Skip to main content
Skip to content

Configuración del aislamiento local en la aplicación GitHub Copilot

Use el GitHub Copilot app comando slash y la configuración del proyecto en el /sandbox para controlar cómo el aislamiento local restringe el acceso al sistema de archivos, la conectividad de red y el uso de credenciales.

¿Quién puede utilizar esta característica?

GitHub Copilot app está disponible para todos los Copilot planes.
Download GitHub Copilot app

Nota:

Los entornos aislados locales para GitHub Copilot se encuentran en versión preliminar pública y pueden cambiar.

Acerca del aislamiento local

El espacio aislado local ejecuta las herramientas que un agente invoca en su nombre dentro de un espacio aislado del sistema operativo. Esto reduce el posible impacto de un comando no deseado limitando el acceso a archivos, recursos de red y credenciales en el equipo.

Configura el aislamiento local por separado para cada proyecto en GitHub Copilot app. La configuración se aplica al repositorio local y a las sesiones de árbol de trabajo. No se aplica a las sesiones de espacio aislado en la nube ni a las sesiones que se ejecutan en un host remoto.

Un árbol de trabajo mantiene separadas las ramas y los archivos de las sesiones concurrentes, pero no restringe a lo que puede acceder un comando en otras ubicaciones de tu equipo. El aislamiento local en zona protegida proporciona esa protección adicional.

Para obtener una descripción general del aislamiento en la nube y local para Copilot, consulte Información sobre los entornos de pruebas en la nube y locales para GitHub Copilot.

Habilitar el aislamiento local en un proyecto

El espacio aislado local está desactivado de forma predeterminada. Para habilitarla para nuevas sesiones locales en un proyecto:

  1. Abra la configuración de la aplicación.
  2. Seleccione el proyecto que desea configurar.
  3. En Sandbox, activa nuevas sesiones de Sandbox.

La configuración se aplica a las nuevas sesiones del proyecto. No cambia una sesión que ya está en ejecución.

Para la mayoría de los proyectos, empezar con la política predeterminada. Permite tareas de desarrollo comunes, como instalar dependencias, conectarse a un servidor de desarrollo local, insertar una rama y crear una solicitud de incorporación de cambios. Agregue restricciones cuando el proyecto esté junto a carpetas confidenciales, no necesite acceso a la red o no debe usar sus credenciales.

Configurar la política del entorno aislado para un proyecto

Una política de aislamiento es un conjunto de reglas que controla a qué archivos, redes y credenciales pueden acceder las herramientas ejecutadas por el agente. Los ajustes del proyecto describen la política que la aplicación solicita cuando se inicia una sesión en espacio aislado. La directiva efectiva puede ser más restrictiva, por ejemplo, cuando se aplica la configuración administrada por la empresa.

En la configuración del proyecto, puede configurar:

  • Acceso al sistema de archivos: Conceder acceso adicional de solo lectura o de lectura y escritura a rutas específicas, o denegar el acceso a determinadas rutas.
  • Acceso a la red: permita o bloquee el acceso saliente a Internet y a la red local.
  • Credenciales: Elija si sus credenciales de Git y de GitHub CLI están disponibles dentro del entorno aislado.

Configuración del acceso al sistema de archivos

De forma predeterminada, una sesión en espacio aislado tiene acceso de lectura y escritura a su espacio de trabajo y al directorio de trabajo actual. Puede conceder acceso a carpetas adicionales o impedir el acceso a carpetas específicas.

En la sección Espacio aislado de la configuración del proyecto, configure cualquiera de las listas siguientes:

  • Lectura y escritura adicionales: carpetas que las herramientas de ejecución del agente pueden leer y modificar.
  • Solo lectura adicional: carpetas que las herramientas de ejecución del agente pueden leer, pero no modificar.
  • Denegado: las carpetas a las que las herramientas de ejecución del agente no pueden acceder.

Para agregar una carpeta, haga clic en Agregar carpeta para la lista adecuada y, a continuación, elija la carpeta . Para quitar una carpeta, haga clic en el icono eliminar situado junto a su ruta de acceso.

Una carpeta denegada más específica permanece denegada cuando una carpeta primaria más amplia tiene acceso de lectura o escritura.

En Windows, puede guardar una ruta de acceso denegada en la configuración del proyecto. Si las funcionalidades de espacio aislado de Windows activas no pueden garantizar la denegación, se produce un error en un comando de espacio aislado con un mensaje de directiva no compatible. El comando no se ejecuta si se puede acceder a la ruta denegada o si no hay un entorno aislado.

Configuración del acceso a la red

De manera predeterminada, las sesiones aisladas pueden conectarse a Internet y a la red local. En la sección Sandbox de la configuración del proyecto, puedes cambiar los siguientes ajustes:

  • Internet saliente: permite conexiones a servicios de Internet, como GitHub y registros de paquetes.
  • Red local: Permitir conexiones loopback y de red local, incluidas las conexiones a servidores locales de desarrollo.

Las restricciones de red pueden afectar a la instalación de paquetes, las llamadas API, los servidores en versión preliminar y otras herramientas que necesitan una conexión de red.

En Linux, el entorno aislado no puede controlar de forma independiente el acceso a la red local de los procesos iniciados, como los comandos de shell y los servidores MCP o LSP locales. La configuración todavía se aplica a las operaciones en proceso, como las solicitudes web y las conexiones MCP remotas.

Configuración de credenciales

De forma predeterminada, las operaciones autenticadas de Git y GitHub CLI están disponibles dentro del espacio aislado. Puede desactivar cualquiera de los valores siguientes:

  • Credenciales de Git: permitir operaciones de Git HTTPS autenticadas.
  • GitHub CLI credenciales: permitir GitHub CLI autenticarse.

Desactivar el acceso a las credenciales puede impedir operaciones como enviar una rama o crear una pull request desde dentro del entorno aislado.

Aplicación de cambios de directiva

Los cambios en la configuración del sistema de archivos, la red y las credenciales se aplican a las nuevas sesiones o cuando se reinicia una sesión existente. No cambian la política de una sesión actualmente en ejecución.

Para reiniciar una sesión mientras mantiene su historial, escriba:

/restart-session

La aplicación acepta la configuración de aislamiento antes de comprobar si el sistema operativo puede aplicarla. Se comprueba el soporte cuando se inicia el primer intérprete de comandos en entorno aislado. Si el host no puede hacer cumplir la directiva solicitada, el shell falla con un mensaje de unsupported-platform o unsupported-policy y no se ejecuta sin aislamiento. Para consultar las versiones de Windows admitidas actualmente, vea Compatibilidad del sistema operativo Windows con el aislamiento de Copilot.

Si la aplicación muestra espacio aislado no disponible, solucione el problema notificado y, a continuación, haga clic en Reintentar espacio aislado.

Cambiar el aislamiento de una sesión

Para activar el aislamiento local en una sesión activa, escriba:

/sandbox on

Para desactivarlo en esta sesión, escriba:

/sandbox off

Durante una sesión local activa, el comando crea una anulación persistente para esa sesión y la aplica inmediatamente. La anulación no cambia la configuración predeterminada del proyecto para otras sesiones.

Si escribe cualquiera de los comandos antes de que se inicie una sesión, el comando cambia el valor predeterminado del proyecto heredado por nuevas sesiones.

Cuando el espacio aislado local está desactivado, los comandos de ejecución del agente pueden acceder a los mismos archivos, redes y credenciales que la cuenta de usuario.

No puede usar el espacio aislado local para una sesión de espacio aislado en la nube ni una sesión que se ejecute en un host remoto.

Ejecutar una herramienta fuera del entorno aislado

Si una herramienta necesita acceso que la directiva de espacio aislado no permite, la aplicación puede mostrar un mensaje Ejecutar fuera del espacio aislado . En función de la directiva efectiva, puede hacer lo siguiente:

  • Cancele la operación.
  • Ejecute la operación una vez fuera del entorno aislado.
  • Desactive el aislamiento durante el resto de la sesión actual y ejecute la operación.

Si desactiva el aislamiento desde este aviso, la aplicación muestra Aislamiento desactivado para esta sesión. Haga clic en Volver a habilitar el espacio aislado para activarlo de nuevo.

Deshabilitar temporalmente el aislamiento no cambia el valor predeterminado del proyecto ni la anulación de sesión. Finaliza cuando la sesión se reinicia o se vuelve a conectar.

El propietario de una empresa puede impedir que los usuarios ejecuten herramientas fuera del entorno aislado. Para obtener más información, vea Configuración administrada por la empresa.