Configure o OpenAI Codex para uma implementação corporativa
Utilize esse caminho ao operar o Codex em uma frota de desenvolvedores e desejar uma telemetria consistente e atribuída de maneira automática sem distribuir credenciais de longo prazo. Os desenvolvedores se autenticam por meio de seu provedor de identidades (IdP) corporativo, portanto, os atributos de identidade e organizacionais são derivados do seu diretório, em vez de inseridos manualmente. As métricas ainda chegam ao Amazon CloudWatch com dados de identidade e organizacionais transportados como atributos de recurso do OTel, de maneira que os mesmos painéis do Coding Agent Insights sejam preenchidos.
Esse caminho oferece suporte a provedores corporativos de autenticação única (SSO), incluindo Okta, Microsoft Entra ID (Azure AD), Auth0 e AWS IAM Identity Center.
Como funciona
Em uma implementação corporativa, a identidade de um desenvolvedor flui do seu IdP para a telemetria que chega ao CloudWatch. Uma implantação típica inclui os seguintes componentes.
-
Federação de identidades — Os desenvolvedores fazem login através do seu IdP (Okta, Microsoft Entra ID, Auth0 ou AWS IAM Identity Center). O IdP fornece o e-mail do desenvolvedor e os atributos organizacionais, como departamento, equipe e centro de custos.
-
Acesso centralizado ao Amazon Bedrock — Desenvolvedores federados assumem uma função que concede acesso ao Amazon Bedrock para inferência, para que você não distribua credenciais de modelo estáticas.
-
Coletor local — Um coletor OpenTelemetry por desenvolvedor recebe métricas do Codex on
localhost, carimba a identidade e os atributos dos recursos organizacionais, assina solicitações com o AWS Signature Version 4 (SigV4) e as encaminha para o endpoint OTLP nativo do CloudWatch. Como o coletor assina com as credenciais federadas do desenvolvedor, nenhum token de portador é distribuído.
Implementar na sua frota
A implementação típica de ponta a ponta segue esses estágios.
Para implementar a telemetria do Codex em sua organização
-
Configure a federação de identidades. Conecte seu IdP ao AWS IAM Identity Center (ou configure diretamente a federação do OIDC) e mapeie os atributos do diretório pelos quais você deseja atribuir o uso, como departamento, equipe e centro de custos, para que estejam disponíveis para a implementação.
-
Centralize o acesso ao Amazon Bedrock. Conceda aos desenvolvedores federados uma função que permita as invocações do modelo Amazon Bedrock que o Codex precisa, com escopo para as Regiões da AWS e modelos que você permite.
-
Implantar a infraestrutura. Implante os modelos AWS CloudFormation fornecidos para criar as funções, políticas e recursos de suporte para a frota.
-
Gere e distribua a configuração do desenvolvedor. Utilize os scripts de configuração fornecidos para gerar a configuração do coletor de cada desenvolvedor. Os scripts derivam
user.emaileuser.idda sessão federada e preenchem atributos de recursos organizacionais (departamento, equipe, centro de custos, organização e similares) a partir do seu IdP. Em seguida, eles escrevem a configuração do coletor renderizado e o bloco[otel]do Codex que aponta para o coletor local. -
Os desenvolvedores executam o Codex. Cada desenvolvedor faz login através do SSO, inicia o coletor local e executa o Codex. As métricas fluem do Codex para o coletor local e para o CloudWatch, atribuídas ao desenvolvedor e à sua organização de maneira automática.
nota
Nesse caminho, os atributos de identidade e organizacionais são emitidos como atributos de recurso OTel, da mesma forma que o caminho do token de portador produz. Como resultado, os mesmos painéis do Coding Agent Insights são preenchidos sem configuração adicional.
Orientação completa
Para obter a orientação completa e continuamente atualizada, incluindo os modelos CloudFormation, a configuração da federação de identidades e os scripts de configuração da frota, consulte a Orientação do Codex no Amazon Bedrock