> ## Documentation Index
> Fetch the complete documentation index at: https://docs.devin.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 本地 Agent 控制

> 通过根级基线环境和按组织设置的覆盖，在整个企业中配置 Devin Desktop 和 Devin CLI 设置。

Enterprise Admin 可通过两级系统配置成员如何使用本地 Agent：[Devin Desktop](/zh/desktop/devin-local) 和 [Devin CLI](/zh/cli/enterprise/team-settings)：

* **根级配置**设定适用于企业中每个组织的基线环境。
* **组织级覆盖**允许你为特定组织定制各项控制，而不会影响其他组织。

两个级别提供相同的一组控制项 (功能、模型、权限与安全、MCP/ACP、代码库智能、共享和合规性) 。本页面说明这两个级别如何协同工作。

<Note>
  这些控制项管理在成员机器上运行的本地 Agent。它们优先于成员在本地设置的任何用户级或项目级配置——企业强制执行的规则始终具有最高优先级。有关各项设置及其含义，请参阅 [CLI 团队设置](/zh/cli/enterprise/team-settings)。
</Note>

<div id="root-level-configuration">
  ## 根级配置
</div>

根级配置是整个企业的基线环境。企业中的每个组织都会继承这些值，除非某个组织明确覆盖某个特定控制项。

在企业设置中管理根级配置：

* **设置 → 企业 → Devin Desktop**

请先在此处设置企业级默认值。你在此级别配置的任何内容，都会成为所有尚未覆盖该设置的组织的有效值。

<div id="organization-level-overrides">
  ## 组织级覆盖
</div>

<Warning>
  应用组织专属覆盖要求将本地 Agent 的计费归属到特定子组织。在依赖组织级覆盖之前，**请联系你的账户团队以启用此功能**。
</Warning>

在任何组织中，Admin 都可以打开同一设置页面，并仅针对该组织覆盖各项控制项。在组织级页面上，每个控制项都会显示当前从根组织继承的值，且呈灰显状态、不可编辑，旁边还有 **覆盖** 操作。

<Steps>
  <Step title="打开组织设置">
    前往该组织的 **Devin Desktop** 设置页面。继承自根组织的控制项会显示出来，但不可编辑。
  </Step>

  <Step title="覆盖控制项">
    点击要更改的控制项旁的 **覆盖**。该控制项将变为可编辑，其值也将设置为组织级别的值。
  </Step>

  <Step title="恢复继承">
    点击已覆盖控制项旁的 **重置**，以清除覆盖。该控制项将恢复继承当前的根级值。
  </Step>
</Steps>

<div id="overrides-are-a-pure-replacement-lists-are-not-merged">
  ### 覆盖会完全替换原有设置——列表不会合并
</div>

组织级覆盖会**完全替换**该控制项的根级值。这对于包含列表的控制项尤为重要，例如：

* 允许的模型
* MCP 服务器和允许列表中的 MCP 服务器
* MCP 注册表 URL
* 权限规则 (`allow` / `ask` / `deny`)
* Command 允许/拒绝列表
* 沙盒域名允许列表和拒绝列表

当你覆盖其中一个列表控制项时，将**按原样**使用组织的列表——不会与根级列表取并集、追加或以其他方式组合。你在组织级设置的内容就是完整的生效列表。

<Warning>
  由于列表会被替换而非合并，组织级覆盖**不会**继承根列表中的任何条目。如果你希望根列表中的条目继续对该组织生效，请在覆盖中明确包含这些条目。
</Warning>

例如，如果根级允许 MCP 服务器 `A` 和 `B`，而某个组织将允许的 MCP 服务器覆盖为仅 `C`，那么该组织中的成员只能使用 `C`，不能使用 `A` 或 `B`。

<div id="each-control-is-independent">
  ### 每项控制均相互独立
</div>

覆盖按控制项分别生效。覆盖某项控制不会影响其他任何控制项：

* 已覆盖的控制项将采用组织级别的值。
* 未覆盖的控制项将继续继承根级配置。

这样，组织只需在必要的控制项上偏离 Enterprise 基线环境，其他所有控制项仍与根级保持同步。之后如果更改根级值，该更改会应用到所有未覆盖该特定控制项的组织。

<div id="reset-to-inherit">
  ### 重置为继承
</div>

任何覆盖都可以通过 **重置** 清除。重置某个控制项会移除其组织级值，使该控制项恢复继承根级设置——就像从未被覆盖一样。重置仅影响你重置的那个控制项；同一组织中的其他覆盖不受影响。

<div id="which-organizations-controls-apply-to-a-user">
  ## 哪个组织的控制项设置适用于用户
</div>

企业用户的组织控制项设置取决于其**主要计费组织**。

主要计费组织即为用户的本地 Agent 用量计费的组织。系统会按以下顺序确定：

1. **显式分配** — 管理员为用户分配计费组织。
2. **自动解析** — 否则，使用用户可访问的第一个组织 (通过直接成员资格或 Identity Provider 组) 。

实际上，用户会获得根级配置，以及其主要计费组织设置的所有覆盖。因此，如果主要计费组织不同，或覆盖了不同的设置，同一企业中的两名用户可能会看到不同的实际控制项设置。

<Tip>
  如果你依赖组织专属的控制项设置，我们建议**为每位用户显式分配主要计费组织**，而非依赖自动解析。显式分配可确保每位用户适用哪个组织的覆盖是确定的。
</Tip>

<div id="further-reading">
  ## 延伸阅读
</div>

* [Devin CLI 团队设置](/zh/cli/enterprise/team-settings) — 各项控制项及其功能
* [Devin Local agent](/zh/desktop/devin-local) — Devin Desktop 中的本地 Agent
* [权限](/zh/cli/reference/permissions) — 权限控制项所用的权限规则语法
* [配置](/zh/cli/reference/configuration/config-file) — 本地 (用户/项目) 配置与强制设置之间的关系
