Overview
Package and manifest policies help teams govern dependency usage. They use allow and deny rules scoped to the workspace, organizations, repositories, or applications. Package policies evaluate package and package version data. Manifest policies evaluate manifest file metadata.Package allow and deny policies
Package policies support a default action and optional package rules.
Package rules can match on:
- Package URL (
purl) - Package name
- Namespace
- Package type
- Version range
Package decisions
Package decisions are explicit package-level decisions for a policy. Supported decision values are:
Package decisions can include a version range and reason.
Manifest allow and deny policies
Manifest policies support allow and deny rules for dependency files.
Manifest rules can match on:
- Manifest type
- Language
- Manifest file path
- Lock file path
review default action. Manifest policies support allow and deny.
Scopes
Package and manifest rules can be scoped to:- Workspace
- Organization
- Repository
- Application