HIPAA 配置指南: Codex 本地
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
如果你的工作流可能会处理受保护的健康信息(PHI),请使用本指南正确配置 Codex Local。 Codex Local 包括 ChatGPT 桌面应用、Codex IDE extension 和 Codex CLI,它们运行在用户的计算机上。
如果你使用 ChatGPT 医疗保健版, ChatGPT 临床医生版,或受监管工作区,并且有适用的 OpenAI 业务伙伴协议(BAA), OpenAI 会处理 PHI 它从 Codex 本地收到的内容,并符合 BAA。 OpenAI 会安全处理通过你使用 Codex 而收到的提示、文件和其他输入,并安全地将输出返回给你。
OpenAI 与你的组织共同负责保护 OpenAI 服务的安全。你负责安全配置本地工作站、源代码仓库、本地保留、本地 MCP 服务器、Browser Use 和 Computer Use 活动、桌面应用,以及 Google Drive 或 GitHub 等 Codex 可以访问的第三方服务。本指南说明如何配置这些工具。
本指南不是法律建议。如果你是受监管实体或业务 伙伴,请根据你的 HIPAA 政策、风险 分析、 BAA 清单、端点控制和数据流文档审查最终配置。
与大多数云解决方案一样,云服务提供商和客户共同承担合规责任。ChatGPT Enterprise 会在 OpenAI 云中存储输入和输出。用户的工作站会保留 Codex Local 的输入和输出。Codex 会将提示和文件等输入发送给 OpenAI 进行推理,OpenAI 再返回输出。对于通过 ChatGPT 进行身份验证的使用,OpenAI 最多保留 30 天的审计记录,你可以通过 Compliance API 检索这些记录。OpenAI 不会使用 ChatGPT Enterprise 数据或 Codex Local 数据进行训练。
你的本地工作站配置,尤其是 TOML 策略文件,会决定 Codex 在用户计算机上可以执行的操作。这些配置会影响 Codex 是否可以读写文件、运行命令、使用网络访问、调用插件或连接器、调用 MCP 工具、打开浏览器界面,以及保留本地转录记录。这些设置不会改变 OpenAI 在 BAA 下的义务,但它们是 HIPAA 防护措施的核心。本指南介绍可用于配置 Codex Local 的设置,使其符合你组织内部关于 PHI 使用和保护的政策。
OpenAI 安全计划
Section titled “OpenAI 安全计划”OpenAI 维护一套企业安全计划,旨在保护 OpenAI 服务处理的数据,并支持受监管组织履行其合规义务。
OpenAI 部署了一个 企业风险管理 计划和正式的风险治理结构,其中包括向董事会委员会报告。产品保障活动有助于确保产品发布保留加密、最小权限访问和细粒度日志记录等保护措施,以支持 HIPAA 合规。产品风险评估、控制监测和合规审查有助于识别对你数据的合理预期风险,评估保护措施的有效性,并支持持续改进由 ChatGPT Enterprise、 API 平台和 Codex-related 服务使用的控制措施。
安全开发和 CI/CD 保护措施 有助于降低对 Codex-related 服务的更改引入未经授权访问、数据泄露或完整性问题的风险。这些保护措施包括受控的源代码访问、同行评审、自动化测试、构建和部署工作流中的安全检查、密钥处理控制,以及受监控的部署流程。受控的软件交付流程支持 OpenAI 服务层,而你仍需负责本地仓库卫生、工作站安全,以及本地策略文件配置所允许的行为。
OpenAI 的漏洞管理计划包括持续扫描、依赖项和基础设施审查、基于严重性的分类处理、修复跟踪以及修复验证。OpenAI 还使用内部和外部红队、独立安全测试以及负责任披露渠道,在安全弱点影响你的数据之前识别并解决这些问题。
数据保护控制措施包括对传输中和静态存储中的数据进行加密、身份和访问控制、基于角色的管理、日志记录,以及遵循适用的 ChatGPT Enterprise 或 API 组织设置的保留控制。
Codex Local 登录
Section titled “Codex Local 登录”Codex 支持在使用 OpenAI 模型时的两种 OpenAI 登录方式: ChatGPT 用于订阅访问的登录,以及 API 用于按量使用访问的密钥登录。 OpenAI 支持 HIPAA 这两种方式的合规性,并适用相应的 OpenAI BAA。
使用 ChatGPT 登录时,Codex 的使用遵循用户的 ChatGPT 工作区权限、基于角色的访问控制(RBAC),以及 ChatGPT Enterprise 的保留和驻留设置。使用 API key 登录时,Codex 的使用遵循 OpenAI API 组织的保留、数据共享和管理设置,而不是 ChatGPT 工作区设置。API key 登录通常用于编程式 Codex CLI 工作流,例如受信任的 CI/CD 作业,但你不应在公共或不受信任的执行环境中暴露 API keys。
你仍负责 Codex Local 运行所在的工作站。请针对本地 Codex 使用完成你自己的风险分析,包括工作站配置、操作系统安全、磁盘加密、恶意软件防护、设备管理、补丁更新、用户访问、安全凭据存储和本地保留等控制措施。
你决定哪些用户可以使用 Codex Local、他们可以使用哪些登录方式、可以访问哪些工作区、是否可以使用 API key、哪些仓库和文件夹可以包含 PHI,以及 Codex 是否可以使用外部服务。
你还需要负责已启用的第三方服务,以及哪些用户可以访问它们。如果你的组织在包含 MCP 的环境中,为 Microsoft SharePoint、Google Drive、 GitHub或其他服务启用了浏览器目标、插件、连接器或 PHI服务器,请确认你的组织批准该服务用于 PHI ,并且有适当的 BAA 或类似的医疗保健附录。 OpenAI的 BAA 不会让另一供应商成为 HIPAA合规目标。
以下部分说明如何使用 HIPAA 策略配置文件和相关设置来管理你的 requirements.toml 合规。请查看 OpenAI 文档了解其他设置,并随着 Codex 能力变化重新进行该审查。
启用 Codex
Section titled “启用 Codex”按照管理员设置说明为你的工作区启用 Codex Local。联系你的 OpenAI Account Director,为工作区启用 Codex HIPAA 支持。
BAA 不涵盖 Codex cloud。不要将 Codex cloud 用于 PHI。
配置基于角色的访问控制
Section titled “配置基于角色的访问控制”你可以使用 Codex 来自定义对本地及其配置的访问。例如,不与 RBAC交互的用户可能会收到更宽松的配置,而会与 PHI 交互的用户可能会收到本指南中的配置。请从 PHI 管理权限和角色页面 Codex 控制整个组织对 ChatGPT 本地的访问。若要控制特定用户的访问,请创建组并编辑这些组的权限。
审查插件和连接器
Section titled “审查插件和连接器”Codex Local 支持插件,插件可以包含连接器和技能。连接器允许你与第三方数据源交换数据。在启用包含连接器的插件之前,请确定是否需要与通过连接器接收数据的任何第三方签署 BAA。技能是在策略配置中运行的指令。请审查技能以确保其适合预期用途,就像审查其他脚本一样。
工作区管理员必须通过插件控制使插件可用,并 单独启用其连接器后,用户才能使用它们。请在 连接器设置 中配置连接器访问。
配置托管要求和默认值
Section titled “配置托管要求和默认值”TOML 配置文件中的要求和托管默认值用于管理 Codex 行为。本地工作站会将用户级配置存储在 ~/.codex/config.toml 中。CLI 和 IDE extension 共享相同的配置层。若要设置用户无法覆盖的管理员强制约束,请在 requirements.toml 中使用托管要求。OpenAI 建议使用托管配置来强制执行 PHI 的数据处理要求。
管理员可以在 Codex 策略页面 使用 requirements.toml-compatible 语法配置云端托管要求。他们也可以通过 macOS MDM等设备管理分发要求。 Codex 会按以下顺序应用要求层:云端托管要求、 macOS MDM 要求和系统 requirements.toml。较早的要求会优先适用于其设置的任何字段。
托管默认值与要求相互独立。托管默认值设置 Codex 启动时使用的初始配置,但用户可以在会话期间更改这些设置。Codex 下次启动时会重新应用默认值。请将托管默认值用于标准化,而不是严格的合规强制。例如,你可以设置默认模型、权限配置文件或其他首选的本地行为。如果某项设置必须在 PHI 工作流中不可绕过,请将其放入要求中。对于托管默认值,macOS MDM 托管偏好设置具有最高优先级,其次是系统 managed_config.toml,最后是用户的本地 config.toml。
下表总结了配置 Codex Local 时可用的一些设置。请查看这些设置以及 References 中的资源,以便以符合你合规需求的方式配置 Codex Local。
| 控制项 | 设置 | 说明 |
|---|---|---|
| 登录方式 | ChatGPT 用于工作区治理的 PHI 工作流的登录; API 密钥登录仅用于已批准的 API BAA 工作流。 | 决定适用 ChatGPT 工作区控制还是 API 组织控制。 |
| 工作区固定 | forced_login_method = "chatgpt"forced_chatgpt_workspace_id = "<workspace-id>" |
在管理员要求 PHI 登录时,将 ChatGPT 工作流保留在已批准的工作区内。 |
| 审批策略 | allowed_approval_policies = ["on-request", "untrusted"] |
防止 Codex 在未经审查的情况下运行较高风险操作。 |
| 审批审查者 | allowed_approvals_reviewers = ["user"] |
要求由用户而非自动审查者批准跨越沙箱边界的操作。 |
| 权限配置文件 | default_permissions = ":workspace"仅允许 :read-only 和 :workspace。 |
在允许只读或工作区受限工作的同时,防止完整设备访问。 |
| 网页搜索 | allowed_web_search_modes = ["cached"] |
将搜索限制为缓存结果或禁用搜索。实时网页访问需要已批准的配置。 |
| 浏览器和计算机使用功能 | 将 computer_use、 browser_use、 browser_use_full_cdp_access和 in_app_browser 设置为 false。 |
降低用户将 PHI 复制到网站或桌面应用中的可能性。 |
| MCP 服务器 | 默认将 [mcp_servers] 留空;仅允许列入允许列表的精确、已批准服务器。 |
默认禁用本地 MCP 服务。仅添加已批准的服务器或连接器。 |
| 本地历史记录和插件 | 在需要时设置 [history] persistence = "none" 。仅为已批准的组启用插件或连接器。 |
处理本地转录保留和第三方 BAA 审查。 |
Starter requirements.toml
Section titled “Starter requirements.toml”OpenAI 为 ChatGPT Enterprise 和 Regulated workspace 提供一份初始配置,其中使用了前表中的部分设置。如果你使用云托管要求作为配置分发机制,请在 Codex Policies 页面中找到此初始配置,并针对特定 RBAC 群组覆盖该配置。
此配置会降低未经授权的数据外传风险,同时允许正常、受监督的 Codex Local 工作。在部署前请审查并调整此配置。以下两个示例展示了如何调整配置以支持常见工作流。
权限配置文件允许名单要求 Codex 0.138.0 或更高版本。只有在所有托管客户端都运行受支持的版本后,才能部署此示例。
# Starter requirements.toml for Codex Local use with PHI.# Review and adapt this policy before rollout.
allowed_approval_policies = ["on-request", "untrusted"]allowed_approvals_reviewers = ["user"]allowed_web_search_modes = ["cached"]
default_permissions = ":workspace"
[allowed_permission_profiles]":read-only" = true":workspace" = true
[features]computer_use = falsebrowser_use = falsebrowser_use_full_cdp_access = falsein_app_browser = false
[mcp_servers]# None allowed by default.示例 1:启用 Google Drive 插件
Section titled “示例 1:启用 Google Drive 插件”在确认 Google Drive 的数据流、OAuth 作用域、访问控制和第三方 BAA 状况后,仅为已批准的群组启用 Google Drive。OpenAI 的 BAA 约束 OpenAI 对 PHI 的处理;它不会自动涵盖作为 PHI 接收方或持有方的 Google。
Codex 使用 apps 配置键进行连接器设置。此示例
通过该键启用 Google Drive 连接器。
# Example config.toml change for a group approved to use# the Google Drive connector with PHI, after legal and security review.
[features]apps = true
[apps.google_drive]enabled = truedestructive_enabled = falsedefault_tools_enabled = truedefault_tools_approval_mode = "prompt"
[apps.google_drive.tools."files/delete"]enabled = false默认关闭破坏性操作,在使用连接器工具前要求先显示提示,并按 RBAC 群组限制访问;在可用的情况下,审查 Google Workspace 审计日志中的连接器活动。
示例 2:在本地使用 GitHub
Section titled “示例 2:在本地使用 GitHub”对于本地开发,许多团队会在开发人员工作站上使用 Git 或 GitHub CLI。这与 Codex cloud 不同。如果仓库、议题、拉取请求或评论可能包含 PHI,请在启用此路径前确认你的组织批准将 GitHub 环境用于处理这些数据。
# Example requirements.toml addition for local GitHub use.# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]prefix_rules = [ { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." }, { pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },]此策略不会阻止 GitHub 的使用,而是在 Codex 修改仓库历史记录或使用 GitHub CLI 命令之前设置审查环节。
可选:使用经过审查的 GitHub MCP 服务器
Section titled “可选:使用经过审查的 GitHub MCP 服务器”如果你的团队使用 GitHub MCP 服务器,而不仅仅是本地 Git 命令,请将准确的已批准服务器身份列入允许名单,并将工具限制为获批准的最小集合。
# Optional: allow a vetted GitHub MCP server.# Use the exact approved server identity for your environment.
[mcp_servers.github]identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml[mcp_servers.github]url = "https://github-mcp.example.com/mcp"enabled = truedefault_tools_approval_mode = "prompt"enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]实际部署步骤
Section titled “实际部署步骤”- 选择已批准的登录路径。 决定用户是 向 Codex 本地 使用 ChatGPT进行身份验证,使用 API 密钥,还是分别针对不同工作流同时使用两者。
- 确认 BAA 与 OpenAI。 确认你已为批准的登录路径与 BAA 签订了 OpenAI 。请联系你的 OpenAI 客户总监,为 Codex HIPAA 工作区启用 ChatGPT 支持。
- 启用 Codex 本地并定义 RBAC 组。 使用 Codex Enterprise 管理员设置 来启用 Codex 本地,创建一个小型 Codex 管理员组,并通过 Codex 组(例如 RBAC 用户和 Codex 用户)分配 Codex PHI 访问权限。
- 部署管理员强制执行的
requirements.toml和托管默认值。 使用云端托管要求、 MDM或系统配置,为 PHI 用户强制执行入门策略。配置权限配置文件、审批策略、网页搜索模式、功能固定、网络要求、命令规则和 MCP 允许列表。 - 培训用户了解审批和沙箱边界。 使用 Agent 审批与安全 来说明 Codex 何时可以在沙箱内操作、何时会请求审批,以及用户为何应审查网络、文件传输、仓库写入和第三方连接器操作。
- 在 PHI 使用前审查第三方插件。 在启用带有 Google Drive 和 GitHub等连接器的插件、浏览器目标或 MCP 服务器之前,请确认你的组织批准任何接收 PHI 的第三方,并且与该方签订了适当的 BAA 。
- 跟踪、审查并更新部署。 使用 Compliance API 导出、工作区分析、端点日志、插件和已连接服务审计日志,以及仓库审计日志,确认已部署的状态始终与你的内部政策保持一致。