{"meta":{"title":"Criando guardrails para o agente de nuvem GitHub Copilot","intro":"Configure sua empresa para que Copilot cloud agent ela opere em um ambiente seguro e compatível.","product":"GitHub Copilot","breadcrumbs":[{"href":"/pt/copilot","title":"GitHub Copilot"},{"href":"/pt/copilot/tutorials","title":"Tutoriais"},{"href":"/pt/copilot/tutorials/cloud-agent","title":"Agente de nuvem"},{"href":"/pt/copilot/tutorials/cloud-agent/build-guardrails","title":"Criar proteções"}],"documentType":"article"},"body":"# Criando guardrails para o agente de nuvem GitHub Copilot\n\nConfigure sua empresa para que Copilot cloud agent ela opere em um ambiente seguro e compatível.\n\nAntes de habilitar Copilot cloud agent, é uma boa prática configurar sua empresa para que você possa estar confiante de que Copilot irá operar dentro de diretrizes seguras e previsíveis.\n\n## Saiba mais sobre proteções internas\n\nCopilot cloud agent tem uma base forte de proteções de segurança internas projetadas para proteger contra pontos de risco comuns de agentes de IA. Consulte [Riscos e mitigações para GitHub Copilot agente de nuvem](/pt/copilot/concepts/agents/cloud-agent/risks-and-mitigations).\n\n## Planejar configurações de política\n\nPlaneje suas políticas com Copilot cloud agent antecedência. As políticas permitem que você defina uma linha de base para restrições no nível empresarial, que os proprietários da organização podem restringir ainda mais, se necessário.\n\nAlgumas perguntas a serem feitas são:\n\n* Em quais organizações e repositórios serão Copilot cloud agent habilitados? Consulte [Gerenciando o acesso ao agente de nuvem GitHub Copilot](/pt/copilot/concepts/agents/cloud-agent/access-management).\n* Quais servidores MCP você configurará para dar Copilot cloud agent acesso a ferramentas externas? Consulte [Configurar servidores MCP para seu repositório](/pt/copilot/how-tos/copilot-on-github/customize-copilot/configure-mcp-servers).\n\n### Quais políticas não se aplicam?\n\nAs políticas Copilot a seguir não se aplicam a Copilot cloud agent:\n\n* Modelos personalizados (fornecendo suas próprias chaves de API LLM)\n* Registros MCP privados\n\n## Adaptar conjuntos de regras\n\nCopilot cloud agent já está impedido de ações como fazer push para uma ramificação padrão ou mesclar solicitações de pull. Você pode expandir essas proteções padrão em conjuntos de regras de ramo.\nCopilot cloud agent está sujeito a conjuntos de regras, assim como os desenvolvedores humanos.\n\nPara adaptar seus conjuntos de regras para Copilot cloud agent:\n\n* **Considere se regras adicionais são necessárias** em repositórios em que os agentes operarão, como exigir resultados de code scanning ou Code Quality. Se você identificou as organizações ou os repositórios nos quais Copilot cloud agent serão habilitados, você poderá aplicar uma propriedade personalizada a elas para que elas sejam fáceis de direcionar em um conjunto de regras.\n* **Considere se Copilot cloud agent será bloqueado** por qualquer um de seus conjuntos de regras existentes.\n  Copilot\n  *pode* assinar suas confirmações, mas pode não ser capaz de seguir outras regras que restringem os metadados de confirmação.\n* **Proteja arquivos de configuração importantes Copilot e MCP** com um `CODEOWNERS` arquivo e habilite a regra \"Exigir revisão dos Proprietários de Código\" para que as edições nesses arquivos sejam aprovadas por equipes específicas. Para os caminhos de arquivo alvo, consulte [Guia de personalização rápida do Copilot](/pt/copilot/reference/customization-cheat-sheet).\n\n## Configurar seu ambiente GitHub Actions\n\nCopilot cloud agent opera em executores GitHub Actions. Configure seus executores e políticas para que Copilot opere com segurança.\n\n### Armazenar dados e segredos\n\nContinua armazenando dados e tokens que você *não* deseja Copilot acessar como **GitHub Actions variáveis ou como segredos**.\nCopilot não poderá acessá-los em suas sessões ou etapas de configuração do ambiente.\n\nSe você precisar fornecer dados e segredos que Copilot cloud agent\\_ele\\_ precisa, poderá fazer isso configurando segredos e variáveis dos Agentes no nível da organização ou do repositório. Para obter mais informações, consulte [Configurar segredos e variáveis para Copilot agente de nuvem](/pt/copilot/how-tos/copilot-on-github/customize-copilot/customize-cloud-agent/configure-secrets-and-variables).\n\n### Configurar executores\n\nDecida quais corredores você usará para Copilot cloud agent. É recomendável usar executores **GitHub-hospedados** para que cada Copilot cloud agent seja executado em uma nova máquina virtual. Se você usar executores auto-hospedados, recomendamos usar executores efêmeros.\n\nOs proprietários da organização podem restringir os executores de Copilot cloud agent a um rótulo específico de executor, a ser usado automaticamente em todos os repositórios. Consulte [Configurando executores do agente de nuvem do GitHub Copilot em sua organização](/pt/copilot/how-tos/administer-copilot/manage-for-organization/configure-runner-for-coding-agent).\n\n### Configurar políticas de fluxo de trabalho\n\nDecida se os workflows **GitHub Actions devem ser impedidos de serem executados** em solicitações de pull que o Copilot cloud agent cria. Consulte [Configurações de GitHub Copilot agente de nuvem](/pt/copilot/how-tos/use-copilot-agents/cloud-agent/configuring-agent-settings#allowing-github-actions-workflows-to-run-automatically-when-copilot-pushes).\n\nPor padrão, os fluxos de trabalho são impedidos de serem executados até que alguém com acesso de gravação os aprove. Os administradores do repositório poderão desabilitar esse recurso, portanto, comunique-se com eles com antecedência sobre sua configuração preferida.\n\n### Examinar permissões padrão\n\nVerifique as permissões padrão para o `GITHUB_TOKEN` na sua empresa. Consulte [Impor políticas para GitHub Actions em sua empresa](/pt/enterprise-cloud@latest/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-policies-for-github-actions-in-your-enterprise#workflow-permissions).\n\nEssa política **não** afeta o token que Copilot receberá por suas sessões, `GITHUB_TOKEN`\\_\\_ usada em etapas de configuração de ambiente definidas em `copilot-setup-steps.yml` arquivos de fluxo de trabalho.\n\nTenha em mente que os desenvolvedores poderão definir suas próprias configurações nesses arquivos de fluxo de trabalho `permissions`, e é aconselhável incentivá-los a usar as permissões mínimas requeridas em todos os fluxos de trabalho."}