本指南适用于想要为其工作区设置 Codex 的 ChatGPT Enterprise 管理员。
Enterprise-grade 安全和隐私
Codex supports ChatGPT Enterprise security features, including:
没有企业数据培训
遵循 ChatGPT Enterprise 政策的驻留和保留
细粒度的用户访问控制
静态数据加密 (AES-256) 和传输中数据加密 (TLS 1.2+)
通过 ChatGPT 合规性 API 进行审计日志记录
有关安全控制和运行时保护,请参阅 代理审批和安全 。有关更多详细信息,请参阅 零数据保留 (ZDR) 。有关更广泛的企业安全概述,请参阅 Codex 安全白皮书。
Pre-requisites:确定所有者和推出策略
在推出期间,团队成员可能会支持将 Codex 集成到您的组织的不同方面。确保您拥有以下所有者:
ChatGPT Enterprise 工作区所有者:需要在工作区中配置 Codex 设置。
安全所有者:确定 Codex 的代理权限设置。
分析所有者:将分析和合规性 API 集成到您的数据管道中。
Codex local: includes the Codex app, CLI, and IDE extension. The agent runs on the developer’s computer in a sandbox.
Codex cloud: includes hosted Codex features (including Codex cloud, iOS, Code Review, and tasks created by the Slack integration or Linear integration). The agent runs remotely in a hosted container with your codebase.
两者:本地+云一起使用。
您可以启用本地、云或两者,并通过工作区设置和 role-based 访问控制 (RBAC) 来控制访问。
第 1 步:在工作区中启用 Codex
您可以在 ChatGPT Enterprise 工作区设置中配置对 Codex 的访问。
转至 工作区设置 > 设置和权限 。
Codex local
Codex local is enabled by default for new ChatGPT Enterprise workspaces. If you are not a ChatGPT workspace owner, you can test whether you have access by installing Codex and logging in with your work email.
打开允许成员使用本地 Codex。
这允许允许的用户使用 Codex app、CLI 和 IDE 扩展。
如果成员需要编程式 Codex 本地工作流程,请授予允许用户在 访问令牌 部分或通过自定义角色创建 访问令牌 。工作区所有者和管理员可以使用 Codex 本地部分中的 访问令牌 过期限制来设置成员可以为新令牌选择的最长过期时间。有关设置和权限详细信息,请参阅 访问令牌 。
如果 Codex 本地开关关闭,尝试使用 Codex app、CLI 或 IDE 的用户将看到以下错误:“403 - 未经授权。请联系您的 ChatGPT 管理员获取访问权限。”
启用 Codex CLI 的设备代码身份验证
允许开发人员在 non-interactive 环境(例如远程开发盒)中使用 Codex CLI 时使用设备代码登录。更多详细信息请参见身份 验证 。
Codex cloud
先决条件
Codex cloud requires GitHub (cloud-hosted) repositories. If your codebase is on-premises or not on GitHub, you can use the Codex SDK to build similar workflows on your own infrastructure.
要将 Codex 设置为管理员,您必须拥有对组织内常用存储库的 GitHub 访问权限。如果您没有必要的访问权限,请与工程团队中拥有必要访问权限的人员合作。
在工作区设置中启用 Codex cloud
首先在 工作区设置 > 设置和权限 的 Codex 部分中打开 ChatGPT GitHub 连接器。
要为您的工作区启用 Codex cloud,请启用允许成员使用 Codex cloud。启用后,用户可以直接从 ChatGPT 中的 left-hand 导航面板访问 Codex。
请注意,Codex 最多可能需要 10 分钟才会出现在 ChatGPT 中。
启用 Codex Slack 应用程序以在任务完成时发布答案
Codex posts its full answer back to Slack when the task completes. Otherwise, Codex posts only a link to the task.
要了解更多信息,请参阅 Slack 中的 Codex。
启用Codex代理访问互联网
默认情况下,Codex cloud 代理在运行时无法访问互联网,以帮助防范提示注入等安全风险。
此设置允许用户使用常见软件依赖域的允许列表、添加域和受信任站点以及指定允许的 HTTP 方法。
有关互联网访问和运行时控制的安全影响,请参阅 代理审批和安全 。
第 2 步:设置自定义角色 (RBAC)
使用 RBAC 控制访问 Codex 本地和 Codex cloud 的精细权限。
RBAC 让您做什么
工作区所有者可以在 ChatGPT 管理设置中使用 RBAC 来:
为未分配任何自定义角色的用户设置默认角色
创建具有精细权限的自定义角色
将一个或多个自定义角色分配给组
通过 SCIM 自动将用户同步到组中
从“自定义角色”选项卡集中管理角色
用户可以继承多个角色,并且权限解析为这些角色中最宽松(限制最少)的访问权限。
创建 Codex 管理员组
设置专门的“Codex 管理员”组,而不是向广大受众授予 Codex 管理权。
查看 Codex 工作区分析
打开 Codex 策略页面来管理 cloud-managed requirements.toml 策略
将这些托管策略分配给用户组或配置默认后备策略
管理 Codex cloud 环境,包括编辑和删除环境
将此角色用于拥有 Codex 部署、策略管理和治理的一小组管理员。一般 Codex 用户不需要。您不需要 Codex cloud 来启用此切换。
推荐的推出模式:
为应该使用 Codex 的人员创建“Codex 用户”组
为应管理 Codex 设置和策略的较小人员创建一个单独的“Codex 管理员”组
仅将允许成员管理 Codex 的自定义角色分配给“Codex 管理员”组
将“Codex 管理员”组的成员资格限制为工作区所有者或指定的平台、IT 和治理操作员
如果您使用 SCIM,请通过您的身份提供商支持“Codex Admin”组,以便可以审核和集中管理成员资格更改
这种分离使得 Codex 的推出变得更加容易,同时将分析、环境管理和策略部署仅限于受信任的管理员。有关 RBAC 设置详细信息和完整权限模型,请参阅 OpenAI RBAC 帮助中心文章 。
步骤 3:配置 Codex 本地要求
Codex Admins can deploy admin-enforced requirements.toml policies from the Codex Policies page.
当您想要将不同的本地 Codex 约束应用于不同的组而不首先分发 device-level 文件时,请使用此页面。托管策略使用与 托管配置 中所述相同的 requirements.toml 格式,因此您可以定义允许的批准策略、沙箱模式、Web 搜索行为、MCP 服务器白名单、功能引脚和限制性命令规则。要禁用 Browser Use、in-app 浏览器或 Computer Use,请参阅 引脚功能标志 。
推荐设置:
为大多数用户创建基准策略,然后仅在需要时创建更严格或更宽松的变体。
将每个托管策略分配给特定的用户组,并为其他人配置默认后备策略。
谨慎制定团体规则。如果用户匹配多个 group-specific 规则,则应用第一个匹配规则。
将每个策略视为该组的完整配置文件。 Codex 不会填充后续匹配组规则中缺失的字段。
当用户使用 ChatGPT 登录时,这些 cloud-managed 策略适用于 Codex 本地表面,包括 Codex app、CLI 和 IDE 扩展。
requirements.toml 策略示例
使用 cloud-managed requirements.toml 策略为每个组强制实施您想要的防护措施。下面的代码片段是您可以调整的示例,而不是必需的设置。
对于 Codex 0.138.0 或更高版本,首选 allowed_permission_profiles 和托管 default_permissions。仅将 allowed_sandbox_modes 用于仍配置 sandbox_mode 的旧部署。
示例:限制网络搜索、沙盒模式和标准本地部署的批准:
allowed_web_search_modes = ["disabled", "cached"] allowed_sandbox_modes = ["workspace-write"] allowed_approval_policies = ["on-request"] 示例:允许升级队列的标准权限配置文件:
Permission-profile 白名单需要 Codex 0.138.0 或更高版本。仅在每个托管客户端运行支持版本后才使用此示例。
default_permissions = ":workspace" [allowed_permission_profiles] ":read-only" = true ":workspace" = true 示例:约束 Browser Use、in-app 浏览器和 Computer Use:
[features] browser_use = false browser_use_full_cdp_access = false in_app_browser = false computer_use = false 示例:当您希望管理员阻止或限制特定命令时添加限制性命令规则:
[rules] prefix_rules = [ { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before mutating remote history." }, ] 检查用户策略
使用工作流末尾的策略查找工具来确认哪个托管策略适用于用户。您可以按组或输入用户电子邮件来检查策略分配。
步骤 4:使用 Team Config 标准化本地配置
希望在整个组织内标准化 Codex 的团队可以使用 Team Config 共享默认值、规则和技能,而无需在每个本地配置上重复设置。
您可以将团队配置设置检查到 .codex 目录下的存储库中。当用户打开该存储库时,Codex 会自动获取团队配置设置。
有关位置和优先级,请参阅 配置基础知识 。
步骤 5:配置 Codex cloud 的使用(如果启用)
此步骤涵盖启用 Codex cloud 工作区切换后的存储库和环境设置。
将 Codex cloud 连接到存储库
导航到 Codex 并选择开始
如果您尚未将 GitHub 连接到 ChatGPT,请选择连接到 GitHub 以安装 ChatGPT GitHub 连接器
安装或连接 ChatGPT GitHub 连接器
选择 ChatGPT 连接器的安装目标(通常是您的主要组织)
允许您想要连接到 Codex 的存储库
对于 GitHub 企业托管用户 (EMU),组织所有者必须先为组织安装 Codex GitHub 应用程序,然后用户才能连接 Codex cloud 中的存储库。
有关更多信息,请参阅 云环境 。
Codex uses short-lived, least-privilege GitHub App installation tokens for each operation and respects the user’s existing GitHub repository permissions and branch protection rules.
配置IP地址
如果您的 GitHub 组织控制应用程序用于连接的 IP 地址,请确保包含 Codex cloud 出口 IP 范围。
这些 IP 范围可能会更改。考虑自动检查它们并根据最新值更新您的允许列表。
使用 Codex cloud 启用代码审查
要允许 Codex 对 GitHub 执行代码审查,请转至 设置 → 代码审查 。
您可以在存储库级别配置代码审查。用户还可以为其 PR 启用自动审核,并选择 Codex 何时自动触发审核。更多详细信息请参见 GitHub 集成页面 。
使用概述页面确认您的工作区已打开代码审查并查看可用的审查控件。
使用自动审核设置来决定 Codex 是否应自动审核已连接存储库的拉取请求。
使用审核触发器来控制哪些拉取请求事件应启动 Codex 审核。
配置 Codex 安全性
Codex Security helps engineering and security teams find, confirm, and remediate likely vulnerabilities in connected GitHub repositories.
在较高层面上,Codex Security:
按提交扫描连接的存储库
对可能的发现进行排名并在可能的情况下确认它们
显示结构化的结果,包括证据、关键性和建议的补救措施
让团队完善存储库威胁模型,以提高优先级并审查质量
有关设置、扫描创建、结果审查和威胁模型指南,请参阅 Codex Security 设置。有关产品概述,请参阅 Codex Security 。
第 6 步:设置治理和可观察性
Codex gives enterprise teams options for visibility into adoption and impact. Set up governance early so your team can track adoption, investigate issues, and support compliance workflows.
Codex governance typically uses
分析仪表板可实现快速、self-serve 可见性
分析 API 用于程序化报告和商业智能集成
用于审计和调查工作流程的合规性 API
推荐的基线设置
指定负责人进行采用报告
指定负责人进行审计和合规审查
定义审核节奏
决定成功是什么样子
Analytics API 设置步骤
以所有者或管理员身份登录 OpenAI API 平台门户 ,然后选择正确的组织。
转至 API 密钥页面 。
创建专用于 Codex Analytics 的新密钥,并为其指定一个描述性名称,例如 Codex Analytics API。
为您的组织选择适当的项目。如果您只有一个项目,则默认项目即可。
将密钥权限设置为只读,因为此 API 仅检索分析数据。
复制密钥值并安全存储,因为您只能查看一次。
发送电子邮件至 support@openai.com ,将该密钥的范围限定为 codex.enterprise.analytics.read。等待 OpenAI 确认您的 API 密钥具有 Codex Analytics API 访问权限。
要使用 Analytics API 密钥:
在 ChatGPT 管理控制台 的工作区详细信息下找到您的 workspace_id。
使用您的平台 API 密钥在 https://api.chatgpt.com/v1/analytics/codex 调用 Analytics API,并将您的 workspace_id 包含在路径中。
选择您要查询的端点:
/工作空间/{workspace_id}/用法
/工作空间/{workspace_id}/code_reviews
/工作空间/{workspace_id}/code_review_responses
如果需要,使用 start_time 和 end_time 设置报告日期范围。
如果响应跨越多个页面,则使用 next_page 检索下一页结果。
用于检索工作区使用情况的示例curl命令:
curl -H "Authorization: Bearer YOUR_PLATFORM_API_KEY" \ "https://api.chatgpt.com/v1/analytics/codex/workspaces/WORKSPACE_ID/usage" 有关 Analytics API 的更多详细信息,请参阅 Analytics API。
合规性 API 设置步骤
要设置合规性 API 密钥:
以所有者或管理员身份登录 OpenAI API 平台门户 ,然后选择正确的组织。
转至 API 密钥页面 。
创建专用于合规性 API 的新密钥,并为您的组织选择适当的项目。如果您只有一个项目,则默认项目即可。
选择所有权限。
复制密钥值并安全存储,因为您只能查看一次。
发送电子邮件至 support@openai.com ,其中包含:
API 密钥的最后 4 位数字
键名
created-by 名称
所需范围:读取、删除或两者兼而有之
等待 OpenAI 确认您的 API 密钥具有合规性 API 访问权限。
要使用合规性 API 密钥:
在 ChatGPT 管理控制台 的工作区详细信息下找到您的 workspace_id。
在 https://api.chatgpt.com/v1/ 使用合规性 API
将您的合规性 API 密钥作为承载令牌传递到授权标头中。
对于 Codex-related 合规性数据,请使用以下端点:
/compliance/workspaces/{workspace_id}/logs
/compliance/workspaces/{workspace_id}/logs/{log_file_id}
/compliance/workspaces/{workspace_id}/codex_tasks
/compliance/workspaces/{workspace_id}/codex_environments
对于大多数 Codex 合规性集成,从日志端点开始并请求 Codex 事件类型,例如 CODEX_LOG 或 CODEX_SECURITY_LOG。
使用 /logs 列出可用的 Codex 合规性日志文件,然后使用 /logs/{log_file_id} 下载特定文件。
用于列出合规性日志文件的示例curl命令:
curl -L -H "Authorization: Bearer YOUR_COMPLIANCE_API_KEY" \ "https://api.chatgpt.com/v1/compliance/workspaces/WORKSPACE_ID/logs?event_type=CODEX_LOG&after=2026-03-01T00:00:00Z" 用于列出 Codex 任务的示例 curl 命令:
curl -H "Authorization: Bearer YOUR_COMPLIANCE_API_KEY" \ "https://api.chatgpt.com/v1/compliance/workspaces/WORKSPACE_ID/codex_tasks" 第 7 步:确认并验证设置
要验证什么
用户可以登录Codex本地(ChatGPT或API密钥)
(如果启用)用户可以登录Codex cloud(需要ChatGPT sign-in)
MFA 和 SSO 要求符合您的企业安全策略
RBAC 和工作区切换产生预期的访问行为
托管配置适用于用户
治理数据对管理员可见
一旦您的团队对设置充满信心,您就可以将 Codex 推广到更多团队和组织。