文件系统访问策略
文件系统访问策略控制沙箱可以将哪些主机路径挂载为工作区。每条策略包含一条或多条规则,将沙箱工作区限制在已批准的目录内。
文件系统访问通过组织策略管理。当组织治理生效时,由组织规则决定沙箱可以挂载哪些路径,而来自默认预设的本地文件系统允许规则将失效。sbx policy deny 仅适用于网络访问,因此不存在可叠加于其上的本地文件系统拒绝规则。请参阅优先级。
规则语法
文件系统规则使用 read 与 write 动作。资源为主机路径模式。
一个可写的工作区挂载必须同时被 read 规则和 write 规则允许。只读工作区仅需 read。
示例:
~/**/data/project/**C:\data\project\**\\wsl.localhost\<distro>\data\project\**
使用 ** 递归匹配目录树。单个 * 仅匹配一个路径段。关于在 macOS、Linux、Windows 和 WSL 上精确的路径匹配行为,请参阅文件系统规则。
组织文件系统规则
组织文件系统规则属于可应用于整个组织或选定团队的策略。有关设置步骤和团队作用范围,请参阅组织策略。
文件系统策略在挂载工作区时进行检查,这发生在创建沙箱时。若要将文件系统策略的更改应用到正在运行的工作流,请移除该沙箱并重新创建一个。
故障排查
沙箱无法挂载工作区
如果沙箱因 mount policy denied 错误而挂载失败,请确认文件系统允许规则使用的是 ** 而不是 *。单个 * 无法跨目录分隔符匹配。