Codex Local HIPAA 配置指南
为可能处理受保护健康信息的工作流配置 Codex Local
本指南适用对象
使用本指南为可能处理受保护健康信息 (PHI) 的工作流配置 Codex Local。 Codex Local 包括在用户计算机上运行的 ChatGPT 桌面应用、Codex IDE 扩展和 Codex CLI。
如果你使用 ChatGPT for Healthcare、ChatGPT for Clinicians 或 Regulated 工作区,已签订适用的 OpenAI 业务伙伴协议 (BAA),并拥有所需的 Codex 访问权限,OpenAI 将按照 BAA 处理其从 Codex Local 接收的 PHI。OpenAI 会安全地处理你在使用 Codex 时提交的提示、文件和其他输入,并安全地向你返回输出。
OpenAI 与你的组织共同负责保障 OpenAI 服务的安全。你负责安全配置本地工作站、源代码仓库、本地保留策略、本地 MCP 服务器、Browser Use 和 Computer Use 活动、桌面应用,以及 Codex 可访问的 Google Drive 或 GitHub 等第三方服务。本指南说明如何配置这些工具。
共同责任
与大多数云解决方案一样,云服务提供商和客户共同承担合规责任。ChatGPT Enterprise 将输入和输出存储在 OpenAI 云端。用户的工作站会保留 Codex Local 的输入和输出。Codex 会将提示和文件等输入发送给 OpenAI 进行推理,而 OpenAI 会返回输出。对于通过 ChatGPT 验证身份的使用活动,OpenAI 会将审计记录保留最多 30 天,以便你通过 Compliance API 检索这些记录。OpenAI 不会使用 ChatGPT Enterprise 数据或 Codex Local 数据进行训练。
本地工作站配置(尤其是其 TOML 策略文件)决定 Codex 可以在用户的计算机上执行哪些操作。它会影响 Codex 能否读取和写入文件、运行命令、使用网络访问、调用插件或连接器、调用 MCP 工具、打开浏览器界面,以及保留本地转录记录。这些设置不会改变 OpenAI 在 BAA 下承担的义务,但它们是实施 HIPAA 保障措施的核心。本指南介绍可用于配置 Codex Local 的设置,使其符合你关于 PHI 使用和保护的内部政策。
OpenAI 安全计划
OpenAI 维护一套企业安全计划,旨在保护 OpenAI 服务处理的数据,并协助受监管组织履行其合规义务。
OpenAI 实施了企业风险管理计划及正式的风险治理结构,其中包括向董事会委员会报告。产品保障活动有助于确保产品发布继续采用加密、最小权限访问和精细日志记录等保障措施,以支持 HIPAA 合规。产品风险评估、控制监测和合规审查有助于识别对数据而言可合理预见的风险、评估保障措施的有效性,并支持持续改进 ChatGPT Enterprise、API 平台和 Codex 相关服务所采用的控制措施。
安全开发及 CI/CD 保障措施有助于降低 Codex 相关服务变更导致未经授权的访问、数据泄露或完整性问题的风险。这些保障措施包括受控的源代码访问、同行评审、自动化测试、构建和部署工作流中的安全检查、密钥处理控制以及受监测的部署流程。受控的软件交付流程为 OpenAI 服务层提供支持,而你仍需负责本地仓库卫生、工作站安全,以及本地策略文件配置所允许的行为。
OpenAI 的漏洞管理计划包括持续扫描、依赖项和基础设施审查、按严重程度分类处理、修复跟踪以及修复验证。OpenAI 还会使用内部和外部红队、独立安全测试及负责任披露渠道,在安全弱点影响你的数据之前识别并解决这些问题。
数据保护控制包括对传输中和静态数据进行加密、身份和访问控制、基于角色的管理、日志记录,以及遵循适用 ChatGPT Enterprise 或 API 组织设置的保留控制。
Codex Local 登录
使用 OpenAI 模型时,Codex 支持两种 OpenAI 登录方式:通过 ChatGPT 登录以使用订阅访问权限,以及通过 API key 登录以按用量付费。通过 ChatGPT 登录需要符合 HIPAA 资格的账户、适用的 OpenAI BAA,以及所需的 Codex 访问权限和工作区权限。对于 API key 登录,仅当 BAA 将采用修改后保留政策的 API Services 列为合格服务时,BAA 才会涵盖 OpenAI 处理的数据。除非另有约定,OpenAI 还必须为该 API 组织开通修改后保留政策。
通过 ChatGPT 登录时,Codex 使用活动遵循用户的 ChatGPT 工作区权限、基于角色的访问控制 (RBAC),以及 ChatGPT Enterprise 的保留和数据驻留设置。通过 API key 登录时,Codex 使用活动遵循 OpenAI API 组织的保留、数据共享和管理设置,而不是 ChatGPT 工作区设置。API key 登录常用于以编程方式运行 Codex CLI 的工作流,例如受信任的 CI/CD 作业,但不应在公共或不受信任的执行环境中暴露 API key。
你的责任
你仍需对运行 Codex Local 的工作站负责。请针对本地 Codex 使用完成自己的风险分析,包括工作站配置、操作系统安全、磁盘加密、恶意软件防护、设备管理、补丁、用户访问、安全凭据存储和本地保留等控制措施。
你需要决定哪些用户可以使用 Codex Local、他们可以使用哪些登录方式、可以访问哪些工作区、能否使用 API key 登录、哪些仓库和文件夹可以包含 PHI,以及 Codex 能否使用外部服务。
你还需对已启用的第三方服务以及有权访问这些服务的用户负责。如果你的组织在包含 PHI 的环境中启用了浏览器目标位置、插件、连接器或 MCP 服务器,以访问 Microsoft SharePoint、Google Drive、GitHub 或其他服务,请确认你的组织批准将该服务用于 PHI,并已签订适当的 BAA 或同类医疗保健附录。OpenAI 的 BAA 不会使其他供应商自动成为符合 HIPAA 要求的目标位置。
以下各节说明如何使用 requirements.toml 策略配置文件及相关设置管理 HIPAA 合规。请查阅 OpenAI 文档了解其他设置,并随着 Codex 功能变化重新进行审查。
启用 Codex
按照管理员设置说明为工作区启用 Codex Local,并确认用户拥有所需权限。请联系你的 OpenAI 客户总监,为工作区启用 Codex HIPAA 支持。
BAA 不涵盖 Codex 云端。请勿使用 Codex 云端处理 PHI。
配置基于角色的访问控制
你可以使用 RBAC 自定义 Codex Local 及其配置的访问权限。例如,不接触 PHI 的用户可以获得较宽松的配置,而接触 PHI 的用户则可以获得本指南中的配置。在 ChatGPT 管理员权限和角色页面中控制整个组织对 Codex Local 的访问。要控制特定用户的访问权限,请创建群组并编辑这些群组的权限。
审查插件和连接器
ChatGPT 桌面应用中的 Codex 和 Codex CLI 支持插件,其中可包括连接器和技能。IDE 扩展不支持插件。连接器可用于与第三方数据源交换数据。启用带有连接器的插件前,请确定是否需要与通过连接器接收数据的任何第三方签订 BAA。技能是在策略配置范围内运行的指令。请像审查其他脚本一样审查技能,确保其适合预定用途。
用户必须先由工作区管理员通过插件控制提供插件,并 单独启用其连接器,之后才能使用。请在连接器设置中配置连接器 访问权限。
配置托管要求和默认值
TOML 配置文件中的要求和托管默认值用于管理 Codex 行为。本地工作站将用户级配置存储在 ~/.codex/config.toml。CLI 和 IDE 扩展共享相同的配置层。要设置用户无法覆盖的管理员强制约束,请使用 requirements.toml 中的托管要求。OpenAI 建议使用托管配置来强制实施你的 PHI 数据处理要求。
管理员可以在 Codex 托管配置页面使用与 requirements.toml 兼容的语法配置云端托管要求。他们还可以通过 macOS MDM 等设备管理方式分发要求。Codex 按优先级从低到高应用要求:系统 requirements.toml、云端托管要求、旧版 managed_config.toml 要求和 macOS MDM 要求。优先级较高的层会覆盖普通的标量值和列表值;部分要求具有字段特定的合并行为。
要将 PHI 工作流限制在获准的 ChatGPT 工作区,请通过系统 requirements.toml 或 MDM 同时部署 allowed_login_methods = ["chatgpt"] 和 allowed_chatgpt_workspaces = ["<workspace-id>"]。云端托管要求会忽略这两项设置,而且仅实施工作区限制并不能阻止 API key 登录。API key 工作流也需要使用系统或 MDM 要求,因为它们不会接收工作区的云端托管要求。
托管默认值与要求相互独立。它们设置 Codex 启动时采用的初始配置,但用户可以在会话期间更改这些设置。Codex 会在下次启动时重新应用这些默认值。托管默认值适合用于标准化,而不适合用于严格的合规强制实施。例如,你可以设置默认模型、权限配置文件或其他首选本地行为。如果某项设置在 PHI 工作流中必须不可绕过,请将其放入要求中。对于托管默认值,macOS MDM 托管偏好设置的优先级最高,其次是系统 managed_config.toml,最后是用户的本地 config.toml。
下表汇总了可用于配置 Codex Local 的部分设置。请审查这些设置及参考资料中的资源,以符合你的合规需求的方式配置 Codex Local。
| 控制项 | 设置 | 说明 |
|---|---|---|
| 登录方式 | ChatGPT 登录;仅在 BAA 涵盖采用修改后保留政策的 API Services 时使用 API key 登录。 | 决定应用 ChatGPT 工作区控制还是 API 组织控制。 |
| 工作区固定 | allowed_login_methods = ["chatgpt"]allowed_chatgpt_workspaces = ["<workspace-id>"] |
通过系统配置或 MDM 部署时,要求通过 ChatGPT 登录获准的工作区。 |
| 审批策略 | allowed_approval_policies = ["on-request", "untrusted"] |
使用所选策略;当每条不受信任的命令都需要审查时,使用 untrusted。 |
| 审批审查者 | allowed_approvals_reviewers = ["user"] |
Codex 请求审批时使用用户审查;依赖用户审查前,请审计审批钩子。 |
| 权限配置文件 | default_permissions = ":workspace"仅允许 :read-only 和 :workspace。 |
将写入限制在工作区根目录和临时目录;请审查文件系统读取权限。 |
| 网页搜索 | allowed_web_search_modes = ["cached"] |
将搜索限制为缓存结果;使用 ["disabled"] 关闭网页搜索。 |
| 浏览器和 Computer Use 功能 | 将 computer_use、browser_use、browser_use_full_cdp_access 和 in_app_browser 设为 false。 |
降低用户将 PHI 复制到网站或桌面应用的可能性。 |
| MCP 服务器 | 默认将 [mcp_servers] 留空;仅将精确且获准的服务器加入允许列表。 |
默认禁用本地 MCP 服务。仅添加获准的服务器或连接器。 |
| 本地历史记录和插件 | 在 config.toml 中设置 [history] persistence = "none"。仅为获准群组启用插件。 |
禁用 history.jsonl,但不禁用会话转录、SQLite 数据、日志或其他本地记录。 |
入门 requirements.toml
OpenAI 为 ChatGPT Enterprise 和 Regulated 工作区提供了入门配置,其中使用了上表中的部分设置。如果你使用云端托管要求作为配置分发机制,请在 Codex 托管配置页面找到此入门配置,并针对特定 RBAC 群组覆盖该配置。请改用系统配置或 MDM 部署登录和工作区限制,以及 API key 工作流的要求。
此配置在允许正常且受监督的 Codex Local 工作的同时,减少未经授权的数据流出。请在推出前审查并调整该配置。以下两个示例展示如何调整配置以支持常见工作流。
权限配置文件允许列表需要 Codex 0.138.0 或更高版本。仅在所有受管理客户端都运行受支持版本后部署此示例。
# Starter requirements.toml for Codex Local use with PHI.
# Review and adapt this policy before rollout.
allowed_approval_policies = ["on-request", "untrusted"]
allowed_approvals_reviewers = ["user"]
allowed_web_search_modes = ["cached"]
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true
[features]
computer_use = false
browser_use = false
browser_use_full_cdp_access = false
in_app_browser = false
[mcp_servers]
# None allowed by default.示例 1:启用 Google Drive 插件
仅在确认 Google Drive 的数据流、OAuth 范围、访问控制和第三方 BAA 情况后,才为获准群组启用该插件。OpenAI 的 BAA 约束 OpenAI 对 PHI 的处理;它不会自动涵盖作为 PHI 接收者或持有者的 Google。
此工作区托管连接器需要通过 ChatGPT 登录,且无法 通过 API key 身份验证使用。
Codex 使用 apps 配置键设置连接器。此示例
设置 Google Drive 连接器的本地默认值。请将
<approved-google-drive-app-id> 替换为获准安装中的确切应用 ID;显示名称或猜测的 ID 不会应用该配置。
# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.
[features]
apps = true
[apps."<approved-google-drive-app-id>"]
enabled = true
destructive_enabled = false
default_tools_approval_mode = "prompt"这些可由用户配置的默认值会阻止标记为破坏性的连接器工具,并请求审批,除非应用级或各工具设置覆盖这些值。它们不是不可绕过的管理员控制。请使用工作区和 RBAC 控制来限制访问权限,并使用托管要求禁用应用,或要求对特定获准工具进行审批。在可用时,请审查 Google Workspace 审计日志中的连接器活动。
示例 2:在本地使用 GitHub
进行本地开发时,许多团队会在开发者工作站上使用 Git 或 GitHub CLI。这与 Codex 云端不同。如果仓库、议题、拉取请求或评论可能包含 PHI,请先确认你的组织批准在该 GitHub 环境中存放此类数据,再启用此路径。
# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]
prefix_rules = [
{ pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
{ pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]此策略不会阻止使用 GitHub。它会在 Codex 更改仓库历史记录或使用 GitHub CLI 命令之前创建一个审查点。
可选:使用经过审查的 GitHub MCP 服务器
如果你的团队使用 GitHub MCP 服务器,而不是仅使用本地 Git 命令,请将获准服务器的确切标识加入允许列表,并将工具限制在获准的最小集合内。
# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.
# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]实际推出步骤
- 选择获准的登录路径。 确定用户是通过 ChatGPT 登录 Codex Local、使用 API key,还是在不同工作流中同时采用两者。
- 确认与 OpenAI 签订的 BAA。 确认你的 BAA 涵盖获准的登录路径。对于 API key 工作流,请确认 BAA 将采用修改后保留政策的 API Services 列为合格服务,并确认 OpenAI 已为该 API 组织开通修改后保留政策。请联系你的 OpenAI 客户总监,为 ChatGPT 工作区启用 Codex HIPAA 支持。
- 启用 Codex Local 并定义 RBAC 群组。 使用 Codex Enterprise 管理员设置启用 Codex Local、创建一个小型 Codex Admin 群组,并通过 Codex Users 和 Codex PHI Users 等 RBAC 群组分配 Codex 访问权限。
- 部署管理员强制的
requirements.toml和托管默认值。 对受支持的入门策略设置使用云端托管要求、MDM 或系统配置。对登录限制、工作区固定和 API key 工作流使用系统配置或 MDM。配置权限配置文件、审批策略、网页搜索模式、功能固定、网络要求、命令规则和 MCP 允许列表。 - 培训用户了解审批和沙箱边界。 使用智能体审批和安全说明 Codex 何时可以在沙箱内执行操作、何时会请求审批,以及用户为何应审查网络、文件传输、仓库写入和第三方连接器操作。
- 在用于 PHI 前审查第三方插件。 启用带有 Google Drive 和 GitHub 等连接器的插件、浏览器目标位置或 MCP 服务器前,请确认你的组织批准任何接收 PHI 的第三方,并已与该方签订适当的 BAA。
- 跟踪、审查并更新部署。 使用 Compliance API 导出、工作区分析、端点日志、插件和已连接服务的审计日志以及仓库审计日志,确认已部署的安全状态持续符合你的内部政策。