主导航

管理员设置

为您的 ChatGPT 企业工作区设置 Codex

Codex enterprise admin toggle

本指南适用于希望为其工作区设置 Codex 的 ChatGPT 企业版管理员。

请将此页面用作分步推广指南。如需关于策略、配置、自动化和监控的详细信息,请参阅相关链接页面:身份验证代理批准与安全访问令牌托管配置以及治理

企业级安全与隐私

Codex 支持 ChatGPT 企业版的安全功能,包括:

  • 不使用企业数据进行模型训练
  • 应用、CLI 和 IDE 的零数据保留(代码保留在开发环境中)
  • 遵循 ChatGPT 企业版政策的数据驻留和保留机制
  • 细粒度的用户访问控制
  • 静态数据(AES-256)和传输中数据(TLS 1.2+)加密
  • 通过 ChatGPT 合规性 API 进行审计日志记录

有关安全控制和运行时保护,请参阅代理批准与安全。有关更多详细信息,请参阅零数据保留 (ZDR)。有关更广泛的企业安全概述,请参阅 Codex 安全白皮书

先决条件:确定所有者和推广策略

在推广过程中,团队成员可能需要支持将 Codex 集成到贵组织的不同方面。请确保指定以下所有者:

  • ChatGPT 企业版工作区所有者:需要在您的工作区中配置 Codex 设置。
  • 安全所有者:确定 Codex 的代理权限设置。
  • 分析所有者:将分析和合规性 API 集成到您的数据管道中。

决定您将使用的 Codex 界面

  • Codex 本地版:包括 Codex 应用、CLI 和 IDE 扩展。代理在开发人员计算机的沙盒中运行。
  • Codex 云端版:包括托管的 Codex 功能(包括 Codex 云、iOS、代码审查,以及由 Slack 集成Linear 集成创建的任务)。代理与您的代码库一起在远程托管容器中运行。
  • 两者均使用:同时使用本地版 + 云端版。

您可以启用本地版、云端版或两者兼备,并通过工作区设置和基于角色的访问控制 (RBAC) 来控制访问权限。

步骤 1:在您的工作区中启用 Codex

您可以在 ChatGPT 企业版工作区设置中配置对 Codex 的访问权限。

转至工作区设置 > 设置和权限

Codex 本地版

对于新的 ChatGPT 企业版工作区,Codex 本地版默认启用。如果您不是 ChatGPT 工作区所有者,可以通过安装 Codex 并使用您的工作邮箱登录来测试您是否有访问权限。

开启允许成员使用 Codex 本地版

这将允许已授权的用户使用 Codex 应用、CLI 和 IDE 扩展。

如果成员需要程序化的 Codex 本地工作流,还需开启允许成员使用 Codex 访问令牌,或通过自定义角色授予访问令牌权限。有关设置和权限的详细信息,请参阅访问令牌

如果“Codex 本地版”开关处于关闭状态,尝试使用 Codex 应用、CLI 或 IDE 的用户将看到以下错误:“403 - 未经授权。请联系您的 ChatGPT 管理员以获取访问权限。”

为 Codex CLI 启用设备代码验证

允许开发人员在非交互式环境(例如远程开发机)中使用 Codex CLI 时,通过设备代码登录。更多详细信息请参阅身份验证

Codex local toggle

Codex 云端版

先决条件

Codex 云端版需要 GitHub(云托管)存储库。如果您的代码库是在本地部署的或不在 GitHub 上,您可以使用 Codex SDK 在您自己的基础设施上构建类似的工作流。

要以管理员身份设置 Codex,您必须拥有组织内常用存储库的 GitHub 访问权限。如果您没有必要的访问权限,请与工程团队中拥有该权限的人员协作。

在工作区设置中启用 Codex 云端版

首先,在工作区设置 > 设置和权限的 Codex 部分开启“ChatGPT GitHub 连接器”。

要为您的工作区启用 Codex 云端版,请开启允许成员使用 Codex 云端版。启用后,用户可以直接从 ChatGPT 左侧导航栏访问 Codex。

请注意,Codex 可能需要最多 10 分钟时间才会出现在 ChatGPT 中。

启用 Codex Slack 应用以便在任务完成时发布回复

当任务完成时,Codex 会将其完整回复发布回 Slack。否则,Codex 仅发布指向该任务的链接。

要了解更多信息,请参阅 Slack 中的 Codex

启用 Codex 代理以访问互联网

默认情况下,Codex 云端代理在运行时无法访问互联网,以帮助防范提示词注入等安全和风险问题。

此设置允许用户为常见的软件依赖域使用允许列表,添加域名和可信站点,并指定允许的 HTTP 方法。

有关互联网访问的安全影响和运行时控制,请参阅 代理批准与安全

Codex cloud toggle

步骤 2:设置自定义角色 (RBAC)

使用 RBAC 控制 Codex 本地版和 Codex 云端版的细粒度权限。

Codex cloud toggle

RBAC 的功能

工作区所有者可以在 ChatGPT 管理设置中使用 RBAC 来:

  • 为未分配任何自定义角色的用户设置默认角色
  • 创建具有细粒度权限的自定义角色
  • 将一个或多个自定义角色分配给组
  • 通过 SCIM 自动将用户同步到组中
  • 在“自定义角色”选项卡中集中管理角色

用户可以继承多个角色,权限将解析为这些角色中权限最广泛(限制最少)的访问级别。

创建一个“Codex 管理员”组

设置一个专门的“Codex 管理员”组,而不是将 Codex 管理权限授予广泛的受众。

允许成员管理 Codex 开关会授予“Codex 管理员”角色。Codex 管理员可以:

  • 查看 Codex 工作区分析
  • 打开 Codex 策略页面以管理云端托管的 requirements.toml 策略
  • 将这些托管策略分配给用户组,或配置默认的备用策略
  • 管理 Codex 云端环境,包括编辑和删除环境

将此角色用于负责 Codex 推广、策略管理和治理的少数几位管理员。一般 Codex 用户无需此角色。您无需启用 Codex 云端版也能开启此开关。

推荐的推广模式

  • 创建一个“Codex 用户”组,供需要使用 Codex 的人员加入
  • 创建一个单独的“Codex 管理员”组,供负责管理 Codex 设置和策略的少数人员加入
  • 仅将启用了允许成员管理 Codex 的自定义角色分配给“Codex 管理员”组
  • 将“Codex 管理员”组的成员限制在工作区所有者或指定的平台、IT 和治理运营人员范围内
  • 如果您使用 SCIM,请通过您的身份提供商支持“Codex 管理员”组,以便成员资格变更是可审计且集中管理的

这种分离使得推广 Codex 更容易,同时将分析、环境管理和策略部署限制在受信任的管理员范围内。有关 RBAC 设置细节和完整权限模型的详细信息,请参阅 OpenAI RBAC 帮助中心文章

步骤 3:配置 Codex 本地版要求

Codex 管理员可以从 Codex 策略页面部署管理员强制执行的 requirements.toml 策略。

当您希望对不同组应用不同的本地 Codex 约束,而无需先分发设备级文件时,请使用此页面。托管策略使用与托管配置中描述的相同的 requirements.toml 格式,因此您可以定义允许的批准策略、沙盒模式、网络搜索行为、网络访问要求、MCP 服务器允许列表、功能固定 (feature pins) 以及限制性命令规则。要禁用“浏览器使用”、应用内浏览器或“计算机使用”,请参阅固定功能标志

Codex policies and configurations page

推荐设置

  1. 为大多数用户创建一个基准策略,仅在需要时创建更严格或更宽松的变体。
  2. 将每个托管策略分配给特定的用户组,并为其他人配置默认的备用策略。
  3. 谨慎排序组规则。如果用户匹配多个组特定规则,则应用第一个匹配的规则。
  4. 将每个策略视为该组的完整配置文件。Codex 不会从后续匹配的组规则中填充缺失的字段。

当用户使用 ChatGPT 登录时,这些云端托管策略适用于所有 Codex 本地界面,包括 Codex 应用、CLI 和 IDE 扩展。

requirements.toml 策略示例

使用云端托管的 requirements.toml 策略为您想要的每个组强制执行防护栏。以下片段是可以借鉴的示例,而非强制设置。

Example managed requirements policy

示例:限制标准本地推广的网页搜索、沙盒模式和批准

allowed_web_search_modes = ["disabled", "cached"]
allowed_sandbox_modes = ["workspace-write"]
allowed_approval_policies = ["on-request"]

示例:禁用“浏览器使用”、应用内浏览器和“计算机使用”

[features]
browser_use = false
in_app_browser = false
computer_use = false

示例:定义管理员拥有的网络要求

experimental_network.enabled = true
experimental_network.dangerously_allow_all_unix_sockets = true
experimental_network.allow_local_binding = true
experimental_network.allowed_domains = [
  "api.openai.com",
  "*.example.com",
]
experimental_network.denied_domains = [
  "blocked.example.com",
  "*.exfil.example.com",
]

示例:在需要管理员屏蔽或限制特定命令时添加限制性命令规则

[rules]
prefix_rules = [
  { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before mutating remote history." },
]

您可以单独使用任何示例,也可以将它们组合在单个组的托管策略中。有关确切的键、优先级和更多示例,请参阅托管配置代理批准与安全

检查用户策略

使用工作流末尾的策略查找工具确认适用于用户的托管策略。您可以按组检查策略分配,或通过输入用户电子邮件进行检查。

Policy lookup by group or user email

如果您计划限制本地客户端的登录方法或工作区,请参阅身份验证中的管理员托管身份验证限制。

步骤 4:通过团队配置 (Team Config) 标准化本地配置

希望在整个组织内标准化 Codex 的团队可以使用团队配置来共享默认设置、规则和技能,而无需在每个本地配置上重复设置。

您可以将团队配置设置签入存储库的 .codex 目录下。当用户打开该存储库时,Codex 会自动提取团队配置设置。

从流量最大的存储库的团队配置开始,以便团队在使用 Codex 最多的地方获得一致的行为。

类型路径用途
Config basics (配置基础)config.toml设置沙盒模式、批准、模型、推理工作量等的默认值。
规则rules/控制 Codex 可以在沙盒外运行哪些命令。
技能skills/使共享技能可供您的团队使用。

有关位置和优先级,请参阅 配置基础

步骤 5:配置 Codex 云端版使用(如果已启用)

此步骤涵盖在启用 Codex 云端版工作区开关后的存储库和环境设置。

将 Codex 云端版连接到存储库

  1. 导航至 Codex 并选择开始使用
  2. 选择连接到 GitHub 以安装 ChatGPT GitHub 连接器(如果您尚未将 GitHub 连接到 ChatGPT)
  3. 安装或连接 ChatGPT GitHub 连接器
  4. 选择 ChatGPT 连接器的安装目标(通常是您的主要组织)
  5. 允许您想要连接到 Codex 的存储库

对于 GitHub 企业托管用户 (EMU),组织所有者必须先为组织安装 Codex GitHub 应用,用户才能在 Codex 云端版中连接存储库。

更多内容,请参阅 云端环境

Codex 为每次操作使用短寿命、最小权限的 GitHub 应用安装令牌,并尊重用户现有的 GitHub 存储库权限和分支保护规则。

配置 IP 地址

如果您的 GitHub 组织控制应用程序连接所使用的 IP 地址,请确保包含这些 出口 IP 范围

这些 IP 范围可能会发生变化。考虑自动检查它们,并根据最新值更新您的允许列表。

使用 Codex 云端版启用代码审查

要允许 Codex 在 GitHub 上执行代码审查,请前往设置 → 代码审查

您可以在存储库级别配置代码审查。用户还可以为其 PR 启用自动审查,并选择 Codex 何时自动触发审查。更多详细信息在 GitHub 集成页面上。

使用概览页面确认您的工作区已开启代码审查,并查看可用的审查控制选项。

Code review settings overview

使用自动审查设置来决定 Codex 是否应为已连接的存储库自动审查拉取请求。

Automatic code review settings

使用审查触发器来控制哪些拉取请求事件应启动 Codex 审查。

Code review trigger settings

配置 Codex 安全性

Codex 安全性旨在帮助工程和安全团队在已连接的 GitHub 存储库中发现、确认和修复潜在漏洞。

概括而言,Codex 安全性功能:

  • 逐个提交地扫描已连接的存储库
  • 对潜在的发现进行排名,并在可能的情况下确认它们
  • 显示带有证据、严重性和建议修复措施的结构化发现报告
  • 允许团队细化存储库威胁模型,以提高优先级排序和审查质量

有关设置、扫描创建、发现审查和威胁模型指导,请参阅 Codex 安全设置。有关产品概述,请参阅 Codex 安全性

同时也提供适用于 SlackGitHubLinear 的集成文档。

步骤 6:设置治理与可观测性

Codex 为企业团队提供了查看采用率和影响力的选项。尽早建立治理机制,以便您的团队能够跟踪采用情况、调查问题并支持合规性工作流。

Codex 治理通常使用:

  • 分析仪表板,用于快速、自助式的可视化查看
  • 分析 API,用于程序化报告和商业智能集成
  • 合规性 API,用于审计和调查工作流
  • 指派一名采用报告所有者
  • 指派一名审计和合规性审查所有者
  • 定义审查节奏
  • 决定成功标准

分析 API 设置步骤

要设置分析 API 密钥

  1. 以所有者或管理员身份登录 OpenAI API 平台门户,并选择正确的组织。
  2. 转至 API 密钥页面
  3. 创建一个专用于 Codex Analytics 的新密钥,并为其起一个描述性名称,例如“Codex Analytics API”。
  4. 为您的组织选择合适的项目。如果您只有一个项目,默认项目即可。
  5. 将密钥权限设置为“只读”,因为此 API 仅用于检索分析数据。
  6. 复制密钥值并安全存储,因为您只能查看它一次。
  7. 发送电子邮件至 support@openai.com,将该密钥的作用域限制为仅 codex.enterprise.analytics.read。等待 OpenAI 确认您的 API 密钥已获得 Codex Analytics API 访问权限。
Codex analytics key creation

要使用分析 API 密钥

  1. ChatGPT 管理控制台的“工作区详细信息”下查找您的 workspace_id
  2. 使用您的平台 API 密钥调用 https://api.chatgpt.com/v1/analytics/codex 处的分析 API,并在路径中包含您的 workspace_id
  3. 选择您要查询的端点
  • /workspaces/{workspace_id}/usage
  • /workspaces/{workspace_id}/code_reviews
  • /workspaces/{workspace_id}/code_review_responses
  1. 如果需要,使用 start_timeend_time 设置报告日期范围。
  2. 如果响应跨越多个页面,请使用 next_page 检索下一页结果。

检索工作区使用情况的 curl 命令示例

curl -H "Authorization: Bearer YOUR_PLATFORM_API_KEY" \
  "https://api.chatgpt.com/v1/analytics/codex/workspaces/WORKSPACE_ID/usage"

有关分析 API 的更多详细信息,请参阅 分析 API

合规性 API 设置步骤

要设置合规性 API 密钥

  1. 以所有者或管理员身份登录 OpenAI API 平台门户,并选择正确的组织。
  2. 转至 API 密钥页面
  3. 创建一个专用于合规性 API 的新密钥,并为您的组织选择合适的项目。如果您只有一个项目,默认项目即可。
  4. 选择“所有权限”。
  5. 复制密钥值并安全存储,因为您只能查看它一次。
  6. 发送电子邮件至 support@openai.com,内容包括:
  • API 密钥的后 4 位数字
  • 密钥名称
  • 创建者姓名
  • 所需的作用域:readdelete 或两者皆有
  1. 等待 OpenAI 确认您的 API 密钥已获得合规性 API 访问权限。

要使用合规性 API 密钥

  1. ChatGPT 管理控制台的“工作区详细信息”下查找您的 workspace_id
  2. 使用 https://api.chatgpt.com/v1/ 处的合规性 API
  3. 在 Authorization 标头中以 Bearer 令牌的形式传递您的合规性 API 密钥。
  4. 对于 Codex 相关的合规数据,使用以下端点:
  • /compliance/workspaces/{workspace_id}/logs
  • /compliance/workspaces/{workspace_id}/logs/{log_file_id}
  • /compliance/workspaces/{workspace_id}/codex_tasks
  • /compliance/workspaces/{workspace_id}/codex_environments
  1. 对于大多数 Codex 合规性集成,请从 logs 端点开始,并请求 Codex 事件类型,例如 CODEX_LOG 或 CODEX_SECURITY_LOG。
  2. 使用 /logs 列出可用的 Codex 合规日志文件,然后使用 /logs/{log_file_id} 下载特定文件。

列出合规日志文件的 curl 命令示例

curl -L -H "Authorization: Bearer YOUR_COMPLIANCE_API_KEY" \
  "https://api.chatgpt.com/v1/compliance/workspaces/WORKSPACE_ID/logs?event_type=CODEX_LOG&after=2026-03-01T00:00:00Z"

列出 Codex 任务的 curl 命令示例

curl -H "Authorization: Bearer YOUR_COMPLIANCE_API_KEY" \
  "https://api.chatgpt.com/v1/compliance/workspaces/WORKSPACE_ID/codex_tasks"

有关合规性 API 的更多详细信息,请参阅 合规性 API

步骤 7:确认并验证设置

验证内容:

  • 用户可以登录 Codex 本地版(ChatGPT 或 API 密钥)
  • (如果已启用)用户可以登录 Codex 云端版(需要 ChatGPT 登录)
  • MFA 和 SSO 要求符合您的企业安全策略
  • RBAC 和工作区开关产生预期的访问行为
  • 托管配置适用于用户
  • 治理数据对管理员可见

有关身份验证选项和企业登录限制,请参阅 身份验证

一旦您的团队对设置感到满意,您就可以将 Codex 推广到更多团队和组织。

© . This website operates independently and is not affiliated with or endorsed by OpenAI, Inc. All brand names, logos, and trademarks are the property of their respective owners.