# Configurando as configurações locais da sandbox

Use o comando de barra /sandbox em Copilot CLI para controlar como a sandbox local restringe o acesso ao sistema de arquivos, a conectividade de rede e as capacidades do sistema.

> \[!NOTE]
> As áreas restritas locais estão GitHub Copilot dentro prévia pública e sujeitas a alterações.

> \[!IMPORTANT]
> O sandboxing local em Windows requer uma compilação Windows Insiders.

## Sobre a configuração do sandbox local

Você pode usar o comando de barra `/sandbox` para permitir caminhos adicionais, ajustar o acesso à rede ou ativar ou desativar o sandbox.

Para uma visão geral conceitual das sandboxes na nuvem e locais para Copilot, consulte [Sobre a nuvem e as áreas restritas locais para GitHub Copilot](/pt/copilot/concepts/about-cloud-and-local-sandboxes).

## Abrindo a configuração do sandbox

1. Inicie uma Copilot CLI sessão.
2. Insira o comando barra `/sandbox`.

   Isso abre uma interface de configuração interativa com quatro guias: **Geral**, **Autenticação**, **Sistema de Arquivos** e **Rede**. Use a tecla <kbd>Tab</kbd> para alternar entre as abas. Pressione <kbd>Esc</kbd> para salvar suas alterações e fechar a configuração.

## Configurando configurações gerais

A guia **Geral** define o comportamento da sandbox no nível superior. Quando as configurações gerenciadas pela empresa impõem um valor, a caixa de diálogo rotula a configuração como `(managed)` e impede que você a altere.

| Setting                              | Description                                                                                                                                                                                                                                                                                                                                   |
| ------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Ativar sandbox**                   | Execute comandos de shell dentro da área restrita. Você também pode alternar isso com `/sandbox enable` e `/sandbox disable`.                                                                                                                                                                                                                 |
| **Permitir bypass de área restrita** | Permita que o modelo solicite que cada comando individual seja executado fora da sandbox, mediante aprovação. Um prompt de bypass também pode permitir que você desabilite a área restrita para o restante da sessão atual. Ativado por padrão. Para obter mais informações, consulte [Permitir ignorar a sandbox](#allowing-sandbox-bypass). |
| **Servidores MCP de área restrita**  | Execute servidores MCP no sandbox. Ativado por padrão.                                                                                                                                                                                                                                                                                        |
| **Servidores LSP de área restrita**  | Execute servidores de linguagem (servidores LSP) dentro do sandbox. Ativado por padrão.                                                                                                                                                                                                                                                       |

### Permitir contornar o sandbox

A configuração **Permitir ignorar o sandbox** controla o que acontece quando Copilot não consegue executar um comando com êxito dentro do sandbox.

* **Ativado (padrão)**: se um comando falhar dentro da área restrita, você será solicitado a permitir Copilot a execução do comando fora da área restrita. Sua resposta a esse prompt se aplica a essa tentativa específica de executar o comando. Opcionalmente, você pode optar por desativar o sandbox pelo restante da sessão (se a sua empresa permitir) ou digitar uma instrução para que Copilot trabalhe nela.
* **Desligado**: se Copilot não conseguir executar um comando com êxito no sandbox, ele interromperá a execução da tarefa e relatará a falha.

Se as configurações gerenciadas da empresa forem definidas `sandbox.allowBypass` como `false`, você não poderá aprovar comandos individuais para serem executados fora da área restrita ou desabilitar a área restrita para o restante da sessão. Se as configurações gerenciadas exigirem sandbox, mas a política efetiva permitir o contorno, você poderá desativar o sandbox somente por um prompt ativo de permissão de contorno, não por meio de configurações comuns ou `/sandbox disable`.

## Configurando configurações de autenticação

A aba **Autenticação** determina se suas credenciais ficam disponíveis para comandos em execução dentro do ambiente isolado. Assim como nas outras guias, um valor gerenciado pela empresa é mostrado como `(managed)` e não pode ser alterado.

| Setting                                   | Description                                                                                                                                                                                                                                                                          |
| ----------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Autenticar git**                        | Insira um GitHub token para que o HTTPS `git` autenticado funcione dentro da área restrita sem um auxiliar de credencial. Para hosts que não sejam do GitHub, as credenciais armazenadas por você são disponibilizadas aos comandos `git` em sandbox. Ativado por padrão.            |
| **Autenticar gh**                         | Exporte `GH_TOKEN` para que GitHub CLI (observação: a `gh` CLI, não `copilot`) funcione dentro da área restrita sem atingir suas credenciais armazenadas (diretório de configuração ou conjunto de chaves do sistema operacional), que a área restrita bloqueia. Ativado por padrão. |
| **Permitir acesso ao conjunto de chaves** | Disponível somente no macOS. Permitir que comandos em sandbox usem as Chaves do macOS, como, por exemplo, para acessar credenciais usadas pelos auxiliares de credenciais `git` e `gh`. Desativado por padrão.                                                                       |

## Definindo as configurações do sistema de arquivos

A guia **Sistema** de Arquivos controla quais diretórios e arquivos o processo em área restrita pode acessar.

Por padrão, Copilot recebe permissão de leitura e gravação no diretório de trabalho atual e em todos os seus subdiretórios. Se você estiver em um repositório Git, Copilot também será concedido:

* Permissão de leitura/gravação para tudo dentro e abaixo do diretório do `.git` repositório.
* Permissão de leitura para todos os demais itens no repositório acima do diretório de trabalho atual. O próprio diretório de trabalho permanece com permissão de leitura e gravação, pois a permissão mais específica prevalece onde as duas se sobrepõem.

| Setting                                             | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| --------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Incluir diretório de trabalho**                   | Ativado por padrão. O diretório de trabalho atual (e o diretório `.git` do repositório que o contém, se houver) são adicionados automaticamente à lista de caminhos de leitura e gravação. Desmarque essa opção se você não quiser que o diretório de trabalho tenha acesso de leitura/gravação automaticamente e permita manualmente o acesso a caminhos específicos.                                                                                                                                                                 |
| **Permitir acesso à ferramenta de desenvolvimento** | Ativado por padrão. Concede aos comandos em sandbox acesso de leitura à configuração e aos caches das ferramentas de desenvolvimento — incluindo os registries do gerenciador de pacotes e os tokens armazenados neles — e acesso de leitura e gravação aos caches de compilação compartilhados, para que instalações e compilações funcionem dentro do sandbox. Isso aparece como **acesso à ferramenta de desenvolvimento** no `/sandbox policy` relatório. Desative-o para exigir que esses locais sejam concedidos explicitamente. |

> \[!IMPORTANT]
> Desmarcar **Incluir diretório de trabalho** remove o acesso a tudo no diretório `.git` e em seus subdiretórios de um repositório Git. Como resultado, operações do Git, como `status`, `add``commit`e `diff` falharão, a menos que você adicione manualmente acesso a esse diretório.

### Adicionando regras de caminho do sistema de arquivos

Você pode especificar os caminhos que deseja adicionar à sandbox. Isso permite que você conceda acesso somente leitura ou leitura/gravação a diretórios e arquivos fora do diretório de trabalho. Você também pode negar o acesso para excluir diretórios e arquivos da área restrita.

1. Na guia **Sistema de Arquivos** , pressione <kbd>A</kbd> para adicionar uma nova regra de caminho.

2. Digite um arquivo ou caminho de diretório. Use um caminho absoluto , por exemplo, `/Users/octocat/projects/app` no macOS ou linux ou `C:\Users\octocat\projects\app` em Windows. Em seguida, pressione <kbd>Enter</kbd>.

   > \[!NOTE]
   > A adição de um diretório inclui toda a subárvore. Não há suporte a curingas.

3. Use as teclas de seta para a esquerda e para a direita no teclado para navegar entre as opções de permissões: **Leitura/Gravação**, **Somente Leitura**, **Negado**. Em seguida, pressione <kbd>Enter</kbd> para selecionar uma opção.

Depois de adicionar caminhos de sistema de arquivos, você poderá editá-los ou excluí-los.

1. Use as teclas de seta para cima e para baixo para selecionar um caminho.
2. Pressione <kbd>Enter</kbd> para editar o caminho ou <kbd>D</kbd> para excluí-lo.

## Definindo as configurações de rede

A **aba Rede** controla se os processos isolados em sandbox podem estabelecer conexões de rede.

| Setting                        | Description                                                                                                                                                                                                                                     |
| ------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Permitir conexões de saída** | Ativado por padrão. Quando habilitado, o processo em sandbox pode acessar hosts externos na internet. Desative isso para isolar totalmente a área restrita da rede.                                                                             |
| **Permitir rede local**        | Ativado por padrão. Quando ativado, o processo em sandbox pode acessar hosts na sua rede local (por exemplo, `localhost` ou outros dispositivos na sua LAN). Desative isso para impedir que o sandbox acesse serviços de rede local ou privada. |
| **HTTP Proxy**                 | Roteie o tráfego de saída da sandbox por meio de um proxy HTTP. Consulte [Como rotear o tráfego por meio de um proxy HTTP](#routing-traffic-through-an-http-proxy).                                                                             |

### Roteando o tráfego por meio de um proxy HTTP

Selecione **Proxy HTTP** na guia **Rede** para enviar o tráfego de saída da área restrita por meio de um servidor proxy. Insira a **URL** do proxy e, opcionalmente, um **nome de usuário** e **uma senha**. Para remover o proxy, apague a URL.

Tenha o seguinte em mente:

* O proxy se aplica somente enquanto **Permitir conexões de saída** está ativada. Se você desativar as conexões de saída, o proxy será mantido em suas configurações, mas permanecerá inativo.
* A senha é armazenada com segurança no repositório de credenciais do sistema operacional. Você também pode inserir uma `${VAR}` referência de variável de ambiente em vez de uma senha literal.
* No Linux e no macOS, o proxy é cooperativo: ele é aplicado por variáveis de ambiente padrão de proxy e depende de que cada ferramenta as respeite. Em Windows, a área restrita impõe o proxy.
* Sua organização pode impor a URL do proxy por meio de configurações gerenciadas. Quando isso acontece, a URL é mostrada como `(managed)`, mas você ainda pode fornecer suas próprias credenciais, que são armazenadas em suas configurações de usuário.

## Habilitar e desabilitar a sandbox rapidamente

Você pode ativar ou desativar o sandbox sem abrir a interface de configuração completa:

* **Habilitar**: insira `/sandbox enable` na sessão Copilot CLI.
* **Desativar**: insira `/sandbox disable` na sessão Copilot CLI.

Esses comandos alteram a configuração **Habilitar área restrita** na guia **Geral** .

## Visualizando suas configurações atuais da sandbox

As configurações são armazenadas em `settings.json`, sob a chave `sandbox`, no diretório de configuração Copilot CLI. Para obter mais informações sobre o diretório de configuração, consulte [Diretório de configuração do GitHub Copilot CLI](/pt/copilot/reference/copilot-cli-reference/cli-config-dir-reference).

Você pode visualizar as configurações atuais da sandbox em uma sessão Copilot CLI.

1. Insira `/settings`.
2. Pressione <kbd>/</kbd> para pesquisar as configurações.
3. Digite `sandbox` para filtrar a lista de configurações.

As etapas acima mostram as configurações salvas. Para ver a política **efetiva** do sistema de arquivos — os caminhos de leitura/gravação, somente leitura e negados que resultam após a combinação das suas configurações, das concessões automáticas e de qualquer política gerenciada — digite `/sandbox policy`. Para obter mais informações, consulte [Noções básicas sobre políticas de sistema de arquivos para área restrita local em GitHub Copilot CLI](/pt/copilot/concepts/agents/copilot-cli/understanding-local-sandboxing).

## Leitura adicional

* [Sobre a nuvem e as áreas restritas locais para GitHub Copilot](/pt/copilot/concepts/about-cloud-and-local-sandboxes)
* [Usando isolamento local](/pt/copilot/how-tos/cloud-and-local-sandboxes/using-local-sandboxing)
* [Habilitar ou desabilitar áreas restritas de nuvem para sua organização ou empresa](/pt/copilot/how-tos/cloud-and-local-sandboxes/enabling-or-disabling-cloud-sandboxes-for-your-organization)
* [Configurando GitHub Copilot CLI](/pt/copilot/how-tos/copilot-cli/set-up-copilot-cli/configure-copilot-cli)