серверную часть изоляции:

  • macOS использует серверную часть Seatbelt (sandbox-exec).
  • Linux использует серверную часть bubblewrap, которая требует bwrap установки и доступности команды на вашем сервере PATH. Если /sandbox сообщает, что песочница не поддерживается в Linux, установите bubblewrap.
  • Windows использует серверную часть ProcessContainer.

Так как каждая платформа использует другую серверную часть, несколько параметров политики ведут себя по-разному. В частности, в Windows песочница не может блокировать отдельные пути, поэтому все добавленные правила запрещенного пути игнорируются там. Вместо того, чтобы запретить путь на Windows, предоставьте доступ только к определенным каталогам, которым Copilot требуется, а не предоставлять широкий каталог, а затем пытаться исключить часть из него. Это сохраняет конфиденциальное расположение вне досягаемости песочницы, даже если запрещенные пути не применяются. Запрещенные пути применяются в macOS и Linux.

Применение корпоративной политики

Для организаций и предприятий локальные политики песочницы могут быть централизованно настроены и реализованы с помощью Microsoft Intune и других платформ управления мобильными устройствами (MDM). Это даёт администраторам контроль над взаимодействием Copilot с локальными ресурсами на управляемых устройствах. См. раздел "Развертывание параметров, управляемых MDM".

Облачный песочница

Облачная песочница позволяет запускать Второй пилот CLI сессии внутри полностью изолированных, эфемерных Linux-сред, размещённых GitHubна . Каждая сессия облачной песочницы изолирована от вашей локальной среды и от других сессий.

Облачная песочница построена на Контейнеры приложений Azure песочницах, где GitHub обеспечивает уровень идентификации, политики и биллинга.

Примечание.

Если вы получаете Copilot доступ к облачной песочнице, доступ к облачной песочнице зависит от включения в параметрах организации или предприятия, где он отключен по умолчанию. Дополнительные сведения см. в разделе Включение или отключение облачных песочниц для организации или предприятия.

Запуск сессии облачной песочницы

Чтобы начать облачную сессию, выполните следующую команду:

Shell
copilot ‑‑cloud ‑‑experimental

Примечание.

Облачная песочница в настоящее время является экспериментальной функцией. Чтобы использовать его, необходимо включить Второй пилот CLIэкспериментальные функции, например с помощью ‑‑experimental параметра командной строки при запуске сеанса CLI, как показано выше.

Параметр ‑‑cloud командной строки запускает интерактивный Второй пилот CLI сеанс в облачной песочнице. Вы можете отправлять запросы Copilot на выполнение задач, выполнять команды shell и итерировать код, так же, как в локальной сессии. Команды, которые Copilot выполняются, выполняются в облачной среде, а не на вашем локальном компьютере.

Запуск copilot ‑‑cloud запускает один Второй пилот CLI сеанс в облачной песочнице. Это не влияет на будущие Copilot сеансы. Каждый раз, когда вы хотите запустить новый сеанс в облачной песочнице, необходимо запустить интерфейс командной строки с параметром ‑‑cloud .

Примечание.

Песочница облака доступна только для интерактивных Второй пилот CLI сеансов. Вы не можете выполнять ИНТЕРФЕЙС командной строки программным способом в облачной песочнице, т. е. невозможно объединить ‑‑cloud этот параметр с -p параметрами или -i параметрами.

Продолжайте сессии на разных устройствах

Поскольку облачные песочницы проходят в GitHub-hosted инфраструктуре, вы можете зарегистрировать Copilot сессию на любом устройстве, независимо от того, где она была изначально начата. Это обеспечивает более гибкие рабочие процессы без необходимости копировать файлы или переустанавливать зависимости.

Разгрузка вычислительных рабочих процессов

Вы можете выполнять несколько Copilot задач параллельно в облаке, не тратя локальные ресурсы. Это делает вашу локальную среду лёгкой и отзывчивой, одновременно масштабируя работу, управляемую агентами.

Единое управление

Политики облачных песочниц имеют ту же конфигурацию, что Copilot облачный агент и политики, расширяя существующие меры безопасности на выполнение в облаке песочницы без дополнительной настройки.

Жизненный цикл сеанса

Облачная песочница-сессия имеет три основных состояния:

  • Активно: Сессия работает, и вы взаимодействуете с ней из Второй пилот CLI.
  • Остановлено: Сессия в данный момент не работает, но её состояние сохранено. Когда вы возобновляете процесс, ваши файлы, переменные среды и текущая работа восстанавливаются.
  • Удалено: Сессия и её сохранённое состояние удалены и не могут быть восстановлены.

Когда вы останавливаете сессию, облачная песочница создаёт снимок её состояния, чтобы вы могли продолжить с того места, где остановились. При удалении сессии удаляются и рабочая среда, и снимок.

Проверка подлинности и доступ

Песочница использует существующую Второй пилот CLI проверку подлинности. Если вы можете войти Второй пилот CLI и получить доступ Copilotк ней, можно использовать песочницу. Вам не нужно настраивать отдельного облачного провайдера, управлять ключами API или настраивать инфраструктуру.

Владелец организации или предприятия должен включить политику доступа к облачной песочнице в организации или корпоративных параметрах, прежде чем участники смогут использовать облачные песочницы.

Сведения о включении или отключении облачных песочниц для членов вашей организации см. в разделе Включение или отключение облачных песочниц для организации или предприятия.

Billing

В стандартном GitHub Copilot кресле предусмотрена местная песочница без дополнительной платы.

Облачная песочница оценивается по использованию. GitHub Измеряет использование облачной песочницы по трём метрам:

MeterDescriptionЕдиница измеренияЦена (в долларах США)
ComputeВремя запускать облачную песочницу.Вычислить секунду$0.000024
MemoryПамять выделена для облачной песочницы во время её работы.GiB — второй$0.000003
ХранениеХранилище снимков для остановленных сессий.Месяц GiB$0,005

Для получения дополнительной информации о том, как измеряется и выставляет счета использование облачных песочниц, см. Выставление счетов за облачные и локальные песочницы GitHub Copilot.

Дополнительные материалы