Access
Command Policies
Chặn theo loại việc (xóa đĩa, đọc file…), không dán từng câu lệnh.
Cách đặt rule
Effect: Deny (cấm), Require approval (phải duyệt), Allow score only (cho chạy, chỉ ghi log). Capability: filesystem.delete, server.read, * … App tự gắn lệnh vào capability. Subject: cả workspace, một Role, hoặc một User. Environment: chỉ prod hoặc mọi môi trường.
Explain a command
Dán một lệnh mẫu, chọn môi trường, Explain — xem app xếp capability nào và sẽ chặn hay duyệt. Dùng trước khi áp rule lên ca trực.
Enabled
Tắt rule tạm mà không xóa.
Bài viết này có hữu ích không?