Antes de habilitar Copilot cloud agent, se recomienda configurar su empresa para que pueda estar seguro Copilot de que funcionará dentro de barreras de protección seguras y predecibles.
Más información sobre las protecciones integradas
Copilot cloud agent tiene una base sólida de protecciones de seguridad integradas diseñadas para protegerse contra los puntos de riesgo comunes de los agentes de inteligencia artificial. Consulte Riesgos y mitigaciones para GitHub Copilot agente en la nube.
Planificar la configuración de políticas
Planifica tus pólizas Copilot cloud agent con antelación. Las directivas permiten establecer una línea de base para las restricciones en el nivel empresarial, que los propietarios de la organización pueden restringir aún más si es necesario.
Algunas preguntas que debe formular son:
- ¿En qué organizaciones y repositorios se habilitará Copilot cloud agent ? Consulte Administración del acceso al agente de nube de GitHub Copilot.
- ¿Qué servidores MCP configurará para conceder Copilot cloud agent acceso a las herramientas externas? Consulte Configuración de servidores MCP para el repositorio.
¿Qué directivas no se aplican?
Las siguientes Copilot directivas no se aplican a Copilot cloud agent:
- Modelos personalizados (proporcionando sus propias claves de API de LLM)
- Registros de MCP privados
Adaptar conjuntos de reglas
Copilot cloud agent ya está restringido en acciones como enviar push a una rama predeterminada o fusionar pull requests. Puede basar estas protecciones predeterminadas en conjuntos de reglas de rama. Copilot cloud agent está sujeto a conjuntos de reglas como los desarrolladores humanos.
Para adaptar los conjuntos de reglas para Copilot cloud agent:
- Considere si se requieren reglas adicionales en repositorios en los que funcionarán los agentes, como requerir resultados de code scanning o Code Quality. Si ha identificado las organizaciones o repositorios donde Copilot cloud agent se habilitará, puede aplicar una propiedad personalizada a ellos para que sean fáciles de tener como destino en un conjunto de reglas.
- Considere si Copilot cloud agent será bloqueado por alguno de sus conjuntos de reglas existentes. Copilot puede firmar sus confirmaciones, pero es posible que no pueda seguir otras reglas que restrinjan los metadatos de confirmación.
- Proteja los archivos de configuración importantes Copilot y MCP con un
CODEOWNERSarchivo y habilite la regla "Requerir revisión de propietarios de código" para que los equipos específicos aprueben las modificaciones en estos archivos. Para ver las rutas de archivo de destino, consulte guía rápida de personalización de Copilot.
Configure su entorno GitHub Actions
Copilot cloud agent funciona en GitHub Actions corredores. Configura tus corredores y pólizas para que Copilot funcionen de forma segura.
Almacenamiento de datos y secretos
Sigue almacenando datos y tokens que __.
Copilot no podrá acceder a ellos en sus sesiones ni en los pasos de configuración del entorno.
Si necesita proporcionar datos y secretos que Copilot cloud agent_necesite_ , podrá hacerlo configurando secretos y variables de agentes en el nivel de organización o repositorio. Para obtener más información, vea Configurar secretos y variables para el agente de Copilot en la nube.
Configuración de ejecutores
Decide qué corredores vas a usar para Copilot cloud agent. Recomendamos usar GitHubrunners alojados por -host, para que cada uno Copilot cloud agent se ejecute en una máquina virtual nueva. Si usas corredores autoalojados, te recomendamos usar corredores efímeros.
Los propietarios de organizaciones pueden restringir a los Copilot cloud agentrunners de s a una etiqueta específica de runner, que se usa automáticamente en todos los repositorios. Consulte Configuración de ejecutores para el agente en la nube de GitHub Copilot en su organización.
Configuración de directivas de flujo de trabajo
Decide si GitHub Actions los flujos de trabajo deben bloquearse para ejecutarse en pull requests que Copilot cloud agent creen. Consulte Configuración de opciones para GitHub Copilot agente en la nube.
De forma predeterminada, se impide que los flujos de trabajo se ejecuten hasta que alguien con acceso de escritura los apruebe. Los administradores del repositorio podrán deshabilitar esta característica, por lo que se comunicarán con ellos con antelación sobre su configuración preferida.
Revisión de los permisos predeterminados
Revise los permisos predeterminados del GITHUB_TOKEN en su empresa. Consulte Aplicación de directivas para Acciones de GitHub en la empresa.
Esta política no afecta **** trabajo.
Tenga en cuenta que los desarrolladores podrán establecer sus propios permissions dentro de estos archivos de flujo de trabajo, y debería alentarlos a utilizar los permisos mínimos necesarios en todos los flujos de trabajo.