雲端環境
控制 Coding Agent 隔離雲端環境的對外連網範圍,從內建允許清單到完全自訂的網域清單。
Coding Agent 執行任務時,會在一個隔離的雲端環境裡運作。雲端環境設定頁決定這個環境執行期間能連上多少外部網路,例如安裝相依套件或呼叫外部 API。
這是公司層級的設定,只有 Company Admin 能修改,選定後會套用到公司裡每一次的雲端 agent 執行。
前往 Manage → Cloud environment,或直接開啟 hub.meetandy.ai/manage/cloud-environment。
網路存取政策
Trusted
Agent 只能連上一份內建允許清單,裡面收錄了多數任務會用到的常見服務(例如套件 registry),清單以外的一律封鎖。這是最安全的預設值,也適用於大多數任務。
Full
Agent 可以不受限地對外連網。選 Full 會一併開啟網路搜尋與抓取,讓 Andy 工作時能上網查資料、抓取開放網路上的頁面。
Custom
由你自己提供一份允許的網域清單。Agent 只能連上你列出的網域,其他一律不行。如果任務需要某個不在 Trusted 清單上的內部或第三方服務,又不想乾脆開放整個網路,就用這個模式。
Full 會完全解除對外連網的限制。只要 Agent 或它執行的程式碼透過網路碰得到的東西,都會變得可以連,包括任意的外部端點。除非真的需要開放網路存取,否則建議先選 Trusted 或 Custom,並請公司裡負責安全的人一起把關這項變更。
Custom 模式:網域格式
選擇 Custom 後,在文字框裡每行填入一個網域,每筆資料必須符合以下規則:
- 只填裸網域,不能帶 protocol、路徑或 port。請寫
api.example.com,而非https://api.example.com/v1或api.example.com:443。 - 萬用字元只允許一個
*,且只能在最左邊:*.example.com。單獨的*或放在其他位置的萬用字元都不接受。 - IPv4 位址可用(例如
192.168.1.10),適合指向內部自架服務。 - 單一 label 名稱(如
localhost)不接受,請改用迴環 IP127.0.0.1。 - 每筆資料上限 253 個字元。
Include default package managers — 選 Custom 時,可以勾選這個選項,一併允許內建 Trusted 清單裡的所有項目。這樣就能在保留標準套件 registry 的同時,再加上自訂網域,不需要把所有 registry 逐一列出。
如何選擇模式
- 先從 Trusted 開始,它涵蓋多數任務,又能把風險範圍壓到最小。
- 如果任務只需要一兩個被 Trusted 擋下的網域,改用 Custom,把那幾個網域加進去,並勾選「Include default package managers」讓標準 registry 保持可用。
- 只有在真的需要開放網路存取(例如要讓 Andy 用網路搜尋與抓取做研究),而且你願意承擔相應的安全取捨時,才選 Full。
政策隨時可以修改,之後的 agent 執行會立刻套用最新設定。