tencent cloud

Tencent WorkBuddy Enterprise

客户端安全

下载
聚焦模式
字号
最后更新时间: 2026-10-08 10:17:15
本文档已由 AI 辅助审校
客户端安全用安全策略统一约束成员在客户端可以做什么——能读写哪些文件、能执行哪些命令、能访问哪些网络,以及是否开放内置运行时。企业管理员可为不同部门或成员创建不同策略,按需收紧或放开对客户端行为的管控。
说明:
企业策略为基线:下发到客户端的策略作为企业底线,成员可以在此基础上叠加个人配置(例如添加更严格的规则),但不可突破企业策略的限制。
命中多条时取优先级最大:同一名成员同时命中多条企业策略时,只有优先级数字最大的那一条整体生效(数字越大优先级越高)。
策略更新时效:策略保存 / 启停后,成员重启客户端立即生效;不重启时由客户端后台约 10 分钟周期自动同步,约 10 分钟内生效。

操作步骤

步骤 1:进入客户端安全策略列表

登录 WorkBuddy Enterprise 企业管理后台,在左侧导航栏依次进入安全中心 > 客户端安全,即可看到当前企业已有的策略列表。首次进入时列表为空。

列表字段说明如下:
字段
说明
策略名称 / 描述
策略的显示名与说明。
优先级
整数,越大优先级越高。同一名成员命中多条策略时,仅优先级最高的一条整体生效。
生效范围
仅显示部门 / 成员名称(部门以文件夹图标区分、成员以人像图标区分),鼠标 hover 弹出完整层级路径(例如 Tencent-CodeBuddy / 研发部 / AI 创新团队)。
状态
色块展示:启用(绿)/ 停用(灰)。未启用的策略不会下发到客户端。
更新时间
策略最近一次保存或启停的时间。
操作
提供编辑 / 启用、停用 / 删除等常用操作。
说明:
列表默认按已启用在前、已停用沉底排序;同一状态内再按优先级数字从大到小排列,便于管理员一眼看到当前正在生效且优先级最高的策略。

步骤 2:新建策略

单击列表右上角+ 新建策略,进入新建页。基本信息区块用于设置策略的元数据。

字段
是否必填
说明
策略名称
必填
策略的唯一显示名,建议按照使用场景或部门命名,方便识别。
描述
选填
用于补充说明策略的用途与范围。
优先级
必填
整数,默认 0。数字越大优先级越高。同一成员命中多条策略时,仅优先级最大的那一条整体生效。优先级数字在企业内全局唯一,保存时若与已存在策略冲突,会前端拦截并提示冲突的策略名称,需调整数字后重试;停用的策略仍占用其数字,不可被其他策略复用,若需要腾出数字给新策略,请先删除或修改旧策略的优先级。
启用
必填
开关,默认开启。关闭后策略保存但不会下发到客户端。

步骤 3:策略配置

沙箱安全页签用于配置 AI 在客户端隔离沙箱中执行时的文件保护、命令控制、网络访问三类规则。

页面顶部开关
开关
说明
沙箱安全总开关
整体启用 / 关闭沙箱安全策略。关闭后本页签下所有规则不生效。默认开启。
允许对话内开启完全访问
控制客户端输入框下方“默认权限 ∨”菜单中“允许完全访问”开关是否可用。默认开启。开启后,成员可在对话内自行决定是否切换到完全访问模式;关闭后,客户端“允许完全访问”入口置灰不可切换,hover 会提示原因,所有会话强制在安全沙箱约束内进行。该配置独立于沙箱总开关及文件 / 命令 / 网络规则,互不影响——它管的是客户端会话授权模式的入口,不是沙箱拦截开关。
文件保护
控制 AI 可以读写哪些文件路径。
字段
说明
保护路径
需要保护的敏感路径清单(如 ~/.ssh/*、/etc/*)。命中该列表的路径 AI 无法访问,被拦截的行为会写入审计。支持 glob 通配符(*、**、?)。
例外白名单
对保护路径的例外放开。例如整体保护 /etc/*,但白名单单独放开 /etc/hosts 让 AI 可读。同样支持 glob。
命令控制
控制 AI 可以执行哪些命令。
字段
说明
放行前缀
命中该前缀的命令直接执行,不再弹确认(如 ls、cat、git status)。前缀按空格分隔的第一段匹配。
询问前缀
命中该前缀的命令执行前必须弹出确认对话框,需成员明确授权(如 rm、sudo)。既未命中放行也未命中询问的命令走客户端默认策略。
网络访问
控制 AI 发起的对外请求。选择放行全部或禁止全部对外访问两种模式,两种模式各自搭配相应的例外清单。
模式
搭配的例外清单
说明
放行全部(默认)
域名黑名单
默认放行所有对外请求,命中域名黑名单的域名 AI 无法访问。支持通配符,如 *.example.com。
禁止全部对外访问
例外白名单
默认禁止全部对外请求,只有命中例外白名单的域名可访问,适合严格网络隔离场景。
注意:
文件保护、命令控制、网络访问的所有拦截 / 放行行为都会被记录,便于事后审计与追溯。

步骤 4:策略配置 · 数据安全

数据安全页签控制 AI 执行删除操作时的保护策略。

字段
说明
删除保护
开关,默认开启。开启后 AI 执行文件删除时优先移动到废纸篓 / 回收站;关闭后按系统默认方式永久删除。
批量删除审批阈值
数值输入框,默认 20。依赖删除保护开启后生效。当 AI 单次操作删除文件数达到该阈值时,触发审批确认弹窗,需成员显式授权。

步骤 5:策略配置 · 内置运行时

内置运行时页签控制 AI 可以调用哪些客户端内置的运行时工具。关闭内置运行时后,AI 将无法使用清单中的任何工具。

字段
说明
内置运行时总开关
整体启用 / 关闭内置运行时能力。默认开启。关闭后工具清单内所有工具均不可用。
Node.js
是否允许 AI 使用内置 Node.js 运行时。默认开启。
Python
是否允许 AI 使用内置 Python 运行时。默认开启。
Git Bash
是否允许 AI 使用内置 Git Bash(Windows 场景常用)。默认开启。
Brokered Shell
是否允许 AI 使用受托 Shell(内置的隔离壳层)。默认开启。
说明:
单个工具开关仅在内置运行时总开关开启时生效;总开关关闭时,无论单项开关状态如何,工具均不可用。

步骤 6:设置生效范围

在页面底部的生效范围模块,为策略指定作用对象。可以按部门整体下发,也可以精确指定成员。未选择时该策略不会下发到任何成员。

+ 部门:从组织架构树中选择部门。选择部门后,部门下所有成员(含子部门)均命中该策略。
+ 成员:精确到具体成员,适合针对个别用户单独收紧或放开权限。
选择完成后,页面会展示已选范围与排重后下发人数,方便管理员核对策略实际覆盖到的成员规模。
注意:
成员与部门数据来自 OneID 同步,具体请参见组织架构同步相关文档。
同一成员若同时被多条企业策略命中,仅优先级数字最大的一条整体生效,不做字段级合并。

步骤 7:保存并下发

完成基本信息、策略配置、生效范围的填写后,单击页面底部的保存,策略立即生效并进入下发流程:
已在线的成员客户端重启后立即生效。
不重启时由客户端后台约 10 分钟周期自动同步,一般 10 分钟内可覆盖到所有目标成员。

策略在客户端的生效逻辑

管理员在此页面下发的策略作为企业基线下发到客户端,与成员个人配置合并生效,遵循以下原则:
企业策略优先:企业下发的规则作为底线,成员在客户端上不可关闭或突破企业规则(例如企业限制只能访问 *.tencent.com,成员在此基础上只能进一步收窄)。
成员可叠加:在企业策略允许的范围内,成员可在客户端自行添加更严格的个人规则。
取交集原则:企业策略与个人策略冲突时取交集,以企业约束为准;成员叠加只能更严、不能更宽。
系统授权不受管控:完全磁盘访问、辅助功能、自动化等 OS 级权限不在企业下发范围内,客户端该块标注“本机授权 · 不受企业管控”,由成员在系统层面自行授予。
完全访问入口受管控:仅当企业策略开启“允许对话内开启完全访问”时,成员才能在客户端输入框下方“默认权限 ∨”菜单中切换到完全访问;关闭后该入口在所有会话中置灰不可切换。
注意:
同一名成员被多条企业策略命中时,只有优先级数字最大的一条整体生效——不做字段级合并。这意味着不能靠"低优先级策略默认放行、高优先级策略再收紧"来叠加规则,管理员需在一条策略里写清完整规则集。

策略管理

回到策略列表页,可以对已有策略进行如下管理:
编辑:修改基本信息、策略配置或生效范围,保存后按同样机制下发。
启用 / 停用:临时停用某条策略而不删除;停用状态下客户端将不再受该策略约束。
删除:彻底删除策略。删除后受该策略约束的成员将回到剩余策略中优先级最高的一条(或客户端默认策略)。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈