Informationen zu Zulassungslisten
Sie können eine Positivliste und eine Negativliste definieren, um zu steuern, welche MCP-Server Benutzer in Ihrem Unternehmen in Copilot-Clients ausführen können. Diese Listen sind im managed-settings.json Ihres Unternehmens definiert, das Sie auf GitHub speichern können.
Weitere Informationen findest du unter MCP-Servernutzung in Ihrem Unternehmen.
Voraussetzungen
- Damit MCP-Server ausgeführt werden können, müssen die MCP-Server in Copilot der Richtlinie für Ihr Unternehmen oder für Organisationen aktiviert sein, für die MCP-Server zulässig sein sollten.
- Wenn Sie MCP-Server derzeit auf eine benutzerdefinierte Registrierung beschränken, empfehlen wir, diese Einschränkung zu deaktivieren, um Konflikte mit Ihrer neuen Zulassungsliste zu vermeiden und eine einzige Wahrheitsquelle zu erhalten. Legen Sie die Richtlinie MCP-Zugriff auf Registrierungsserver beschränken auf Alle zulassen fest und löschen Sie optional den Wert für MCP-Registrierungs-URL.
Sie finden diese Einstellungen im MCP-Abschnitt Ihrer Copilot Richtlinien. Siehe Verwalten von Richtlinien und Features für GitHub Copilot in Ihrem Unternehmen.
Definieren einer Zulassungsliste oder Ablehnungsliste
-
Erstellen Sie eine
managed-settings.jsonDatei für Ihr Unternehmen. Die meisten Unternehmen speichern diese Datei in einem.github-privateRepository. Sie können sie auch direkt auf den Computern der Benutzer mithilfe der Verwaltung mobiler Geräte installieren. Siehe Konfigurieren von unternehmensverwalteten Einstellungen. -
Bearbeiten Sie die Datei, um eine Erlaubnisliste und eine Sperrliste für MCP-Server zu definieren. Sie können nach Name, Server-URL oder bestimmten Befehlen abgleichen. Ausführliche Informationen zur Syntax finden Sie unter allowedMcpServers und deniedMcpServers in "Unternehmensverwaltete Einstellungen".
Im folgenden Beispiel werden Server zugelassen, die mit einem der drei Zulassungslisteneinträge übereinstimmen. Der Dateisystemserver, der für den Zugriff auf das Stammdateisystem konfiguriert ist, wird immer blockiert, auch wenn er auch mit einem Zulassungslisteneintrag übereinstimmt.
JSON { "allowedMcpServers": [ { "serverUrl": "https://api.githubcopilot.com/*" }, { "serverCommand": ["npx", "@playwright/mcp@latest"] }, { "serverCommand": ["cmd", "/c", "uvx", "markitdown-mcp"] } ], "deniedMcpServers": [ { "serverCommand": [ "npx", "-y", "@modelcontextprotocol/server-filesystem", "/" ] } ] }{ "allowedMcpServers": [ { "serverUrl": "https://api.githubcopilot.com/*" }, { "serverCommand": ["npx", "@playwright/mcp@latest"] }, { "serverCommand": ["cmd", "/c", "uvx", "markitdown-mcp"] } ], "deniedMcpServers": [ { "serverCommand": [ "npx", "-y", "@modelcontextprotocol/server-filesystem", "/" ] } ] }
Bewertungsregeln
Copilot Clients bewerten MCP-Server in dieser Reihenfolge:
- Immer integrierte Standardserver zulassen, z. B. den integrierten MCP-Server GitHub .
- Blockieren Sie den Server, wenn er mit einem Eintrag in
deniedMcpServersübereinstimmt. - Wenn
allowedMcpServersvorhanden, blockieren Sie den Server, wenn er nicht mit einem Eintrag übereinstimmt. - Blockieren Sie den Server, wenn seine URL oder sein Befehl eine nicht aufgelöste Variable enthält, wie
${VARIABLE}oder$VARIABLE, da der Client den Server nicht verifizieren kann.
Wenn ein Client Einstellungen von mehreren managed-settings.json Bereitstellungsmethoden empfängt, gelten alle Einstellungen. Eine Sperrregel aus beliebiger Quelle blockiert den Server, und ein Server muss auf jeder Ebene, auf der eine Allowlist definiert ist, mit einem Eintrag in der Allowlist übereinstimmen.
Wenn eine Allowlist oder Denylist fehlerhaft formatiert ist (beispielsweise ungültiges JSON enthält), behandelt der Client die Richtlinie als leere allowedMcpServers-Liste. Dadurch werden alle Server außer integrierten Standardservern blockiert.
Wenn der Client aufgrund eines Abruf- oder Geräteermittlungsfehlers keine Richtlinienebene ermitteln kann, behält er die zuvor erzwungene Richtlinie bei. Die wirksame Politik kann restriktiver, aber nicht weniger restriktiv werden.