

# 为企业部署设置 OpenAI Codex
<a name="coding-agents-codex-enterprise"></a>

当您在开发人员队伍中操作 Codex，并且希望在不分发长期凭证的情况下实现一致、自动归因的遥测时，请使用此路径。开发人员通过公司身份提供者（IdP）进行身份验证，因此身份和组织属性是从您的目录中派生出来的，而不是手动输入的。指标仍会到达 Amazon CloudWatch，身份和组织数据作为 OTel *资源*属性传输，因此会填充相同的编程代理洞察控制面板。

此路径支持公司单点登录（SSO）提供商，包括 Okta、Microsoft Entra ID（Azure AD）、Auth0 和 Amazon IAM Identity Center。

## 工作原理
<a name="coding-agents-codex-enterprise-how"></a>

在企业部署中，开发人员的身份会从 IdP 流入到达 CloudWatch 的遥测数据。典型部署包括以下组件：
+ **身份联合验证**：开发人员通过 IdP（Okta、Microsoft Entra ID、Auth0 或 Amazon IAM Identity Center）登录。IdP 提供开发人员的电子邮件以及部门、团队和成本中心等组织属性。
+ **集中式 Amazon Bedrock 访问**：联合开发人员代入授予 Amazon Bedrock 推理访问权限的角色，因此您无需分发静态模型凭证。
+ **本地收集器**：每个开发人员的 OpenTelemetry 收集器从 `localhost` 上的 Codex 接收指标，标记身份和组织资源属性，使用 Amazon 签名版本 4（SigV4）签署请求，然后将其转发到 CloudWatch 原生 OTLP 端点。由于收集器使用开发人员的联合凭证进行签名，因此不会分发持有者令牌。

## 向团队部署
<a name="coding-agents-codex-enterprise-rollout"></a>

典型的端到端部署遵循以下阶段。

**在整个组织中部署 Codex 遥测**

1. **配置身份联合验证。**将 IdP 连接到 Amazon IAM Identity Center（或直接配置 OIDC 联合身份验证），然后映射要用于归因使用情况的目录属性（例如部门、团队和成本中心），以便它们可用于部署。

1. **集中 Amazon Bedrock 访问。**向联合开发人员授予一个角色，允许 Codex 需要的 Amazon Bedrock 模型调用，范围仅限于您允许的 Amazon 区域和模型。

1. **部署基础设施。**部署提供的 Amazon CloudFormation 模板，为团队创建角色、策略和支持资源。

1. **生成和分发开发人员配置。**使用提供的设置脚本为每个开发人员生成收集器配置。这些脚本会从联合会话派生 `user.email` 和 `user.id`，并从 IdP 填充组织资源属性（部门、团队、成本中心、组织等）。然后，它们会写入渲染后的收集器配置和指向本地收集器的 Codex `[otel]` 块。

1. **开发人员运行 Codex。**每位开发人员都通过 SSO 登录，启动本地收集器，然后运行 Codex。指标会从 Codex 流向本地收集器再到 CloudWatch，并自动归因于开发人员及其组织。

**注意**  
在此路径上，身份和组织属性作为 OTel *资源*属性发出，与持有者令牌路径产生的形状相同。因此，无需额外配置即可填充相同的编程代理洞察控制面板。

## 完整指导
<a name="coding-agents-codex-enterprise-more"></a>

有关持续更新的完整指导（包括 Amazon CloudFormation 模板、身份联合验证设置和团队设置脚本），请参阅 GitHub 上的 [Amazon Bedrock 上的 Codex 指导](https://github.com/openai-on-aws/guidance-codex)。团队发送指标后，请按 [查看控制面板](coding-agents-insights.md#coding-agents-insights-view) 中所述查看控制面板。