# Personalizando ou desabilitando o firewall para GitHub Copilot

Saiba como controlar os domínios e URLs que Copilot cloud agent e Copilot code review podem acessar.

> \[!NOTE]
> A configuração do firewall é gerenciada na guia de configurações "Acesso à Internet", que abrange tanto Copilot cloud agent quanto Copilot code review. As configurações anteriores salvas como variáveis do Ações serão mantidas nessa página.

## Overview

Por padrão, Copiloto acesso à Internet é limitado por um firewall.

> \[!NOTE]
> Copilot code review também dá suporte à configuração de firewall, no nível da organização e do repositório, em sua própria seção da guia "Acesso à Internet" descrita abaixo. Isso permite que você configure regras de firewall de Copilot code review forma independente de Copilot cloud agent. Consulte [Usando o GitHub Copilot para revisão de código](/pt/copilot/how-tos/use-copilot-agents/request-a-code-review/use-code-review#customizing-copilot-code-reviews-environment).

Limitar o acesso à Internet ajuda a gerenciar riscos de exfiltração de dados. Um comportamento inesperado de Copilot, ou instruções mal-intencionadas, pode levar a que o código ou outras informações confidenciais sejam vazadas para locais remotos.

O firewall sempre permite o acesso a vários hosts que Copilot usa para interagir com GitHub. Por padrão, uma lista de permissões recomendada também é habilitada para que o agente baixe dependências.

Se Copilot tentar fazer uma solicitação bloqueada pelo firewall, um aviso será adicionado ao corpo da solicitação de pull (para novas solicitações de pull) ou a um comentário (para solicitações de pull existentes). O aviso mostra o endereço bloqueado e o comando que tentou fazer a solicitação.

![Captura de tela de um aviso do Copilot sobre o bloqueio pelo firewall.](/assets/images/help/copilot/cloud-agent/firewall-warning.png)

## Limitations

O firewall do agente tem limitações importantes que afetam sua cobertura de segurança.

* **Aplica-se somente aos processos iniciados pelo agente**: o firewall só se aplica aos processos iniciados pelo agente por meio de sua ferramenta Bash. Ele não se aplica a servidores ou processos do PROTOCOLO MCP (Model Context Protocol) iniciados nas etapas de instalação configuradas Copilot .
* **Aplica-se apenas no GitHub Actions dispositivo**: o firewall só funciona dentro do ambiente do GitHub Actions dispositivo. Ele não se aplica a processos em execução fora desse ambiente.
* **Potencial de bypass**: ataques sofisticados podem ignorar o firewall, permitindo potencialmente o acesso não autorizado à rede e a exfiltração de dados.

Essas limitações significam que o firewall fornece proteção para cenários comuns, mas não deve ser considerado uma solução de segurança abrangente.

## Noções básicas sobre a lista de permissões de firewall recomendada

A lista de permissões recomendada, habilitada por padrão, permite o acesso a:

* Repositórios de pacotes de sistemas operacionais comuns (por exemplo, Debian, Ubuntu, Red Hat).
* Registros de contêiner comuns (por exemplo, Docker Hub, Registro de Contêiner do Azure, Registro de Contêiner Elástico da AWS).
* Pacotes de registros usados por linguagens de programação populares (C#, Dart, Go, Haskell, Java, JavaScript, Perl, PHP, Python, Ruby, Rust, Swift).
* Autoridades de certificação comuns (para permitir que certificados SSL sejam validados).
* Hosts usados para baixar navegadores da Web para o servidor MCP da Playwright.

Para obter a lista completa de hosts incluídos na lista de permissões recomendada, consulte [Referência da lista de permissões do Copilot](/pt/copilot/reference/copilot-allowlist-reference#copilot-cloud-agent-recommended-allowlist).

## Configurando o firewall no nível da organização

Os proprietários da organização podem definir todas as configurações de firewall no nível da organização para ambos Copilot cloud agent e Copilot code review. Para acessar as configurações de firewall:

1. No canto superior direito de GitHub, clique na foto de perfil e clique em **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-organization" aria-label="organization" role="img"><path d="M1.75 16A1.75 1.75 0 0 1 0 14.25V1.75C0 .784.784 0 1.75 0h8.5C11.216 0 12 .784 12 1.75v12.5c0 .085-.006.168-.018.25h2.268a.25.25 0 0 0 .25-.25V8.285a.25.25 0 0 0-.111-.208l-1.055-.703a.749.749 0 1 1 .832-1.248l1.055.703c.487.325.779.871.779 1.456v5.965A1.75 1.75 0 0 1 14.25 16h-3.5a.766.766 0 0 1-.197-.026c-.099.017-.2.026-.303.026h-3a.75.75 0 0 1-.75-.75V14h-1v1.25a.75.75 0 0 1-.75.75Zm-.25-1.75c0 .138.112.25.25.25H4v-1.25a.75.75 0 0 1 .75-.75h2.5a.75.75 0 0 1 .75.75v1.25h2.25a.25.25 0 0 0 .25-.25V1.75a.25.25 0 0 0-.25-.25h-8.5a.25.25 0 0 0-.25.25ZM3.75 6h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 3.75A.75.75 0 0 1 3.75 3h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 3.75Zm4 3A.75.75 0 0 1 7.75 6h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 7 6.75ZM7.75 3h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 9.75A.75.75 0 0 1 3.75 9h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 9.75ZM7.75 9h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5Z"></path></svg> Your organizations**.
2. Selecione uma organização clicando nela.
3. No nome da organização, clique em **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-gear" aria-label="gear" role="img"><path d="M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z"></path></svg> Settings**. Caso não consiga ver a guia "Configurações", selecione o menu suspenso **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-kebab-horizontal" aria-label="More" role="img"><path d="M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z"></path></svg>** , clique em **Configurações**.

   ![Captura de tela das guias no perfil de uma organização. A guia "Configurações" está contornada em laranja escuro.](/assets/images/help/discussions/org-settings-global-nav-update.png)
   Na barra lateral, em "Código, planejamento e automação", clique **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-copilot" aria-label="copilot" role="img"><path d="M7.998 15.035c-4.562 0-7.873-2.914-7.998-3.749V9.338c.085-.628.677-1.686 1.588-2.065.013-.07.024-.143.036-.218.029-.183.06-.384.126-.612-.201-.508-.254-1.084-.254-1.656 0-.87.128-1.769.693-2.484.579-.733 1.494-1.124 2.724-1.261 1.206-.134 2.262.034 2.944.765.05.053.096.108.139.165.044-.057.094-.112.143-.165.682-.731 1.738-.899 2.944-.765 1.23.137 2.145.528 2.724 1.261.566.715.693 1.614.693 2.484 0 .572-.053 1.148-.254 1.656.066.228.098.429.126.612.012.076.024.148.037.218.924.385 1.522 1.471 1.591 2.095v1.872c0 .766-3.351 3.795-8.002 3.795Zm0-1.485c2.28 0 4.584-1.11 5.002-1.433V7.862l-.023-.116c-.49.21-1.075.291-1.727.291-1.146 0-2.059-.327-2.71-.991A3.222 3.222 0 0 1 8 6.303a3.24 3.24 0 0 1-.544.743c-.65.664-1.563.991-2.71.991-.652 0-1.236-.081-1.727-.291l-.023.116v4.255c.419.323 2.722 1.433 5.002 1.433ZM6.762 2.83c-.193-.206-.637-.413-1.682-.297-1.019.113-1.479.404-1.713.7-.247.312-.369.789-.369 1.554 0 .793.129 1.171.308 1.371.162.181.519.379 1.442.379.853 0 1.339-.235 1.638-.54.315-.322.527-.827.617-1.553.117-.935-.037-1.395-.241-1.614Zm4.155-.297c-1.044-.116-1.488.091-1.681.297-.204.219-.359.679-.242 1.614.091.726.303 1.231.618 1.553.299.305.784.54 1.638.54.922 0 1.28-.198 1.442-.379.179-.2.308-.578.308-1.371 0-.765-.123-1.242-.37-1.554-.233-.296-.693-.587-1.713-.7Z"></path><path d="M6.25 9.037a.75.75 0 0 1 .75.75v1.501a.75.75 0 0 1-1.5 0V9.787a.75.75 0 0 1 .75-.75Zm4.25.75v1.501a.75.75 0 0 1-1.5 0V9.787a.75.75 0 0 1 1.5 0Z"></path></svg>Copilot** e clique em **Acesso à Internet**.

A página "Acesso à Internet" tem seções separadas para Copilot cloud agent e Copilot code review, de modo que você possa configurar as seguintes definições independentemente para cada uma delas.

### Habilitar ou desabilitar o firewall

> \[!WARNING]
> Desabilitar o firewall permitirá Copilot se conectar a qualquer host, aumentando os riscos de exfiltração de código ou outras informações confidenciais.

1. Em "Acesso à Internet", defina a configuração **Habilitar firewall** como **Habilitado**, **Desabilitado** ou **Permitir que os repositórios decidam** (padrão).

### Habilitar ou desabilitar a lista de permissões recomendada

1. Em "Acesso à Internet", defina a **configuração de lista de permissões recomendada** como **Habilitado**, **Desabilitado** ou **Permitir que os repositórios decidam** (padrão).

### Controlar se os repositórios podem adicionar regras de lista de permissões personalizadas

Por padrão, os administradores do repositório podem adicionar suas próprias entradas à lista de permissões do firewall. Os proprietários da organização podem desabilitar isso para impedir que os repositórios adicionem regras personalizadas.

1. Em "Acesso à Internet", defina a configuração **permitir regras personalizadas do repositório** como **Habilitado** (padrão) ou **Desabilitado**.

### Gerenciando a lista de permissões personalizada da organização

Os itens adicionados à lista de permissões personalizada da organização se aplicam a todos os repositórios na organização. Esses itens não podem ser excluídos no nível do repositório. As regras no nível da organização e do repositório são combinadas.

1. Em "Acesso à Internet", clique **na lista de permissões personalizada da organização**.
2. Adicione os endereços que você deseja incluir na lista de permitidos. Você pode incluir:

   * **Domínios** (por exemplo, `packages.contoso.corp`). O tráfego será permitido para o domínio especificado e quaisquer subdomínios.

**Exemplo**: `packages.contoso.corp` vai permitir o tráfego para `packages.contoso.corp` e `prod.packages.contoso.corp`, mas não para `artifacts.contoso.corp`.

* **URLs** (por exemplo, `https://packages.contoso.corp/project-1/`). O tráfego só será permitido no esquema (`https`) e no host (`packages.contoso.corp`) especificados, sendo limitado aos caminhos e seus descendentes especificados.

**Exemplo**: `https://packages.contoso.corp/project-1/` vai permitir o tráfego para `https://packages.contoso.corp/project-1/` e `https://packages.contoso.corp/project-1/tags/latest`, mas não para `https://packages.contoso.corp/project-2`, `ftp://packages.contoso.corp` ou `https://artifacts.contoso.corp`.

1. Clique em **Adicionar regra**.
2. Depois de validar sua lista, clique em **Salvar alterações**.

## Configurando o firewall no nível do repositório

Os administradores do repositório podem definir as configurações de firewall no nível do repositório, incluindo habilitar ou desabilitar o firewall, habilitar ou desabilitar a lista de permissões recomendada e gerenciar uma lista de permissões personalizada. Dependendo da configuração no nível da organização, algumas dessas configurações podem ser bloqueadas. A página de configurações do repositório também tem seções separadas para Copilot cloud agent e Copilot code review, assim você pode configurar essas opções de forma independente para cada um deles.

Para acessar as configurações de firewall:

1. Em GitHub, acesse a página principal do repositório.
2. No nome do repositório, clique em **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-gear" aria-label="gear" role="img"><path d="M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z"></path></svg> Settings**. Caso não consiga ver a guia "Configurações", selecione o menu suspenso **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-kebab-horizontal" aria-label="More" role="img"><path d="M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z"></path></svg>** , clique em **Configurações**.

   ![Captura de tela de um cabeçalho de repositório que mostra as guias. A guia "Configurações" é realçada por um contorno laranja-escuro.](/assets/images/help/repository/repo-actions-settings.png)
3. Na barra lateral, em "Código, planejamento e automação", clique em **Copilot** e depois em **Acesso à Internet**.

### Habilitar ou desabilitar o firewall

> \[!NOTE]
> Você só poderá alterar essa configuração no nível do repositório se a configuração **habilitar firewall** no nível da organização estiver definida como **Permitir que os repositórios decidam**. Se a configuração no nível da organização estiver **habilitada** ou **desabilitada**, você não poderá alterar essa configuração para repositórios individuais.

1. Ative ou desative a configuração **Habilitar firewall** .

### Habilitar ou desabilitar a lista de permissões recomendada

> \[!NOTE]
> Você só poderá alterar essa configuração no nível do repositório se a **configuração da lista de permissões recomendada** no nível da organização estiver definida como **Permitir que os repositórios decidam**. Se a configuração no nível da organização estiver **habilitada** ou **desabilitada**, você não poderá alterar essa configuração para repositórios individuais.

1. Alterne ou desative a **configuração de lista de permissões recomendada** .

### Gerenciando a lista de permissões personalizada

> \[!NOTE]
> Você só poderá adicionar regras personalizadas de lista de permissões no nível do repositório se a configuração **Permitir regras personalizadas de repositório** no nível da organização estiver definida como **Habilitada**. Para obter mais informações, consulte [Controlando se os repositórios podem adicionar regras de lista de permissões personalizadas](#controlling-whether-repositories-can-add-custom-allowlist-rules).

1. Clique na **lista de permissões personalizada**.
2. Adicione os endereços que você deseja incluir na lista de permitidos. Você pode incluir:

   * **Domínios** (por exemplo, `packages.contoso.corp`). O tráfego será permitido para o domínio especificado e quaisquer subdomínios.

**Exemplo**: `packages.contoso.corp` vai permitir o tráfego para `packages.contoso.corp` e `prod.packages.contoso.corp`, mas não para `artifacts.contoso.corp`.

* **URLs** (por exemplo, `https://packages.contoso.corp/project-1/`). O tráfego só será permitido no esquema (`https`) e no host (`packages.contoso.corp`) especificados, sendo limitado aos caminhos e seus descendentes especificados.

**Exemplo**: `https://packages.contoso.corp/project-1/` vai permitir o tráfego para `https://packages.contoso.corp/project-1/` e `https://packages.contoso.corp/project-1/tags/latest`, mas não para `https://packages.contoso.corp/project-2`, `ftp://packages.contoso.corp` ou `https://artifacts.contoso.corp`.

1. Clique em **Adicionar regra**.
2. Depois de validar sua lista, clique em **Salvar alterações**.

## Leitura adicional

* [Armazenar informações em variáveis](/pt/actions/how-tos/write-workflows/choose-what-workflows-do/use-variables#creating-configuration-variables-for-a-repository)
* [Configurar o ambiente de desenvolvimento](/pt/copilot/how-tos/copilot-on-github/customize-copilot/customize-cloud-agent/customize-the-agent-environment)