概述
system.json 是一个可选的全系统策略文件,管理员会将其分发到受管设备上 (通常通过 MDM) 。它位于仅管理员可写的系统目录中,因此,与位于 ~/.config/devin/config.json 的用户配置不同,其中的设置无法由用户更改或删除。
可用于:
- 将身份验证固定到你的 Enterprise Devin 主机和/或账户,使
devin auth login跳过登录方式菜单,并拒绝不属于你的组织的账户。 - 为 CLI 及其更新程序强制指定出站 HTTP 代理。Enterprise 设置优先于用户配置;如果用户自己的配置中也有
proxy部分,系统会要求其先删除该部分,CLI 才能启动——部署前请参阅代理。
文件位置
示例
选项参考
各字段相互独立——仅设置所需字段。未知字段将被忽略,因此为较新版本 CLI 编写的策略仍可在较旧版本上应用其中已知的设置。
enterprise_host
devin auth login 将:
- 跳过登录方式菜单和子域名提示,直接通过已配置的主机进行身份验证。
- 如果登录后获得的账户属于其他主机 (或根本不属于任何 Devin Enterprise) ,则拒绝登录,并提示用户前往正确的主机。
- 完全禁用旧版 Windsurf 登录 流程。
acme.devinenterprise.com、ACME.DevinEnterprise.com 和 https://acme.devinenterprise.com/ 视为等效。登录时会保留显式指定的 http:// 协议 (仅用于测试) ;否则默认使用 https://。
account_id
account_id 还会拒绝使用旧版 Windsurf 登录流程,因为 Windsurf 账户无法满足 Devin 账户策略。
proxy
proxy 部分相同:
devin-updater 二进制程序也会读取此设置,因此后台更新将使用与 CLI 相同的代理。
行为和故障模式
登录强制执行会在执行
devin auth login 时生效。对于在策略部署前已登录设备上存储的凭据,不会重新验证。因此,请在推出 CLI 前部署 system.json,或者让受影响的用户执行 devin auth logout 后重新登录。
在 stable、next 或 enterprise 构建中,无法通过环境变量重定向 system.json 的路径,因此用户无法将 CLI 指向自己的策略。
验证策略
enterprise_host 后,登录方式菜单不应出现,输出的登录 URL 应指向你配置的主机。然后确认生成的会话:
system.json 涵盖必须在登录前或登录过程中配置的设备级策略。大多数其他组织级控制项——模型、MCP 服务器和注册表、终端权限、沙盒强制执行、网页搜索——均在服务器端的团队设置中进行管理,并会在用户登录后自动生效。
延伸阅读
- Devin 身份验证
- 团队设置
- 配置文件
- 控制项
- Devin Desktop Enterprise Policies — 编辑器中通过 MDM 分发的等效策略界面

