View a markdown version of this page

为企业部署设置 OpenAI Codex - Amazon CloudWatch

为企业部署设置 OpenAI Codex

当您在开发人员队伍中操作 Codex,并且希望在不分发长期凭证的情况下实现一致、自动归因的遥测时,请使用此路径。开发人员通过公司身份提供者(IdP)进行身份验证,因此身份和组织属性是从您的目录中派生出来的,而不是手动输入的。指标仍会到达 Amazon CloudWatch,身份和组织数据作为 OTel 资源属性传输,因此会填充相同的编程代理洞察控制面板。

此路径支持公司单点登录(SSO)提供商,包括 Okta、Microsoft Entra ID(Azure AD)、Auth0 和 AWS IAM Identity Center。

工作原理

在企业部署中,开发人员的身份会从 IdP 流入到达 CloudWatch 的遥测数据。典型部署包括以下组件:

  • 身份联合验证:开发人员通过 IdP(Okta、Microsoft Entra ID、Auth0 或 AWS IAM Identity Center)登录。IdP 提供开发人员的电子邮件以及部门、团队和成本中心等组织属性。

  • 集中式 Amazon Bedrock 访问:联合开发人员代入授予 Amazon Bedrock 推理访问权限的角色,因此您无需分发静态模型凭证。

  • 本地收集器:每个开发人员的 OpenTelemetry 收集器从 localhost 上的 Codex 接收指标,标记身份和组织资源属性,使用 AWS 签名版本 4(SigV4)签署请求,然后将其转发到 CloudWatch 原生 OTLP 端点。由于收集器使用开发人员的联合凭证进行签名,因此不会分发持有者令牌。

向团队部署

典型的端到端部署遵循以下阶段。

在整个组织中部署 Codex 遥测
  1. 配置身份联合验证。将 IdP 连接到 AWS IAM Identity Center(或直接配置 OIDC 联合身份验证),然后映射要用于归因使用情况的目录属性(例如部门、团队和成本中心),以便它们可用于部署。

  2. 集中 Amazon Bedrock 访问。向联合开发人员授予一个角色,允许 Codex 需要的 Amazon Bedrock 模型调用,范围仅限于您允许的 AWS 区域和模型。

  3. 部署基础设施。部署提供的 AWS CloudFormation 模板,为团队创建角色、策略和支持资源。

  4. 生成和分发开发人员配置。使用提供的设置脚本为每个开发人员生成收集器配置。这些脚本会从联合会话派生 user.emailuser.id,并从 IdP 填充组织资源属性(部门、团队、成本中心、组织等)。然后,它们会写入渲染后的收集器配置和指向本地收集器的 Codex [otel] 块。

  5. 开发人员运行 Codex。每位开发人员都通过 SSO 登录,启动本地收集器,然后运行 Codex。指标会从 Codex 流向本地收集器再到 CloudWatch,并自动归因于开发人员及其组织。

注意

在此路径上,身份和组织属性作为 OTel 资源属性发出,与持有者令牌路径产生的形状相同。因此,无需额外配置即可填充相同的编程代理洞察控制面板。

完整指导

有关持续更新的完整指导(包括 CloudFormation 模板、身份联合验证设置和团队设置脚本),请参阅 GitHub 上的 Amazon Bedrock 上的 Codex 指导。团队发送指标后,请按 查看控制面板 中所述查看控制面板。