Skip to main content
Skip to content

Configuration des paramètres de bac à sable local

Configurez le bac à sable local dans GitHub Copilot app ou Copilot CLI pour restreindre l’accès au système de fichiers, la connectivité réseau et l’utilisation des informations d’identification.

À propos de la configuration du bac à sable local

Vous pouvez utiliser les paramètres de GitHub Copilot app ou la commande slash /sandbox dans Copilot CLI pour accorder des chemins supplémentaires, ajuster l’accès réseau ou activer ou désactiver le bac à sable (sandboxing).

Le bac à sable local limite l’accès aux fichiers, aux ressources réseau et aux informations d’identification sur votre ordinateur, ce qui réduit l’impact potentiel d’une commande involontaire. Les paramètres sont configurés séparément dans le Copilot app et le Copilot CLI. Les modifier dans l’un ne les modifie pas dans l’autre.

Remarque

Si vous obtenez votre Copilot licence à partir d’une entreprise, certains ou tous les paramètres de bac à sable peuvent être contrôlés par les paramètres gérés par l’entreprise.

Pour une vue d’ensemble conceptuelle des environnements de test dans le cloud et locaux pour Copilot, consultez À propos des environnements isolés dans le cloud et locaux pour GitHub Copilot. Pour obtenir des instructions détaillées sur l’utilisation du bac à sable local, consultez Utiliser le sandbox local.

Prerequisites

  • Windows : le bac à sable local sur Windows nécessite Windows 11 version 25H2 avec la mise à jour KB5124010 ou ultérieure, ou Windows 11 version 26H1 avec la mise à jour KB5124006 ou ultérieure, avec prise en charge du niveau BaseContainer du backend ProcessContainer.
  • Linux : Bubblewrap (bwrap) version 0.5.0 ou ultérieure, et slirp4netns doit être installé et disponible dans votre PATH.

Configuration de Copilot app

Vous configurez le bac à sable local séparément pour chaque projet dans le GitHub Copilot app. La configuration s’applique aux sessions de référentiel local et d’arborescence de travail. Elle ne s’applique pas aux sessions de bac à sable cloud ou aux sessions qui s’exécutent sur un hôte distant.

Une arborescence de travail conserve les branches et les fichiers des sessions simultanées séparées, mais elle ne limite pas ce qu’une commande peut accéder ailleurs sur votre ordinateur. Le bac à sable local fournit cette protection supplémentaire.

Activation de l’isolation locale en bac à sable pour un projet

Le bac à sable local est désactivé par défaut, sauf si les paramètres gérés par l’entreprise le nécessitent. Les paramètres du bac à sable ne sont pas disponibles pour les projets en mode distant uniquement. Pour activer l’isolation (sandboxing) pour les nouvelles sessions locales dans un projet :

  1. Dans la barre latérale de l’application, ouvrez Paramètres.
  2. Sous « Projets », sélectionnez le projet que vous souhaitez configurer.
  3. Sous « Sandbox », activez les nouvelles sessions de bac à sable.

Le paramètre s’applique aux nouvelles sessions du projet. Elle ne modifie pas une session déjà en cours d’exécution. Pour plus d’informations sur l’activation du bac à sable local pour la session active, consultez Utiliser le sandbox local.

Pour la plupart des projets, vous pouvez commencer par la politique d’isolation (sandbox) par défaut. Cela permet l’accès nécessaire pour effectuer des tâches de développement courantes, telles que l’installation de dépendances, la connexion à un serveur de développement local, l’envoi (push) d’une branche et la création d’une pull request. Ajoutez des restrictions lorsque le projet est en regard de dossiers sensibles, n’a pas besoin d’un accès réseau ou ne doit pas utiliser vos informations d’identification.

Configuration de la stratégie de sandbox d’un projet

Une stratégie de sandbox est un ensemble de règles qui contrôle les fichiers, les réseaux et les informations d’identification auxquels les outils exécutés par l’agent peuvent accéder. Les paramètres du projet décrivent la politique que l’application demande au démarrage d’une session isolée. La stratégie efficace peut être plus restrictive, par exemple lorsque les paramètres gérés par l’entreprise s’appliquent.

Le « Récapitulatif de la stratégie configurée » affiche les paramètres sélectionnés pour votre dossier, votre réseau et vos informations d’identification. Il ne confirme pas que le bac à sable est en cours d’exécution ni n’affiche toutes les restrictions qui s’appliquent. Les modifications sont enregistrées automatiquement.

Dans les paramètres du projet, vous pouvez configurer :

  • Accès au système de fichiers : accorder un accès en lecture seule ou en lecture/écriture supplémentaire à des chemins d’accès spécifiques ou refuser des chemins d’accès.
  • Accès réseau : autoriser ou bloquer l’accès internet sortant et au réseau local.
  • Informations d’identification : indiquez si vos informations d’identification et GitHub CLI Git sont disponibles dans le bac à sable.

Configuration de l’accès au système de fichiers

Par défaut, une session en bac à sable dispose d’un accès en lecture/écriture à son espace de travail et au répertoire de travail actuel. Vous pouvez accorder l’accès à des dossiers supplémentaires ou empêcher l’accès à des dossiers spécifiques.

Dans la section « Bac à sable » des paramètres du projet, configurez n’importe laquelle des listes suivantes :

  • Lecture/écriture supplémentaire : Dossiers que les outils d’exécution d’agent peuvent lire et modifier.
  • En lecture seule supplémentaire : Dossiers que les outils exécutés par l’agent peuvent lire sans pouvoir les modifier.
  • Refusé : Dossiers auxquels les outils d’exécution de l’agent ne peuvent pas accéder.

Pour ajouter un dossier, cliquez sur Ajouter un dossier pour la liste appropriée, puis choisissez le dossier. Pour supprimer un dossier, cliquez sur l’icône supprimer en regard de son chemin d’accès.

Un dossier refusé plus spécifique reste refusé lorsqu’un dossier parent plus large a accès en lecture ou en écriture.

Sur Windows, vous pouvez enregistrer un chemin refusé dans les paramètres du projet. Si les fonctionnalités actives du bac à sable Windows ne peuvent pas garantir ce refus, une commande exécutée dans le bac à sable échoue avec un message de stratégie non prise en charge. La commande ne s’exécute pas avec le chemin refusé accessible ou sans bac à sable.

Configuration de l’accès réseau

Par défaut, les deux paramètres réseau sont activés dans l’application. Dans la section « Bac à sable » des paramètres du projet, vous pouvez modifier les paramètres suivants :

  • Internet sortant : autorisez les connexions aux services Internet, tels que GitHub les registres de packages.
  • Réseau local : autorisez les connexions de bouclage et de réseau local, y compris les connexions aux serveurs de développement locaux.

Les restrictions réseau peuvent affecter l’installation du package, les appels d’API, les serveurs en préversion et d’autres outils qui ont besoin d’une connexion réseau.

Sur Linux, les processus isolés (sandboxés) ne peuvent pas se connecter directement aux serveurs sur le localhost de votre ordinateur. Le paramètre de réseau local contrôle toujours les requêtes via le proxy local intégré, ainsi que les opérations in-process telles que les requêtes web et les connexions MCP distantes.

Les limitations du système d’exploitation décrites dans Configuration des paramètres réseau s’appliquent également à l’application. Contrairement au paramètre de réseau local de l’application, le paramètre Autoriser le réseau local de l’interface CLI est désactivé par défaut.

Configuration des informations d’identification

Par défaut, les opérations Git authentifiées et GitHub CLI sont disponibles dans le bac à sable. Vous pouvez désactiver l’un des paramètres suivants :

  • Informations d’identification Git : autoriser les opérations Git HTTPS authentifiées.
  • GitHub CLI informations d’identification : Autoriser GitHub CLI (gh, et non copilot) à s’authentifier.

La désactivation de l’accès aux informations d’identification peut empêcher les opérations telles que l’envoi (push) d’une branche ou la création d’une demande de tirage à partir de l’intérieur du bac à sable.

Application des modifications de stratégie

Les modifications apportées au système de fichiers, au réseau et aux paramètres d’informations d’identification s’appliquent aux nouvelles sessions ou lorsqu’une session existante redémarre. Ils ne modifient pas la politique d’une session en cours.

Pour redémarrer une session tout en conservant son historique, entrez :

/restart-session

L’application accepte les paramètres de bac à sable avant de vérifier si votre système d’exploitation peut les appliquer. La compatibilité est vérifiée lorsque le premier shell isolé est lancé. Si l’hôte ne peut pas appliquer la stratégie demandée, le shell échoue avec un message d’erreur indiquant une plateforme non prise en charge ou une stratégie non prise en charge, et ne s’exécute pas hors bac à sable. Pour connaître les versions de Windows actuellement prises en charge, consultez Prise en charge du système d’exploitation Windows pour l’isolation en bac à sable de Copilot.

Si l’application affiche le bac à sable non disponible, résolvez le problème signalé, puis cliquez sur Réessayer le bac à sable.

Configuration de Copilot CLI

Utilisez la /sandbox commande slash pour configurer le bac à sable local dans l’interface CLI. Un paramètre managé est étiqueté (managed) dans l’interface /sandbox et ne peut pas être modifié.

Ouvrir la configuration du bac à sable

  1. Démarrez une Copilot CLI session.

  2. Saisissez la commande à barre oblique /sandbox.

    Cela ouvre une interface de configuration interactive avec quatre onglets : Général, Informations d’identification, Système de fichiers et Réseau. Utilisez Tab pour basculer entre les onglets. Appuyez sur Échap pour enregistrer vos modifications et fermer la configuration. Si vous êtes dans une liste de chemins ou de règles d’hôte, appuyez d’abord sur Échap pour revenir à l’onglet correspondant.

Configuration des paramètres généraux

L’onglet Général contrôle le comportement du bac à sable de niveau supérieur. Lorsque les paramètres gérés par l’entreprise appliquent une valeur, la boîte de dialogue étiquette le paramètre comme (managed) et vous empêche de la modifier.

SettingDescription
Activer le bac à sableExécutez des commandes shell dans le sandbox. Vous pouvez également activer cette option avec /sandbox enable et /sandbox disable.
Autoriser le contournement du bac à sableLaissez le modèle demander que des commandes individuelles s’exécutent en dehors du bac à sable, sous réserve d’approbation. Une invite de contournement peut également vous permettre de désactiver le bac à sable pour le reste de la session active. Activé par défaut. Pour plus d’informations, consultez Autoriser le contournement du bac à sable.
Serveurs MCP en bac à sableExécutez des serveurs MCP à l’intérieur du bac à sable. Activé par défaut.
Serveurs LSP en bac à sableExécutez des serveurs de langage (serveurs LSP) à l’intérieur du bac à sable. Activé par défaut.

Autorisation du contournement du bac à sable

Le paramètre Autoriser le contournement du bac à sable contrôle si Copilot peut demander l’autorisation de réessayer une commande bloquée avec un accès plus large.

  • Activé (par défaut) : pour les refus de sandbox pris en charge, l’interface CLI propose une invite d’approbation décrivant la commande et la nouvelle tentative proposée. L’approbation s’applique à ladite tentative. Vous pouvez également choisir de désactiver le bac à sable (sandbox) pour le reste de la session, si votre entreprise l’autorise ou donner Copilot une autre instruction.
  • Désactivé : la commande reste bloquée. Vous pouvez ajuster les paramètres que vous contrôlez ou demander à Copilot d’adopter une approche différente.

Un contournement supprime uniquement les propres limites du bac à sable de Copilot, et non celles de votre système d’exploitation. La commande s’exécute toujours sous votre compte normal, de sorte qu’elle n’obtient aucun accès administrateur ou racine et ne peut pas accéder à ce que votre système bloque déjà.

Sur les hôtes de Windows pris en charge, une nouvelle tentative approuvée peut d’abord assouplir les restrictions de fichier et de processus tout en conservant les restrictions réseau en place. Son résultat est intitulé « sandbox relaxed ». Si la commande est toujours bloquée, l’interface CLI peut ensuite utiliser le contournement complet décrit dans la même invite d’approbation. Ce résultat est intitulé « sandbox contourné ».

Si les paramètres gérés par l’entreprise définissent sandbox.allowBypass sur false, vous ne pouvez pas autoriser l’exécution de commandes individuelles en dehors de la sandbox ni désactiver la sandbox pour le reste de la session. Si les paramètres managés nécessitent un bac à sable (sandboxing), mais que la stratégie effective autorise le contournement, vous ne pouvez pas désactiver le bac à sable via des paramètres ordinaires, mais vous pouvez le désactiver pour le reste de la session active( à partir d’une invite d’autorisation de contournement active ou en exécutant /sandbox disable) sans relâcher la stratégie enregistrée.

Configuration des paramètres d’authentification

L’onglet Informations d’identification contrôle si vos informations d’identification sont mises à la disposition des commandes exécutées dans le sandbox. Comme dans les autres onglets, une valeur gérée par l’entreprise s’affiche et (managed) ne peut pas être modifiée.

SettingDescription
Authentifier gitInjectez un jeton GitHub pour que HTTPS authentifiégit fonctionne dans l’environnement bac à sable sans assistant d’identification. Pour les hôtes autres que GitHub, vos propres Informations d’identification enregistrées sont plutôt mises à la disposition des commandes git exécutées dans le bac à sable. Activé par défaut.
Authentifier ghExportez GH_TOKEN de sorte que GitHub CLI (remarque : l’interface gh CLI, pas copilot) fonctionne à l’intérieur du bac à sable sans atteindre ses informations d’identification stockées (répertoire de configuration ou trousseau du système d’exploitation), que le bac à sable bloque. Activé par défaut.

Sur macOS, l’accès au trousseau est désactivé par défaut. Pour autoriser les commandes en bac à sable à utiliser le trousseau système, définissez sandbox.userPolicy.seatbelt.keychainAccess sur true dans votre fichier personnel settings.json. Cette option n’est pas disponible via /sandbox ou /settings.

Configuration des paramètres du système de fichiers

L’onglet Système de fichiers contrôle les répertoires et fichiers auxquels le processus en bac à sable peut accéder.

Par défaut, Copilot se voit accorder une autorisation de lecture/écriture sur tout ce qui se trouve dans le répertoire de travail actuel ainsi que dans ses sous-répertoires. Si vous êtes dans un dépôt Git, Copilot l’autorisation suivante est également accordée :

  • Autorisation en lecture/écriture sur tout le contenu du répertoire .git du dépôt et de ses sous-répertoires.
  • Autorisation de lecture pour tout le reste dans le dépôt situé au-dessus du répertoire de travail actuel. Le répertoire de travail lui-même reste en lecture/écriture, car l’octroi plus spécifique gagne lorsque les deux se chevauchent.
SettingDescription
Inclure le répertoire de travailActivé par défaut. Le répertoire de travail actuel (ainsi que le répertoire .git du dépôt englobant, le cas échéant) est automatiquement ajouté à la liste des chemins accessibles en lecture/écriture. Désélectionnez cette option si vous ne souhaitez pas que le répertoire de travail dispose automatiquement d’un accès en lecture/écriture, puis autorisez manuellement l’accès à des chemins spécifiques.
Autoriser l’accès aux outils de développementActivé par défaut. Accorde aux commandes en bac à sable l’accès en lecture à la configuration et aux caches de l’outil développeur, y compris les registres du gestionnaire de package et les jetons qu’ils stockent, et l’accès en lecture/écriture aux caches de build partagés, de sorte que les installations et les builds fonctionnent à l’intérieur du bac à sable. Cela s’affiche sous la forme de accès aux outils de développement dans le /sandbox policy rapport. Désactivez-le pour exiger que ces emplacements soient accordés explicitement.

Important

La désélection du répertoire de travail Include supprime l’accès à tout ce qui se trouve dans et en dessous du .git répertoire d’un référentiel Git. Par conséquent, les opérations Git telles que status, add, commitet diff échoueront, sauf si vous ajoutez manuellement l’accès pour ce répertoire.

Ajout de règles de chemin d’accès au système de fichiers

Vous pouvez spécifier des chemins d’accès que vous souhaitez ajouter au bac à sable. Cela vous permet d’accorder un accès en lecture seule ou en lecture/écriture aux répertoires et fichiers en dehors du répertoire de travail. Vous pouvez également refuser l’accès, pour exclure les répertoires et les fichiers du bac à sable.

  1. Sous l’onglet Filesystem, sélectionnez Chemins configurés par l’utilisateur et appuyez sur Entrée.

  2. Appuyez sur A pour ajouter une nouvelle règle de chemin d’accès.

  3. Tapez un fichier ou un chemin d’accès au répertoire. Utilisez un chemin d’accès absolu, par exemple sur /Users/octocat/projects/app macOS ou Linux, ou C:\Users\octocat\projects\app sur Windows. Appuyez sur Entrée.

    Remarque

    L’ajout d’un répertoire inclut son sous-arborescence entière. Les caractères génériques ne sont pas pris en charge.

  4. Utilisez les touches de direction gauche et droite de votre clavier pour naviguer entre les options d’autorisations : lecture/écriture, lecture seule, refus. Appuyez ensuite sur Entrée pour sélectionner une option.

Si le chemin d’accès lui-même est un lien symbolique, la sélection Lecture/écriture ou Lecture seule ajoute également sa cible actuelle lorsque l’interface CLI peut la résoudre. Cela n’accorde pas automatiquement l’accès aux cibles d’autres liens à l’intérieur d’un répertoire autorisé.

Une fois que vous avez ajouté des chemins de système de fichiers, vous pouvez les modifier ou les supprimer.

  1. Utilisez les touches de direction haut et bas pour sélectionner un chemin d’accès.
  2. Appuyez sur Entrée pour modifier le chemin d’accès ou X pour le supprimer.
  3. Appuyez sur Échap pour revenir à l’onglet Système de fichiers . Appuyez de nouveau sur Échap pour enregistrer et fermer la configuration.

Sous Windows, les chemins interdits nécessitent une version qui prend en charge cette restriction. Si l’hôte ne peut pas les appliquer, la commande échoue avec une explication plutôt que de s’exécuter avec une protection plus faible.

Configuration des paramètres réseau

L’onglet Réseau contrôle si les processus en bac à sable peuvent établir des connexions réseau.

SettingDescription
Autoriser les connexions sortantesActivé par défaut. Autorise les connexions Internet sortantes, sous réserve des éventuelles règles de l’hôte. La désactivation de ce paramètre rend également les paramètres de proxy et les règles d’hôte inactives.
Autoriser le réseau localDésactivé par défaut. Contrôle l’accès local, comme les connexions à un serveur de développement sur votre ordinateur. Son effet dépend de votre système d’exploitation, comme décrit ci-dessous.
Règles des hôtesAutoriser ou refuser des connexions à des hôtes spécifiques. Consultez Autoriser ou bloquer des hôtes spécifiques.
Proxy à distanceAcheminer le trafic sortant du bac à sable via un proxy HTTP. Consultez Routage du trafic via un proxy HTTP.

L’accès au réseau local se comporte différemment sur chaque système d’exploitation :

Système d'exploitationEffet sur les commandes sandboxées
macOSLorsque l’accès sortant est activé et qu’il n’y a ni proxy, ni règles d’hôte, ni masquage des informations d’identification, activez l’accès local pour permettre à une commande de se connecter à un serveur de développement local. Le laisser désactivé bloque les connexions à localhost, y compris vers un serveur que la commande démarre elle-même. La désactivation de l’accès sortant bloque également ces connexions.
LinuxLes commandes isolées utilisent leur propre espace réseau privé. Ils peuvent accéder aux serveurs démarrés là-bas, mais ne peuvent pas se connecter directement aux serveurs sur le localhost de votre ordinateur. Avec l’accès local activé et aucun proxy distant configuré, les requêtes via le proxy local intégré peuvent atteindre l’hôte local de votre ordinateur, sous réserve de règles d’hôte.
WindowsL’activation de l’accès local autorise l’accès aux réseaux privés. Les connexions au localhost de l'hôte nécessitent également une version Windows qui les prend en charge. Le proxy et les règles d’hôte nécessitent que ce paramètre soit activé.

Le paramètre s’applique également aux requêtes web intégrées de l’outil CLI sur chaque plateforme. Si les serveurs MCP bac à sable sont activés, ils s’appliquent également aux connexions MCP distantes. L’autorisation d’accès local permet à l’outil intégré web_fetch d’atteindre localhost, mais ne supprime pas ses restrictions distinctes sur d’autres adresses de réseau privé.

Le masquage des informations d’identification utilise un proxy local même si vous n’avez pas configuré de proxy distant ou de règles d’hôte. Cela inclut le masquage automatique pour Git et l’authentification, qui est activé par défaut, ainsi que les variables d’environnement masquées.

Lorsqu’un proxy local est actif sur macOS, l’activation de l’accès local permet à une commande d’écouter sur un port, mais ne lui permet pas de se connecter directement à ce port lui-même. Un serveur qui écoute sur toutes les interfaces réseau peut être accessible à partir d’autres appareils de votre réseau. Sur Windows, ne supposez pas qu'un serveur à l'intérieur d'un sandbox avec proxy est accessible à partir du localhost de l'hôte.

Autorisation ou blocage d’hôtes spécifiques

Utilisez des règles d’hôte pour limiter les destinations que les commandes isolées peuvent atteindre. Les règles d’hôte sont actives uniquement lorsque l’isolation en bac à sable et les connexions sortantes sont activées.

Vous pouvez spécifier des noms d’hôte, des modèles de sous-domaines génériques ou des adresses IPv4 ou IPv6 individuelles. Les plages d’adresses IP en notation CIDR, telles que 203.0.113.0/24, ne sont pas prises en charge.

  1. Sous l’onglet Réseau, sélectionnez Proxy et blocage et appuyez sur Entrée. Sélectionnez ensuite Règles d’hôte, puis appuyez sur Entrée.
  2. Appuyez sur a pour ajouter une règle.
  3. Tapez un nom d’hôte, un modèle de sous-domaine générique ou une adresse IP individuelle. Par exemple, utilisez example.com, 203.0.113.10, *.example.com ou 2001:db8::10. N’incluez pas de schéma d’URL, de chemin d’accès ou de port. Appuyez sur Entrée.
  4. Utilisez les touches de direction gauche et droite pour choisir Autoriser ou Refuser, puis appuyez sur Entrée pour ajouter la règle à la liste. Les nouvelles règles sont définies sur Refuser par défaut.
  5. Appuyez sur Échap pour revenir à Proxy et blocage, puis appuyez de nouveau sur Échap pour revenir à l’onglet Réseau. Appuyez une fois de plus sur Échap pour enregistrer vos modifications et fermer la configuration.

Pour modifier une règle, sélectionnez-la et appuyez sur Entrée. Pour le supprimer, appuyez sur x. Les règles marquées (managed) ne peuvent pas être modifiées ou supprimées. Les modifications sont enregistrées lorsque vous fermez la fenêtre de configuration.

Lorsque vous choisissez des règles, gardez à l’esprit les éléments suivants :

  • Un nom d’hôte autorisé correspond uniquement à ce nom d’hôte. Utilisez *.example.com pour faire correspondre ses sous-domaines, mais pas example.com lui-même. Utilisez * pour faire correspondre chaque hôte.
  • Un domaine refusé entraîne aussi le refus de ses sous-domaines. Par exemple, refuser example.com bloque à la fois example.com et api.example.com.
  • Refuser est prioritaire sur Autoriser.
  • Une fois que vous avez ajouté une règle d’autorisation , les hôtes qui ne correspondent pas à une entrée autorisée sont bloqués, à l’exception des entrées localhost automatiques décrites ci-dessous. Sans règles d’autorisation, d’autres hôtes restent autorisés, sauf si une règle de refus ou une autre restriction réseau les bloque.
  • Avec au moins une règle Autoriser, l’activation de Autoriser les connexions sortantes et de Autoriser le réseau local autorise également localhost, 127.0.0.1 et ::1. Ces entrées sont ajoutées à la liste verte effective sans modifier vos règles enregistrées. Les règles de refus explicites et les listes d’autorisation d’entreprise peuvent toujours les bloquer.
  • Les règles d’entreprise ne peuvent que limiter votre liste d’autorisation, jamais l’élargir. Un hôte est autorisé uniquement lorsque vos règles et les règles d’entreprise l’autorisent. Si aucun des hôtes que vous autorisez n’est également autorisé par les règles d’entreprise, rien n’est laissé à autoriser. Chaque hôte se voit alors refuser l’accès. C’est le seul cas où l’ajout d’une règle Autoriser aboutit à une liste entièrement fermée. Copilot affiche cet état dans la boîte de dialogue sandbox et dans les détails de la stratégie.

Les règles d’hôte utilisent un proxy local, même si vous n’avez pas configuré de proxy HTTP. Sur macOS et Linux, le sandbox force chaque connexion via ce proxy. Par conséquent, un programme ne peut pas éviter vos règles d’hôte en se connectant directement. Sur Windows, le bac à sable s’appuie sur des programmes respectant les paramètres de proxy. Par conséquent, les programmes qui ignorent les paramètres de proxy sur Windows peuvent se connecter directement et contourner vos règles d’hôte.

Routage du trafic via un proxy HTTP

Pour envoyer le trafic sortant du sandbox via un serveur proxy :

  1. Sous l’onglet Réseau , sélectionnez Proxy et blocage , puis appuyez sur Entrée. Ensuite, sélectionnez le proxy distant et appuyez sur Entrée.
  2. Entrez l’URL du proxy, et éventuellement un nom d’utilisateur et un mot de passe.

Pour supprimer le proxy, effacez l’URL.

N'oubliez pas les éléments suivants :

  • Le proxy s’applique uniquement tant que Autoriser les connexions sortantes est activé. Si vous désactivez les connexions sortantes, le proxy est conservé dans vos paramètres, mais reste inactif.
  • Utilisez une URL HTTP ou HTTPS sans informations d’identification incorporées. Entrez les informations d’identification dans les champs Nom d’utilisateur et Mot de passe distincts. Sur Linux, utilisez une adresse IPv4 ou un nom d’hôte avec prise en charge IPv4 plutôt qu’une adresse IPv6 uniquement.
  • La CLI stocke un mot de passe littéral dans le magasin d’informations d’identification de votre système d’exploitation lorsqu’il est disponible, avec un fichier local comme solution de repli. Votre fichier de paramètres contient une référence au secret stocké, et non au mot de passe.
  • Vous pouvez entrer ${VAR} ou $VAR comme valeur entière de Mot de passe pour utiliser une variable d’environnement à la place. La variable doit être disponible pour la CLI. S’il n’est pas défini, aucun mot de passe n’est fourni et un proxy nécessitant l’authentification peut rejeter la demande.
  • L’interface CLI se connecte via un proxy local intégré, qui conserve les informations d’identification du proxy en amont hors des processus enfants isolés. Les règles d’hôte s’appliquent également lorsque vous utilisez un proxy en amont.
  • Sur macOS et Linux, les programmes en bac à sable ne peuvent pas contourner le proxy en se connectant directement. Sur Windows, le bac à sable s’appuie sur des programmes respectant les paramètres de proxy. Windows nécessite également une version prise en charge et Autoriser le réseau local, ce qui autorise également l’accès au réseau privé.
  • Votre organisation peut appliquer l’URL du proxy via les paramètres managés. Dans ce cas, l’URL s’affiche sous la forme de (managed), mais vous pouvez toujours fournir votre propre nom d’utilisateur et mot de passe.

Activation et désactivation rapide du bac à sable

Vous pouvez activer ou désactiver le bac à sable sans ouvrir l’interface de configuration complète :

  • Activer : entrez /sandbox enable dans la Copilot CLI session.
  • Désactiver : Entrez /sandbox disable dans la Copilot CLI session.

En règle générale, ces commandes modifient le paramètre enregistré Activer le sandbox. Si les paramètres managés nécessitent un bac à sable (sandbox) et autorisent le contournement, au lieu de cela, /sandbox disable désactive uniquement le bac à sable pour la session active. L’exécuter la restaure pour cette session.

Affichage de vos paramètres de bac à sable actuels

Les paramètres sont enregistrés dans settings.json sous la clé sandbox dans votre répertoire de configuration Copilot CLI. Les paramètres de sandbox ne sont pas pris en charge dans les fichiers de paramètres au niveau du référentiel. Les paramètres gérés par l’entreprise peuvent limiter vos choix. Pour plus d’informations sur le répertoire de configuration, consultez GitHub Copilot le répertoire de configuration du CLI.

Vous pouvez afficher vos paramètres de bac à sable actuels à partir d’une Copilot CLI session.

  1. Appuyez sur /settings.
  2. Appuyez / pour rechercher les paramètres.
  3. Tapez sandbox pour filtrer la liste des paramètres.

Les étapes ci-dessus montrent vos paramètres enregistrés. Pour afficher la stratégie effective —les chemins d’accès, les paramètres réseau et les fonctionnalités qui résultent de la combinaison de vos paramètres, des octrois automatiques et de toute stratégie gérée—, entrez /sandbox policy. Vous pouvez ajouter une commande, par exemple /sandbox policy npm install, pour inspecter son accès aux outils de développement sans l’exécuter. Pour plus d’informations, consultez « Présentation des stratégies de système de fichiers pour le bac à sable local dans GitHub Copilot CLI ».

Lectures complémentaires