Entornos en la nube
Crea, configura y comparte entornos reutilizables para tareas en Codex Cloud
Codex Cloud ejecuta tareas de programación en la nube, para que el trabajo continúe mientras tu computadora está en reposo. Úsalo en la web, en dispositivos móviles o en la aplicación de escritorio para editar código, ejecutar comandos y revisar resultados.
Un entorno en la nube es la configuración reutilizable que usan las tareas: repositorios, dependencias, herramientas y ajustes de acceso. Codex inspecciona tus repositorios, prepara la configuración y la prueba contigo. Cada tarea nueva obtiene su propio espacio de trabajo aislado a partir del entorno publicado.
Para una introducción, consulta la descripción general de Codex Cloud.
Inicia una tarea en Codex Cloud
En la web o en la aplicación de escritorio, elige Trabajar en > Nube y selecciona un entorno publicado. En dispositivos móviles, abre Codex y selecciona un entorno publicado. Describe lo que quieres que haga Codex y envía la solicitud. Si necesitas una nueva configuración, crea un entorno en la web o en la aplicación de escritorio.
Los administradores de Enterprise pueden revisar el acceso al espacio de trabajo antes de implementar Codex Cloud.
Crea y publica un entorno
Crea nuevos entornos en la web o en la aplicación de escritorio. Inicia sesión con tu cuenta de ChatGPT:
- En una tarea nueva, elige Trabajar en > Nube, abre Seleccionar entorno y selecciona Crear entorno.
- Selecciona los repositorios de GitHub que se descargarán. Conecta GitHub si se te solicita.
- Selecciona Comenzar. Codex inspecciona los repositorios, instala dependencias y herramientas, y prueba el flujo de trabajo.
- Proporciona el acceso o la información que falten cuando se te solicite. También puedes pedir versiones, comandos o servicios específicos.
- Revisa el informe de preparación, la configuración y los archivos. Resuelve el trabajo pendiente, guarda los cambios y selecciona Publicar.
- Cuando aparezca Entorno publicado, selecciona Iniciar una tarea nueva y describe lo que quieres que haga Codex.
También puedes empezar desde Configuración > Codex Cloud > Entornos > Crear entorno.
Personaliza la instalación y el inicio
Codex identifica entornos de ejecución, versiones de paquetes, herramientas y servicios a partir de tus repositorios. Ajusta la configuración en la conversación; no necesitas escribir un script de instalación por tu cuenta.
Codex puede registrar la configuración probada en dos campos:
- Script de instalación: comandos para instalar dependencias y preparar recursos de desarrollo.
- Habilidad de inicio: instrucciones para iniciar servicios y comprobar que estén listos.
Reutiliza y actualiza el estado guardado
- Tarea nueva: comienza a partir del sistema de archivos preparado del entorno publicado.
- Tarea existente: continúa con sus propios archivos guardados, incluidos los cambios sin confirmar y las herramientas instaladas.
- Actualización del repositorio: se ejecuta automáticamente en segundo plano y conserva las cachés de dependencias sin volver a ejecutar los comandos de instalación o inicio.
Para actualizar la configuración reutilizable, abre Configuración > Codex Cloud > Entornos. En el menú … del entorno, selecciona Editar. Describe el cambio, deja que Codex lo prepare y lo pruebe, guarda los cambios y selecciona Volver a publicar. Inicia una tarea nueva para usar la actualización; las tareas existentes conservan su propio estado.
Confirma el trabajo importante en el control de versiones o guarda los resultados que necesites. El estado guardado no sustituye al control de versiones.
Configura variables de entorno y secretos de red
Codex identifica la configuración que falta y solicita los valores que no puede inferir. En la configuración del entorno, selecciona Administrar junto a Variables de entorno o Secretos de red. Elige cómo proporcionar cada valor:
| Configuración | Úsala para | Entrega |
|---|---|---|
| Variable de entorno | Un valor que un programa debe leer directamente | Se pasa directamente a los programas del entorno. |
| Secreto de red | Una credencial enviada a un servicio HTTPS específico | Los programas reciben un marcador de posición; el proxy lo sustituye por el valor real para los destinos permitidos. |
Para los secretos de red, establece Clave, Valor y Dominios permitidos. Usa una clave distinta de la de cualquier variable directa. La sustitución funciona para HTTPS en el puerto 443, durante la configuración y las tareas; no coloca la credencial real en un proceso local ni en un archivo.
Al guardar secretos de red que pertenecen al entorno, se añaden sus destinos al acceso restringido a Internet. Las variables directas y los valores personales no añaden destinos. Revisa la política de red guardada antes de hacer pruebas. Para conocer los requisitos del espacio de trabajo, consulta Agent Security.
Proporciona valores personales
Usa la Bóveda personal para guardar tus propias variables de entorno y secretos de red para los entornos en la nube de tu espacio de trabajo.
Un entorno compartido puede solicitar valores que cada persona proporciona desde su propia cuenta. Al compartir el entorno, se comparten estos requisitos, no tus credenciales personales.
Cuando se te solicite, introduce los valores obligatorios en Añadir secretos personales y selecciona Guardar e iniciar. Los valores opcionales pueden dejarse sin establecer.
Para administrar los valores de antemano:
- Abre Configuración > Codex Cloud y selecciona la pestaña Bóveda personal.
- Selecciona Añadir, elige Variable de entorno o Secreto de red en Tipo e introduce la Clave correspondiente y tu Valor.
- En Se aplica a, elige Todos los entornos o Entornos seleccionados, y luego Guardar.
Solo los valores solicitados llegan a una tarea. Un valor para un entorno específico tiene prioridad sobre un valor predeterminado general. Los secretos de red personales usan los destinos permitidos del entorno y sustituyen los marcadores de posición de la misma manera.
Comparte dentro de un espacio de trabajo Enterprise
Comparte una configuración preparada para que tus colegas puedan iniciar sus propias tareas a partir de ella:
- Abre la configuración del entorno.
- En Privacidad > Quién puede usarlo, elige tu espacio de trabajo.
- Guarda el cambio. Publica el entorno si aún no lo has hecho.
Elige Solo yo en Quién puede usarlo para mantener el entorno privado. Cada tarea tiene archivos de trabajo independientes; el acceso a la configuración no concede acceso a la tarea de otra persona ni permiso para editar el entorno.
Revisa los archivos preparados y las credenciales que pertenecen al entorno antes de compartirlo. Las identidades en la nube y las conexiones VPN también pueden proporcionar acceso compartido a servicios. El acceso a los repositorios y las conexiones personales dependen de la cuenta que ejecuta la tarea.
Usar Codex en la nube controla el acceso a las tareas. Administrar entornos del espacio de trabajo controla la creación y edición de entornos compartidos con el espacio de trabajo. Consulta Roles y permisos del espacio de trabajo.
Agent Security
La configuración de acceso a Internet del entorno define a qué dominios puede acceder su VM. La configuración de VPN conecta esa VM a servicios de una red privada.
En los espacios de trabajo Enterprise, los administradores usan Agent Security para configurar los requisitos del espacio de trabajo sobre el comportamiento de los agentes, la red de ejecución administrada y el uso de herramientas compatibles. Estos requisitos se aplican junto con los ajustes de dominio guardados en cada entorno. Consulta Agent Security para conocer las políticas globales y las excepciones compatibles con Codex Cloud.
Conéctate a servicios
Configura el acceso a los registros de paquetes, las API y los demás servicios que tu flujo de trabajo necesita:
- En la configuración del entorno, activa Permitir que Codex acceda a Internet.
- En Permitir dominios, elige Gestores de paquetes o Solo dominios personalizados, y añade los hosts necesarios en Dominios adicionales permitidos. Usa Todos (sin restricciones) cuando el flujo de trabajo necesite un acceso más amplio.
- Guarda y prueba los servicios durante la configuración. Publica o vuelve a publicar y, después, verifica el acceso en una tarea nueva.
Para conocer los requisitos del espacio de trabajo, consulta Agent Security. Permitir un destino no proporciona credenciales ni concede permisos en ese servicio.
Dominios incluidos en la opción predefinida Gestores de paquetes
La opción predefinida Gestores de paquetes permite estos registros, repositorios y hosts de descarga:
- npm y Yarn:
registry.npmjs.org,registry.yarnpkg.com - PyPI y PyTorch:
pypi.org,files.pythonhosted.org,download.pytorch.org,download-r2.pytorch.org - Rust:
crates.io,index.crates.io,static.crates.io,static.rust-lang.org - Go:
proxy.golang.org,sum.golang.org - Maven y Gradle:
repo.maven.apache.org,repo1.maven.org,plugins.gradle.org,plugins-artifacts.gradle.org,services.gradle.org,downloads.gradle.org - Bazel:
bcr.bazel.build,mirror.bazel.build - Buf:
buf.build - CPAN:
cpan.metacpan.org - Repositorios de Ubuntu y Debian:
archive.ubuntu.com,security.ubuntu.com,ports.ubuntu.com,ppa.launchpadcontent.net,deb.debian.org,security.debian.org - Repositorios de proveedores:
packages.microsoft.com,apt.buildkite.com,developer.download.nvidia.com,deb.nodesource.com - Código fuente, archivos, versiones y LFS de GitHub:
github.com,codeload.github.com,github-cloud.githubusercontent.com,github-cloud.s3.amazonaws.com,release-assets.githubusercontent.com - Otras descargas:
dl.google.com,pkgconfig.freedesktop.org
Para los dominios raíz registrados, Codex también permite el nombre de host www correspondiente.
Los demás subdominios requieren sus propias entradas de dominio permitido. Añade cualquier otro host
que requieran tus dependencias en Dominios adicionales permitidos.
Para los servicios accesibles a través de Internet que filtran las conexiones por IP de origen, usa la fuente de IP de salida de los agentes. Permite todos los rangos publicados, consulta la fuente a diario y actualiza la lista de permitidos del servicio cuando cambien los rangos. Estos rangos se comparten entre clientes; mantén los controles de autenticación y autorización del servicio.
Redes privadas (VPN)
Da a las tareas en la nube acceso a API internas, registros de paquetes y otros servicios HTTP o HTTPS de tu red privada mediante una conexión VPN.
- Abre Opciones avanzadas > VPN en la configuración del entorno y selecciona Añadir.
- Introduce las credenciales de conexión de tu proveedor de VPN.
- Permite los destinos necesarios tanto en las reglas de acceso de tu VPN como en la configuración de acceso a Internet del entorno.
- Guarda y luego publica o vuelve a publicar. Inicia una tarea nueva y prueba el servicio.
Tailscale es el proveedor de VPN compatible actualmente. Al crear una clave de autenticación de Tailscale, activa tanto Reutilizable como Efímera. Una clave reutilizable permite que las nuevas VM de tareas en la nube se unan a tu red. Tailscale elimina automáticamente los dispositivos efímeros después de que se desconectan. Está previsto añadir compatibilidad con otros proveedores de VPN.
Se admiten rutas de subredes IPv4 privadas. Las tareas pueden usar el DNS dividido de Tailscale y MagicDNS para acceder a servicios privados mediante el nombre de host.
Si tu servicio usa el DNS interno de tu organización, configura el DNS dividido en
la consola de administración de Tailscale para enviar las consultas de tu dominio interno a tu servidor
DNS. Usa el nombre de host completo del servicio, como
api.corp.example.com, que debe resolverse a una dirección IPv4. El destino
también debe estar permitido por la configuración de acceso a internet del entorno y por tus
reglas de acceso de Tailscale.
Las tareas de un entorno compartido usan la identidad de VPN configurada en él.
Accede a recursos en la nube con OIDC
OpenID Connect (OIDC) permite que una tarea obtenga credenciales de corta duración para recursos en la nube. Tu organización configura la relación de confianza con el proveedor de nube y concede a la identidad los permisos que necesita el flujo de trabajo.
- Abre Opciones avanzadas > OIDC en la configuración del entorno guardado.
- Selecciona Añadir y luego elige una conexión disponible o Crear conexión… para un proveedor compatible.
- Para una conexión nueva, introduce los datos de identidad del proveedor y créala. En el proveedor, configura la relación de confianza con los valores mostrados de Emisor, Audiencia y Sujeto o las condiciones de las declaraciones, y concede permisos sobre los recursos.
- Confirma que la conexión esté vinculada y revisa su alias. Guarda y luego publica o vuelve a publicar el entorno.
- Inicia una tarea nueva y prueba una operación permitida y otra denegada.
La configuración varía según el proveedor y solo se pueden vincular conexiones compatibles. Los permisos de la identidad determinan el acceso; tus permisos personales en el proveedor no se transfieren a ella. Permite los puntos de conexión del proveedor y los destinos de los servicios necesarios por separado en la política de red.
Guarda los cambios de vinculación o alias para aplicarlos durante la configuración; publica o vuelve a publicar para usarlos en tareas nuevas. Editar una conexión de identidad compartida puede afectar a otros entornos que la usen.
OIDC está disponible previa solicitud para espacios de trabajo Enterprise. Contacta a tu equipo de cuenta de OpenAI para habilitarlo.
Ejecuta una tarea y vuelve a ella
Selecciona un entorno publicado y describe tu objetivo. Codex usa sus repositorios y herramientas para editar archivos, ejecutar comandos y comprobar su trabajo. Revisa los cambios y los resultados de las pruebas antes de confirmar los cambios o abrir una pull request.
Continúa en la web o en dispositivos móviles
En la web, elige Trabajar en > Nube y selecciona un entorno. En dispositivos móviles, abre Codex y elige un entorno disponible. Crea nuevos entornos en la web o en la aplicación de escritorio.
Vuelve a abrir la misma tarea para continuar el trabajo en distintos dispositivos. Una tarea nueva inicia un trabajo independiente a partir de la configuración publicada. Las tareas de Codex Cloud pueden seguir trabajando mientras tu computadora está en reposo.
Inicia tareas desde Slack o Microsoft Teams
En un espacio de trabajo Enterprise con la delegación en la nube habilitada, pide a @ChatGPT en
Slack o Microsoft Teams que trabaje en un repositorio. Codex usa el contexto de la
conversación para elegir un entorno compartido con tu espacio de trabajo y disponible para
la cuenta que ejecuta la tarea. Puedes indicar un entorno preferido o añadir
instrucciones en tu prompt.
En Slack, los espacios de trabajo con control de acceso basado en roles de Codex Cloud deben conceder acceso a Codex Cloud tanto a la cuenta de servicio de la implementación como al usuario solicitante. Consulta Habilitar Codex Cloud para Slack para conocer la configuración administrativa.
Completa las solicitudes de conexión y aprobación, y luego revisa el resultado en la conversación. Continúa desde la misma cuenta conectada para seguir con la tarea; la solicitud de otro participante no continúa tu tarea automáticamente.
Consulta Administrar ChatGPT en Slack y Teams para configurar el espacio de trabajo y Usar ChatGPT en Slack para conocer los controles de tareas de Slack.
Especificaciones de la VM
Cada tarea en la nube se ejecuta en una VM con estos recursos predeterminados:
| Plan de ChatGPT | vCPUs | Memoria | Espacio en disco |
|---|---|---|---|
| Plus, Edu Plus | 2 | 8 GiB | 8 GiB |
| Pro, Business, Enterprise | 4 | 16 GiB | 32 GiB |
| Edu, Edu Pro | 4 | 16 GiB | 32 GiB |
De forma predeterminada, el estado guardado de la VM de una tarea se puede recuperar durante un máximo de siete días desde la última vez que iniciaste un turno o reanudaste la tarea.
Hay VM más grandes y especificaciones personalizadas disponibles para Enterprise. Contacta a tu equipo de cuenta de OpenAI para conocer las configuraciones y los precios disponibles.
Limitaciones actuales
Las siguientes capacidades aún no son compatibles con los entornos en la nube y están en nuestra hoja de ruta:
- Uso de la computadora y del navegador
- GitLab y GitHub Enterprise Server autohospedado
Las habilidades almacenadas en tu repositorio están disponibles en las tareas en la nube. Las habilidades personales de tu computadora local no se sincronizan con los entornos en la nube.
Soluciona problemas de configuración y acceso durante la ejecución
La configuración falla o falta una herramienta necesaria
Busca en la conversación de configuración el comando que falló. Pide a Codex que diagnostique el error y vuelva a ejecutar el comando después de corregirlo. Por ejemplo: "Instala pnpm y ejecuta las pruebas del proyecto".
- Si la configuración inicial falla, selecciona Volver a intentar para reintentar con los repositorios ya seleccionados en esa sesión de configuración.
- Si la solución requiere cambiar archivos de código fuente, un manifiesto de paquetes o un archivo de bloqueo, realiza ese cambio en una tarea de programación y luego vuelve a la configuración.
Después de que Codex verifique la configuración, publica o vuelve a publicar el entorno.
Falla la descarga de un paquete o una solicitud HTTPS
Comprueba el nombre de host de destino y la autenticación por separado:
- Confirma que el host esté permitido en la
configuración de acceso a Internet del entorno. Para un registro privado en
packages.example.com, comprueba ese nombre de host exacto. Si las descargas también usandownloads.example.com, ese host también necesita acceso. - Comprueba la URL y las credenciales configuradas en el gestor de paquetes o el cliente. Permitir un dominio no concede acceso al servicio.
- Si la autenticación usa un secreto de red, comprueba que sus Dominios permitidos incluyan el destino y que la solicitud use HTTPS en el puerto 443.
- En un espacio de trabajo Enterprise, pide a un administrador que compruebe los requisitos de Agent Security aplicables junto con la configuración del entorno.
Guarda los cambios de configuración y prueba la solicitud durante la configuración. Publica o vuelve a publicar y, después, verifica el acceso en una tarea nueva.
Falta un valor obligatorio o no se puede usar
Comprueba que hayas añadido el valor en el lugar correcto de la configuración del entorno:
- Variables de entorno: úsalas para los valores que los programas necesitan leer
directamente, como
APP_MODE=development. - Secretos de red: úsalos para las credenciales que se envían a un servicio HTTPS permitido, como un token de registro privado. Los programas reciben un marcador de posición; el proxy lo sustituye por la credencial en las solicitudes coincidentes. Si el programa necesita leer el valor real, añádelo en Variables de entorno.
Para un valor personal, comprueba que su Clave coincida con la solicitud del entorno y que Se aplica a incluya ese entorno. Un valor para un entorno específico tiene prioridad sobre un valor predeterminado general.
Consulta Variables de entorno y secretos de red para ver las instrucciones de configuración.
La VPN se conecta, pero no se puede acceder a un servicio HTTP o HTTPS
- Confirma que el cliente usa el proxy HTTP/HTTPS configurado en el entorno.
Al hacer pruebas con
curl, omite--noproxypara que la solicitud use ese proxy. - Comprueba que el destino esté permitido tanto por los dominios autorizados del entorno como por las reglas de acceso de la VPN.
- Si se puede acceder al servicio mediante su dirección IP pero no mediante su nombre de host, revisa la configuración de DNS de Tailscale. Para un dominio interno de la empresa, verifica que el DNS dividido apunte al servidor DNS correcto y que se pueda acceder al servidor a través de tu red de Tailscale. Usa el nombre de host completo del servicio y confirma que se resuelva a una dirección IPv4.
Consulta Redes privadas para configurar la conexión.
Un entorno o sus actualizaciones no están disponibles para una tarea
Comprueba el entorno en Configuración > Codex Cloud > Entornos. Si tiene una etiqueta Sin publicar, termina la configuración y selecciona Publicar para que esté disponible para las tareas.
Para cambiar un entorno publicado, abre su flujo de Editar, deja que Codex prepare y pruebe los cambios y luego selecciona Volver a publicar. Inicia una tarea nueva desde el entorno actualizado para usar la nueva configuración. Las tareas existentes conservan su propio estado de trabajo.