Гайд · TNWS AI
Как отключить MCP tools для Copilot Code Review
Отключение MCP-инструментов именно для Copilot Code Review, проверка последствий на тестовом PR и документирование отката.
Задача и применимость
Этот гайд решает конкретную задачу: запретить Copilot Code Review вызывать MCP tools в конкретном репозитории, не смешивая эту настройку с доступом других Copilot-агентов. Он подходит репозиториям с ограничениями на внешний контекст, пилотам security review и ситуациям, где администратору нужен явный минимальный набор источников данных. Итогом должна стать не просто включённая опция, а воспроизводимая настройка с тестовым pull request, наблюдаемым результатом и понятным откатом.
Важно отделять три слоя. Copilot Code Review анализирует изменения и формирует замечания или решение review. Ruleset и branch protection определяют, что блокирует merge. Люди, тесты и владельцы компонентов отвечают за принятие риска. Изменение одного слоя не отменяет остальные. Поэтому ниже предусмотрены позитивный и негативный тесты, а ожидаемый результат описан через видимые элементы интерфейса, без выдуманных процентов точности.
Что подтверждено в официальной документации
Проверено 13 сентября 2026 года. Переключатель Allow Copilot to use MCP tools when reviewing pull requests находится в Settings → Copilot → Code review и включён по умолчанию. Его отключение запрещает Code Review обращаться ко всем MCP tools, включая стандартные GitHub и Playwright; при этом cloud coding agent всё ещё может иметь настроенные MCP servers.
Основные первоисточники: использование Copilot Code Review, настройка Copilot Code Review и MCP для Copilot в репозитории. Для этого материала использованы только названия функций и поведение, прямо описанные GitHub. Тарифы и цены не приводятся: они не нужны для выполнения процедуры и могут меняться.
Перед началом убедитесь, что у вас есть административные права для нужного уровня — репозитория или организации. Сделайте снимок текущей конфигурации: запишите значение переключателей, имя ruleset, его targets и обязательные checks. Такой baseline позволяет отличить эффект новой настройки от уже существующей политики и быстро вернуть рабочее состояние.
Пошаговая настройка
- Зафиксируйте причину запрета, владельца решения и один безопасный PR для проверки до/после.
- Откройте целевой репозиторий и перейдите в Settings.
- В боковой панели выберите Copilot, затем Code review.
- Найдите Allow Copilot to use MCP tools when reviewing pull requests и выключите переключатель.
- Не удаляйте конфигурацию MCP server только ради этой задачи: переключатель ограничивает именно Code Review.
- Создайте или обновите тестовый PR со ссылкой на безопасный issue и запросите Copilot review.
- Проверьте комментарии и связанную review session: не должно быть tool calls к MCP. Не делайте вывод только по отсутствию атрибуции, если доступен session log.
- Задокументируйте результат и способ отката: включить тот же переключатель. Отдельно проверьте cloud agent, если политика должна запретить MCP и ему.
После сохранения не переходите сразу к массовому включению. Откройте страницу ruleset или Code review повторно и убедитесь, что значение сохранилось. Затем проверяйте поведение на отдельной ветке и безопасном PR. В описании PR укажите цель теста, ожидаемый эффект и человека, который подтвердит результат. Это превращает разовую настройку в проверяемую процедуру.
Готовый шаблон для копирования
Скопируйте карточку в issue, change request или описание тестового PR и заполните угловые скобки. Она одновременно служит планом работы и журналом проверки.
Изменение политики MCP для Code Review
Репозиторий: OWNER/REPO
Причина: <security/compliance/изоляция пилота>
Настройка: Allow Copilot to use MCP tools when reviewing pull requests = OFF
Тестовый PR: <URL>
Review session проверена: да
MCP tool calls после отключения: отсутствуют/обнаружены
Cloud agent проверен отдельно: да/не применимо
Владелец решения: <роль>
Откат: вернуть переключатель в ON
Дата проверки продукта: 13.09.2026
Ссылка на официальную документацию: https://docs.github.com/en/copilot/how-tos/copilot-on-github/set-up-copilot/configure-code-review
Если команда использует внутреннего ассистента для подготовки change request, можно дать ему следующий промпт. Он не просит модель менять настройки и поэтому оставляет действие администратору:
Подготовь план изменения GitHub Copilot Code Review по карточке ниже.
Не придумывай текущие значения, права, тарифы или результат проверки.
Раздели ответ на: предпосылки, точный путь в интерфейсе, позитивный тест,
негативный тест, наблюдаемые критерии успеха, риски и откат.
Если в карточке нет факта, пометь его как «нужно проверить».
<вставьте заполненную карточку>
Реалистичный пример входа и результата
Вход. В репозитории legal-docs запрещено обогащение review внешними tools. Администратор выключает параметр и повторяет review PR со ссылкой на issue.
Ожидаемый результат. В session log нового review отсутствуют MCP tool calls. Сам Copilot review может анализировать diff; настройка не доказывает отключение MCP у cloud coding agent, поэтому тот проверяется отдельно.
Результат считается подтверждённым только по интерфейсу GitHub и, где применимо, по timeline, merge box, атрибуциям или session log. Фраза модели, предположение администратора или отсутствие комментариев не являются достаточным доказательством. Сохраните URL тестового PR и краткую запись того, что наблюдалось до и после изменения.
Как провести позитивный и негативный тест
Позитивный тест должен попадать точно в разрешённую область: выбранный репозиторий, целевая ветка, подходящие пути и завершённые обязательные checks. До запуска запишите ожидаемое событие — например, автоматическое назначение Copilot, появление approval, видимый комментарий или MCP tool call.
Негативный тест меняет ровно одно условие. Это может быть исключённый репозиторий, файл вне glob, отсутствующий внешний идентификатор или выключенный переключатель. Если одновременно изменить несколько условий, невозможно понять причину результата. Для обоих тестов используйте безопасные изменения, которые можно закрыть без merge.
После теста сравните наблюдения с карточкой. Если результат неоднозначен, не расширяйте охват. Верните исходную конфигурацию, проверьте права, порядок rulesets, target branches и состояние PR, затем повторите тест с одним контролируемым изменением.
Типичные ошибки
- Считать переключатель глобальным запретом для всех Copilot agents.
- Удалять сервер вместо точечного изменения Code Review.
- Не сравнить review session до и после.
- Не записать способ отката.
- Проверять только наличие комментариев: они могут быть сделаны по diff без MCP.
Есть и общая ошибка: путать «Copilot завершил review» с «изменение можно сливать». Автоматический review — дополнительный сигнал. Обязательные тесты, секрет-сканирование, review владельца кода и внутренние процедуры сохраняют силу. Если Copilot предлагает исправление, просмотрите diff, запустите тесты и только потом принимайте изменение.
Чек-лист финальной проверки
- Открыт правильный owner, repository или organization.
- Исходная конфигурация сохранена для отката.
- Названия пунктов интерфейса сверены с документацией на 13.09.2026.
- Настройка сохранена и повторно открыта для проверки.
- Позитивный тест выполнен на безопасном pull request.
- Негативный тест меняет только одно условие.
- Проверены реальные ruleset, target branches, required reviews и checks.
- Автоматический результат сверён с diff и тестами человеком.
- Ссылки на тестовый PR и наблюдения записаны.
- План отката понятен ответственному администратору.
FAQ
Отключаются ли GitHub и Playwright tools?
Для Code Review — да: документация прямо включает стандартные tools в действие запрета.
Отключится ли cloud coding agent?
Не обязательно. GitHub отдельно предупреждает, что cloud agent всё ещё может иметь MCP servers.
Как доказать результат?
Откройте review session тестового PR и проверьте отсутствие MCP tool calls после изменения.
Как вернуть функцию?
Снова включите тот же переключатель в Settings → Copilot → Code review.
Итог
Настройка готова к эксплуатации, когда команда может повторить её по карточке, показать подтверждение в GitHub и объяснить, какое условие должно сработать в позитивном и негативном сценариях. Если подтверждения нет, оставьте пилот ограниченным и не меняйте требования merge для остальных репозиториев. Перед следующим массовым изменением снова откройте официальные источники: возможности Copilot и элементы интерфейса изменяются со временем.
Читайте также
Как проверить использование MCP в Copilot Code Review
Проверка MCP-контекста в Copilot Code Review по атрибуциям, review session и журналу tool calls — с воспроизводимым тестом.
Как ограничить Copilot approvals путями файлов
Настройка File paths для Copilot approvals: glob-шаблоны, позитивные и негативные тесты, ожидаемое поведение и откат.
Как проверить локальные изменения Copilot в Visual Studio
Локальный code review в Visual Studio через Review changes with Copilot: запуск, разбор комментариев, очистка и повторная проверка.
Комментарии
Пока тихо. Скажите первое слово