# À propos des environnements isolés dans le cloud et locaux pour GitHub Copilot

Les bacs à sable cloud et locaux fournissent des environnements d’exécution isolés qui permettent Copilot d’interagir en toute sécurité avec du code, des outils, des systèmes de fichiers et des ressources réseau sur votre ordinateur local ou dans des environnements cloud entièrement isolés.

> \[!NOTE]
> Les bacs à sable cloud et locaux pour GitHub Copilot souhaitent être modifiés préversion publique .

## Présentation

Copilot les bacs à sable cloud et locaux sont la plateforme d’exécution qui alimente les expériences bac à sable sécurisées pour GitHub Copilot CLI, localement et dans le cloud. À mesure que Copilot effectue davantage d’actions en votre nom — en exécutant des outils, des commandes et en modifiant des fichiers —, le sandboxing offre l’isolation, la portabilité et les contrôles de politique nécessaires pour adopter en toute sécurité des flux de travail agentiques.

Le bac à sable s’applique actuellement aux Copilot CLI sessions. Vous pouvez également choisir d’utiliser le bac à sable cloud lorsque vous démarrez une nouvelle session dans le GitHub Copilot app. Pour plus d’informations, consultez « [Travailler avec les sessions de l’agent dans l’application GitHub Copilot](/fr/enterprise-cloud@latest/copilot/how-tos/github-copilot-app/agent-sessions#starting-a-session) ».

Grâce au sandboxing, vous pouvez choisir où Copilot s’exécute :

* **Bac à sable local** : exécutez Copilot en toute sécurité sur votre propre ordinateur. Les commandes qui s’exécutent Copilot ont un accès restreint à votre système de fichiers, à votre réseau et aux fonctionnalités système. Vous pouvez utiliser le bac à sable local sans frais supplémentaires.
* **Bac à sable dans le cloud** : exécuter l’intégralité de la session Copilot CLI à distance, dans un environnement Linux entièrement isolé et éphémère hébergé par GitHub. Le bac à sable cloud est facturé en fonction de l’utilisation.

## Sandboxing local

> \[!NOTE]
> Le bac à sable local est actuellement une fonctionnalité expérimentale. Pour l’utiliser, commencez Copilot CLI par l’option `‑‑experimental` de ligne de commande ou entrez `/experimental on` pendant une session.

Le bac à sable local permet Copilot de s’exécuter dans un environnement en bac à sable directement sur votre ordinateur, avec un accès restreint à votre système de fichiers, à la connectivité réseau et aux fonctionnalités système.

Le bac à sable local est désactivé par défaut. Jusqu’à ce que vous l’activez, les commandes d’interpréteur de commandes qui Copilot s’exécutent directement sur votre ordinateur avec le même accès que votre compte d’utilisateur : elles peuvent lire, écrire et supprimer où que vous puissiez, atteindre n’importe quel réseau auquel votre ordinateur peut accéder et utiliser vos informations d’identification sans restriction. Activer le bac à sable local restreint cet accès selon une politique que vous contrôlez.

### Fonctionnement du bac à sable local

Le bac à sable local repose sur Microsoft eXecution Container (MXC), une technologie multiplateforme qui fournit une interface commune aux mécanismes d’isolation disponibles sur chaque système d’exploitation.
Copilot CLI déclare la politique de sandbox qu’il veut mettre en œuvre — quels chemins sont accessibles en lecture ou en écriture, si l’accès réseau est autorisé, etc. — et MXC applique cette politique à l’aide du mécanisme d’isolation approprié pour votre système d’exploitation.

Les technologies d’isolation existent sur un spectre, de l’isolation forte, comme les hyperviseurs complets ou les conteneurs, à une isolation plus légère, comme le processus au niveau du système d’exploitation et l’isolement du système de fichiers. Le bac à sable local se situe actuellement parmi les solutions les plus légères de ce spectre : il limite ce qu’un processus peut lire, écrire et ce à quoi il peut accéder sur le réseau, mais il n’exécute pas vos commandes dans une machine virtuelle ou un conteneur distinct. Si vous souhaitez déterminer si ce niveau d’isolation répond à vos exigences de sécurité, consultez le [référentiel microsoft/mxc](https://github.com/microsoft/mxc) pour plus d’informations sur l’implémentation.

Pour plus d’informations, consultez « [Présentation des stratégies de système de fichiers pour le bac à sable local dans GitHub Copilot CLI](/fr/enterprise-cloud@latest/copilot/concepts/agents/copilot-cli/understanding-local-sandboxing) ».

### Activation du bac à sable local

Pour activer le bac à sable local à l’intérieur d’une Copilot CLI session, exécutez :

```shell copy
/sandbox enable
```

Après avoir activé le bac à sable local, les commandes et les outils qu’un agent s’exécute en votre nom : commandes shell, recherche de fichiers et, par défaut, les serveurs MCP et langage (LSP) que l’interface CLI démarre, s’exécutent à l’intérieur d’un bac à sable au niveau du système d’exploitation, ce qui limite leur accès à votre système. L’interface CLI continue d’utiliser le bac à sable local chaque fois que vous utilisez l’interface CLI ultérieurement, pour une utilisation programmatique et interactive, jusqu’à ce que vous l’exécutez `/sandbox disable` pour la désactiver. Si les paramètres administrés par l’entreprise imposent l’utilisation du bac à sable, les paramètres ordinaires, les options de démarrage et `/sandbox disable` ne peuvent pas le désactiver. Si la stratégie effective autorise le contournement du bac à sable, vous pouvez toujours désactiver explicitement le bac à sable pour le reste de la session en cours depuis une demande active d’autorisation de contournement.

Les outils de fichiers intégrés de l’interface CLI ( les commandes internes qui font partie de l’interface CLI, plutôt que les commandes shell comme `sed`) s’exécutent dans l’interface CLI. Étant donné que l’interface CLI elle-même n’est pas en bac à sable, le bac à sable du système d’exploitation ne voit jamais les opérations de fichier effectuées par ces outils et ne peut pas les limiter. Au lieu de cela, les outils intégrés sont conçus pour vérifier eux-mêmes la politique du bac à sable et respecter vos paramètres dans la mesure du possible.

Pour plus d’informations, consultez « [Utiliser le sandbox local](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/using-local-sandboxing) ».

### Configuration du bac à sable local

Vous pouvez utiliser le comportement local de sandboxing par défaut, ou modifier les ressources auxquelles Copilot peut accéder. Lorsque vous configurez le bac à sable local, vous pouvez contrôler plusieurs dimensions d’accès :

* **Système** de fichiers : accorder un accès en lecture seule ou en lecture/écriture à des chemins spécifiques ou refuser des chemins d’accès.
* **Réseau** : autorisez ou bloquez l’accès Internet sortant et l’accès au réseau local indépendamment.
* **Informations d’identification** : indiquez si vos informations d’identification Git et GitHub CLI (`gh`) sont mises à disposition dans le bac à sable.
* **Sous-processus** : indiquez si les serveurs MCP locaux et les serveurs linguistiques s’exécutent également dans le bac à sable. Les serveurs MCP distants ne sont jamais en bac à sable.
* **Trousseau (macOS)** : indiquez si le trousseau système est accessible depuis la sandbox.
* **Exceptions par commande** : autorisez ou empêchez les commandes individuelles de s’exécuter en dehors du bac à sable lorsqu’elles ont besoin d’un accès plus large.

Pour plus d’informations, consultez « [Configuration des paramètres de bac à sable local](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/configuring-local-sandbox-settings) ».

### Prise en charge multiplateforme

Le bac à sable local est disponible sur macOS, sur Linux et sur les builds Windows 11 récentes. Chaque système d’exploitation utilise un serveur principal d’isolation différent, de sorte que les exigences sont différentes :

* **macOS** utilise le back-end de la ceinture de sécurité.
  Copilot CLI applique à chaque commande isolée dans un bac à sable un profil limité au processus. Utilisez macOS 15 (Sequoia) ou version ultérieure.
  Copilot CLI ne bloque pas un macOS plus ancien, mais le back-end n’est pas testé là-bas.
* **Linux** utilise le back-end bubblewrap. Installez bubblewrap 0.5.0 ou une version ultérieure, et assurez-vous que `bwrap` se trouve dans votre `PATH`. Si `/sandbox` indique que votre `bwrap` est obsolète, mettez à niveau le paquet.
* **Windows** utilise le niveau BaseContainer du back-end ProcessContainer.
  Copilot CLI n’utilise pas les niveaux de repli d’AppContainer. Si votre version de Windows ne peut pas fournir BaseContainer, Copilot CLI indique que l’isolation en bac à sable n’est pas prise en charge. Pour rechercher les versions de Windows prises en charge, consultez [Prise en charge du système d’exploitation Windows pour l’isolation (sandboxing) de Copilot](https://aka.ms/ghcp-sandbox-os-support).

#### Prise en charge du proxy

Le proxy de bac à sable fonctionne différemment sur chaque système d’exploitation :

* **macOS** : Copilot CLI ne donne pas le proxy à Seatbelt. Il définit `HTTP_PROXY`, `HTTPS_PROXY`et `ALL_PROXY` dans l’environnement bac à sable (sandbox) à la place. Seuls les programmes qui obéissent à ces variables utilisent le proxy. Un programme qui les ignore se connecte directement.
* **Linux**: bubblewrap impose l’utilisation du proxy. Le sandbox dispose d’un espace de noms réseau privé, et seul le point de terminaison du proxy est autorisé. Ce mode a plus d’exigences. Vous devez avoir :

  * `slirp4netns` sur votre `PATH`.
  * `unshare` et `nsenter` de util-linux 2.35 ou d’une version ultérieure, avec prise en charge de `--map-current-user` et de `--keep-caps`.
  * `iptables` et `ip6tables`. Utilisez `nf_tables` backend. Le back-end hérité fonctionne également, mais uniquement si vous pouvez écrire dans `/run/xtables.lock`.

  Deux autres limites s’appliquent sur Linux. Le proxy doit avoir une adresse IPv4, car Copilot CLI refuse un proxy auquel seul IPv6 peut atteindre. L’URL du proxy ne doit pas contenir d’informations d’identification. Donnez donc les informations d’identification au proxy lui-même.

  En outre, sur Linux, bubblewrap ne peut pas contrôler l’accès au réseau local indépendamment de l’accès sortant. Votre paramètre de réseau local n’a donc pas d’effet distinct.
* **Windows** : le proxy n’est pas disponible. N’utilisez pas les chemins refusés sur Windows non plus.
  Copilot CLI ne peut pas appliquer ces paramètres, et la commande exécutée dans un bac à sable échoue en renvoyant une erreur.

#### Si votre hôte ne prend pas en charge le bac à sable local

Copilot CLI désactive le bac à sable pour la session et affiche une notification. Les commandes du shell et les services exécutés dans un bac à sable s’exécutent alors hors du bac à sable, et votre paramètre `sandbox.enabled` ne change pas. Si votre entreprise applique le bac à sable via les paramètres gérés par l’appareil, la session échoue à la place : les commandes en bac à sable ne s’exécutent pas.

### Application de la stratégie d’entreprise

Les entreprises peuvent nécessiter un bac à sable local et appliquer sa configuration via des paramètres managés par le serveur, gérés par MDM ou gérés par des fichiers. Consultez « [Configuration des paramètres gérés par l’entreprise](/fr/enterprise-cloud@latest/copilot/how-tos/administer-copilot/manage-for-enterprise/manage-agents/configure-enterprise-managed-settings) ».

## Sandboxing dans le cloud

Le sandboxing dans le cloud vous permet d’exécuter Copilot CLI des sessions dans des environnements Linux isolés et entièrement éphémères, hébergés sur GitHub. Chaque session de bac à sable cloud est isolée de votre environnement local et d’autres sessions.

Le sandboxing dans le cloud repose sur Azure Container Apps Sandboxes, GitHub fournissant la couche d'identité, de stratégie et de facturation.

> \[!NOTE]
> Si vous obtenez Copilot par l’intermédiaire d’une organisation, l’accès au sandboxing dans le cloud dépend de son activation au niveau des paramètres de l’organisation ou de l’entreprise, cette fonctionnalité étant désactivée par défaut. Pour plus d’informations, consultez « [Activation ou désactivation des bacs à sable cloud pour votre organisation ou entreprise](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/enabling-or-disabling-cloud-sandboxes-for-your-organization) ».

### Démarrage d’une session de sandbox dans le cloud

Pour démarrer une session cloud, exécutez la commande suivante :

```shell copy
copilot ‑‑cloud ‑‑experimental
```

> \[!NOTE]
> Le bac à sable cloud est actuellement une fonctionnalité expérimentale. Pour l’utiliser, vous devez activer les fonctionnalités expérimentales pour Copilot CLI: par exemple, à l’aide de l’option `‑‑experimental` de ligne de commande lors du démarrage d’une session CLI, comme indiqué ci-dessus.

L’option `‑‑cloud` de ligne de commande lance une session interactive Copilot CLI à l’intérieur d’un bac à sable cloud. Vous pouvez inviter Copilot à effectuer des tâches, exécuter des commandes shell et effectuer une itération sur le code, de la même façon que dans une session locale. Les commandes que Copilot exécute s’exécutent dans l’environnement cloud, et non sur votre machine locale.

L’exécution `copilot ‑‑cloud` démarre une session unique Copilot CLI dans un bac à sable cloud. Elle n’affecte pas les sessions futures Copilot . Chaque fois que vous souhaitez exécuter une nouvelle session dans un bac à sable cloud, vous devez démarrer l’interface CLI avec l’option `‑‑cloud` .

> \[!NOTE]
> Le bac à sable cloud est disponible uniquement pour les sessions interactives Copilot CLI . Vous ne pouvez pas exécuter la CLI de manière programmatique dans un sandbox cloud — c’est-à-dire que vous ne pouvez pas combiner l’option `‑‑cloud` avec l’option `-p` ou l’option `-i`.

### Poursuivre les sessions d’un appareil à l’autre

Étant donné que les sessions de bac à sable cloud s’exécutent dans GitHubune infrastructure hébergée, vous pouvez récupérer une Copilot session sur n’importe quel appareil, quel que soit l’emplacement où la session a été démarrée à l’origine. Cela permet des flux de travail plus flexibles sans avoir à copier des fichiers ou à réinstaller des dépendances.

### Décharger des flux de travail nécessitant beaucoup de ressources de calcul

Vous pouvez exécuter plusieurs Copilot tâches en parallèle dans le cloud sans consommer de ressources locales. Cela permet à votre environnement local de rester léger et réactif tout en faisant évoluer le travail piloté par des agents.

### Gouvernance unifiée

Les stratégies de bac à sable cloud partagent la même configuration que les Copilot cloud agent stratégies, ce qui étend les contrôles de sécurité existants à l’exécution en bac à sable cloud sans configuration supplémentaire.

### Cycle de vie de session

Une session de bac à sable cloud a trois états principaux :

* **Actif** : la session est en cours d’exécution et vous interagissez avec elle à partir de Copilot CLI.
* **Arrêtée** : la session n'est pas en cours d'exécution, mais son état est enregistré. Lorsque vous le reprenez, vos fichiers, variables d’environnement et travaux en cours sont restaurés.
* **Supprimé** : la session et son état enregistré sont supprimés et ne peuvent pas être récupérés.

Lorsque vous arrêtez une session, le bac à sable cloud crée un instantané de son état afin de pouvoir récupérer l’emplacement où vous vous êtes arrêté ultérieurement. Lorsque vous supprimez une session, l’environnement en cours d’exécution et l’instantané sont supprimés.

## Authentification et accès

Le sandboxing utilise votre Copilot CLI authentification existante. Si vous pouvez vous connecter à Copilot CLI et si vous avez accès à Copilot, vous pouvez utiliser l’environnement de test. Vous n’avez pas besoin de configurer un fournisseur de cloud distinct, de gérer des clés API ou de configurer l’infrastructure.

Un propriétaire d’organisation ou d’entreprise doit activer la stratégie **d’accès au bac à sable cloud** dans les paramètres de l’organisation ou de l’entreprise avant que les membres puissent utiliser des bacs à sable cloud.

Pour plus d’informations sur l’activation ou la désactivation des bacs à sable cloud pour les membres de votre organisation, consultez [Activation ou désactivation des bacs à sable cloud pour votre organisation ou entreprise](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/enabling-or-disabling-cloud-sandboxes-for-your-organization).

## Billing

Le bac à sable local est inclus dans le siège standard GitHub Copilot sans frais supplémentaires.

Le bac à sable cloud est facturé en fonction de l’utilisation.
GitHub mesure l'utilisation des sandbox cloud selon trois indicateurs :

| Meter   | Description                                                                                      | Unité                | Prix (USD) |
| ------- | ------------------------------------------------------------------------------------------------ | -------------------- | ---------- |
| Compute | Durée d’exécution d’une session de bac à sable dans le cloud.                                    | Calculer le deuxième | 0,000024 $ |
| Mémoire | Mémoire allouée à une session de bac à sable dans le cloud lorsqu’elle est en cours d’exécution. | Gio seconde          | 0,000003 $ |
| Storage | Stockage d’instantanés pour les sessions arrêtées.                                               | GiB mois             | 0,005 USD  |

Pour plus d’informations sur la façon dont l’utilisation du bac à sable cloud est mesurée et facturée, consultez [Facturation des bacs à sable cloud et locaux pour GitHub Copilot](/fr/enterprise-cloud@latest/billing/concepts/product-billing/cloud-and-local-sandboxes).

## Lectures complémentaires

* [À propos de GitHub Copilot CLI](/fr/enterprise-cloud@latest/copilot/concepts/agents/copilot-cli/about-copilot-cli)
* [Utiliser le sandbox local](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/using-local-sandboxing)
* [Configuration des paramètres de bac à sable local](/fr/enterprise-cloud@latest/copilot/how-tos/cloud-and-local-sandboxes/configuring-local-sandbox-settings)