# Creación de límites de protección para GitHub Copilot agente en la nube

Configure su empresa para que Copilot cloud agent funcione en un entorno seguro y compatible.

Antes de habilitar Copilot cloud agent, se recomienda configurar su empresa para que pueda estar seguro Copilot de que funcionará dentro de barreras de protección seguras y predecibles.

## Más información sobre las protecciones integradas

Copilot cloud agent tiene una base sólida de protecciones de seguridad integradas diseñadas para protegerse contra los puntos de riesgo comunes de los agentes de inteligencia artificial. Consulte [Riesgos y mitigaciones para GitHub Copilot agente en la nube](/es/copilot/concepts/agents/cloud-agent/risks-and-mitigations).

## Planificar la configuración de políticas

Planifica tus pólizas Copilot cloud agent con antelación. Las directivas permiten establecer una línea de base para las restricciones en el nivel empresarial, que los propietarios de la organización pueden restringir aún más si es necesario.

Algunas preguntas que debe formular son:

* ¿En qué organizaciones y repositorios se habilitará Copilot cloud agent ? Consulte [Administración del acceso al agente de nube de GitHub Copilot](/es/copilot/concepts/agents/cloud-agent/access-management).
* ¿Qué servidores MCP configurará para conceder Copilot cloud agent acceso a las herramientas externas? Consulte [Configuración de servidores MCP para el repositorio](/es/copilot/how-tos/copilot-on-github/customize-copilot/configure-mcp-servers).

### ¿Qué directivas no se aplican?

Las siguientes Copilot directivas no se aplican a Copilot cloud agent:

* Modelos personalizados (proporcionando sus propias claves de API de LLM)
* Registros de MCP privados

## Adaptar conjuntos de reglas

Copilot cloud agent ya está restringido en acciones como enviar push a una rama predeterminada o fusionar pull requests. Puede basar estas protecciones predeterminadas en conjuntos de reglas de rama.
Copilot cloud agent está sujeto a conjuntos de reglas como los desarrolladores humanos.

Para adaptar los conjuntos de reglas para Copilot cloud agent:

* **Considere si se requieren reglas adicionales** en repositorios en los que funcionarán los agentes, como requerir resultados de code scanning o Code Quality. Si ha identificado las organizaciones o repositorios donde Copilot cloud agent se habilitará, puede aplicar una propiedad personalizada a ellos para que sean fáciles de tener como destino en un conjunto de reglas.
* **Considere si Copilot cloud agent será bloqueado por alguno de sus conjuntos de reglas existentes.**
  Copilot
  *puede* firmar sus confirmaciones, pero es posible que no pueda seguir otras reglas que restrinjan los metadatos de confirmación.
* **Proteja los archivos de configuración importantes Copilot y MCP** con un `CODEOWNERS` archivo y habilite la regla "Requerir revisión de propietarios de código" para que los equipos específicos aprueben las modificaciones en estos archivos. Para ver las rutas de archivo de destino, consulte [guía rápida de personalización de Copilot](/es/copilot/reference/customization-cheat-sheet).

## Configure su entorno GitHub Actions

Copilot cloud agent funciona en GitHub Actions corredores. Configura tus corredores y pólizas para que Copilot funcionen de forma segura.

### Almacenamiento de datos y secretos

Sigue almacenando datos y tokens que \_\_.\
Copilot no podrá acceder a ellos en sus sesiones ni en los pasos de configuración del entorno.

Si necesita proporcionar datos y secretos que Copilot cloud agent\_necesite\_ , podrá hacerlo configurando secretos y variables de agentes en el nivel de organización o repositorio. Para obtener más información, vea [Configurar secretos y variables para el agente de Copilot en la nube](/es/copilot/how-tos/copilot-on-github/customize-copilot/customize-cloud-agent/configure-secrets-and-variables).

### Configuración de ejecutores

Decide qué corredores vas a usar para Copilot cloud agent. Recomendamos usar **GitHubrunners** alojados por -host, para que cada uno Copilot cloud agent se ejecute en una máquina virtual nueva. Si usas corredores autoalojados, te recomendamos usar corredores efímeros.

Los propietarios de organizaciones pueden restringir a los Copilot cloud agentrunners de s a una etiqueta específica de runner, que se usa automáticamente en todos los repositorios. Consulte [Configuración de ejecutores para el agente en la nube de GitHub Copilot en su organización](/es/copilot/how-tos/administer-copilot/manage-for-organization/configure-runner-for-coding-agent).

### Configuración de directivas de flujo de trabajo

Decide si **GitHub Actions los flujos de trabajo deben bloquearse para ejecutarse** en pull requests que Copilot cloud agent creen. Consulte [Configuración de opciones para GitHub Copilot agente en la nube](/es/copilot/how-tos/use-copilot-agents/cloud-agent/configuring-agent-settings#allowing-github-actions-workflows-to-run-automatically-when-copilot-pushes).

De forma predeterminada, se impide que los flujos de trabajo se ejecuten hasta que alguien con acceso de escritura los apruebe. Los administradores del repositorio podrán deshabilitar esta característica, por lo que se comunicarán con ellos con antelación sobre su configuración preferida.

### Revisión de los permisos predeterminados

Revise los permisos predeterminados del `GITHUB_TOKEN` en su empresa. Consulte [Aplicación de directivas para Acciones de GitHub en la empresa](/es/enterprise-cloud@latest/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-policies-for-github-actions-in-your-enterprise#workflow-permissions).

Esta política no afecta \*\*\*\* trabajo.

Tenga en cuenta que los desarrolladores podrán establecer sus propios `permissions` dentro de estos archivos de flujo de trabajo, y debería alentarlos a utilizar los permisos mínimos necesarios en todos los flujos de trabajo.