Share feedback
Answers are generated based on the documentation.

文件系统访问策略

文件系统访问策略控制沙箱可以将哪些主机路径挂载为工作区。每条策略包含一条或多条规则,将沙箱工作区限制在已批准的目录内。

文件系统访问通过组织策略管理。当组织治理生效时,由组织规则决定沙箱可以挂载哪些路径,而来自默认预设的本地文件系统允许规则将失效。sbx policy deny 仅适用于网络访问,因此不存在可叠加于其上的本地文件系统拒绝规则。请参阅优先级

规则语法

文件系统规则使用 readwrite 动作。资源为主机路径模式。

一个可写的工作区挂载必须同时被 read 规则和 write 规则允许。只读工作区仅需 read

示例:

  • ~/**
  • /data/project/**
  • C:\data\project\**
  • \\wsl.localhost\<distro>\data\project\**

使用 ** 递归匹配目录树。单个 * 仅匹配一个路径段。关于在 macOS、Linux、Windows 和 WSL 上精确的路径匹配行为,请参阅文件系统规则

组织文件系统规则

组织文件系统规则属于可应用于整个组织或选定团队的策略。有关设置步骤和团队作用范围,请参阅组织策略

文件系统策略在挂载工作区时进行检查,这发生在创建沙箱时。若要将文件系统策略的更改应用到正在运行的工作流,请移除该沙箱并重新创建一个。

故障排查

沙箱无法挂载工作区

如果沙箱因 mount policy denied 错误而挂载失败,请确认文件系统允许规则使用的是 ** 而不是 *。单个 * 无法跨目录分隔符匹配。