Entorno aislado de Windows
Configura y soluciona problemas del entorno aislado nativo de Codex en Windows
Usa Codex en Windows con la aplicación de escritorio de ChatGPT, la CLI o la extensión de IDE.
La aplicación de escritorio de ChatGPT para Windows admite flujos de trabajo esenciales, como chats paralelos, worktrees, tareas programadas, funcionalidad de Git, el navegador integrado, vistas previas de archivos, plugins y skills.
La aplicación puede ejecutarse de forma nativa en PowerShell con un entorno aislado de Windows en lugar de requerir WSL o una máquina virtual. Esto mantiene Codex en flujos de trabajo nativos de Windows, a la vez que aplica permisos limitados para el sistema de archivos y la red.

Usa la aplicación de escritorio de ChatGPT en Windows: Trabaja en varios proyectos, ejecuta chats paralelos y revisa los resultados en un solo lugar con la aplicación nativa de Windows.
El entorno aislado nativo de Windows tiene dos modos:
- de forma nativa en Windows con el entorno aislado más robusto
elevated, - de forma nativa en Windows con el entorno aislado alternativo
unelevated.
Configurar el entorno aislado de Windows
Cuando ejecutas Codex de forma nativa en Windows, el modo agente usa un entorno aislado de Windows para bloquear las escrituras en el sistema de archivos fuera de la carpeta de trabajo e impedir el acceso a la red sin tu aprobación explícita.
La compatibilidad con el entorno aislado nativo de Windows incluye dos modos que puedes configurar en
config.toml:
[windows]
sandbox = "elevated" # or "unelevated"elevated es el entorno aislado nativo de Windows preferido. Usa usuarios dedicados
del entorno aislado con privilegios reducidos, límites de permisos del sistema de archivos, reglas de
firewall y los cambios de políticas locales necesarios para los comandos que se ejecutan en el entorno aislado.
unelevated es el entorno aislado nativo de Windows alternativo. Ejecuta comandos con un
token restringido de Windows derivado de tu usuario actual, aplica límites del
sistema de archivos basados en ACL y usa controles sin conexión a nivel del entorno en lugar de
la regla de firewall dedicada para el usuario sin conexión. Es menos robusto que elevated, pero
sigue siendo útil cuando una política local o empresarial bloquea la configuración
aprobada por un administrador.
Si ambos modos están disponibles, usa elevated. Si el entorno aislado nativo predeterminado
no funciona en tu entorno, usa unelevated como alternativa mientras
solucionas los problemas de configuración.
Los administradores empresariales pueden restringir qué implementaciones del entorno aislado nativo puede usar Codex mediante requirements.toml:
[windows]
allowed_sandbox_implementations = ["elevated"]Este ejemplo exige el entorno aislado elevated e impide que los usuarios recurran
a unelevated. Para permitir cualquiera de las implementaciones, incluye ambos valores;
Codex prefiere elevated cuando no se selecciona ningún modo. Consulta la
referencia de requirements.toml para conocer
los valores compatibles.
De forma predeterminada, ambos modos de entorno aislado también usan un escritorio privado para ofrecer un mayor
aislamiento de la interfaz de usuario. Establece windows.sandbox_private_desktop = false solo si necesitas el
comportamiento anterior de Winsta0\\Default por motivos de compatibilidad.
Permisos del entorno aislado
Matriz de versiones de Windows
| Versión de Windows | Nivel de compatibilidad | Notas |
|---|---|---|
| Windows 11 | Recomendada | La mejor base para Codex en Windows. Úsala si estás estandarizando una implementación empresarial. |
| Windows 10 reciente y totalmente actualizado | Soporte de mejor esfuerzo | Puede funcionar, pero es menos fiable que Windows 11. En Windows 10, Codex depende de la compatibilidad con consolas modernas, incluido ConPTY. En la práctica, se requiere Windows 10 versión 1809 o posterior. |
| Compilaciones anteriores de Windows 10 | No recomendadas | Es más probable que no incluyan componentes de consola necesarios, como ConPTY, y que fallen en entornos empresariales. |
Suposiciones adicionales sobre el entorno:
wingetdebe estar disponible. Si falta, actualiza Windows o instala el Administrador de paquetes de Windows antes de configurar Codex.- El entorno aislado nativo recomendado depende de una configuración aprobada por un administrador.
- Algunos dispositivos administrados por empresas bloquean los pasos de configuración necesarios aunque la versión del sistema operativo sea aceptable.
Conceder acceso de lectura al entorno aislado
Cuando un comando falla porque el entorno aislado de Windows no puede leer un directorio, usa:
/sandbox-add-read-dir C:\absolute\directory\pathLa ruta debe ser un directorio absoluto existente. Después de que el comando se ejecute correctamente, los comandos posteriores que se ejecuten en el entorno aislado podrán leer ese directorio durante la sesión actual.
Usa el entorno aislado nativo de Windows de forma predeterminada. Elige WSL cuando necesites herramientas nativas de Linux, tu flujo de trabajo ya se encuentre en WSL2 o ninguno de los modos del entorno aislado nativo de Windows satisfaga tus necesidades.
Solución de problemas y preguntas frecuentes
Si estás solucionando problemas en un equipo Windows administrado, comienza por el modo de entorno aislado nativo, la versión de Windows y cualquier error de política que muestre Codex. La mayoría de los problemas de compatibilidad nativa con Windows se deben a la configuración del entorno aislado, los derechos de inicio de sesión o los permisos del sistema de archivos, no al propio editor.
La configuración de mi entorno aislado nativo falló
Si Codex no puede completar la configuración del entorno aislado elevated, las causas más comunes
son:
- se rechazó la solicitud de UAC o de administrador de Windows,
- el equipo no permite crear usuarios o grupos locales,
- el equipo no permite cambiar las reglas del firewall,
- el equipo bloquea los derechos de inicio de sesión que necesitan los usuarios del entorno aislado,
- u otra política empresarial bloquea parte del flujo de configuración.
Qué puedes intentar:
- Vuelve a intentar la configuración del entorno aislado
elevatedy aprueba la solicitud de administrador si tu entorno lo permite. - Si el portátil de tu empresa bloquea esta operación, pregunta a tu equipo de TI si el equipo permite una configuración aprobada por un administrador para crear usuarios o grupos locales, configurar el firewall y conceder los derechos de inicio de sesión necesarios a los usuarios del entorno aislado.
- Si la configuración predeterminada sigue fallando, usa el entorno aislado
unelevatedpara poder seguir trabajando mientras se investiga el problema.
Codex me cambió al entorno aislado sin elevación
Esto significa que Codex no pudo finalizar la configuración del entorno aislado más robusto elevated en tu
equipo.
- Codex aún puede ejecutarse en un modo aislado.
- Sigue aplicando límites del sistema de archivos basados en ACL, pero no usa el
límite de usuario separado del entorno aislado de
elevatedy ofrece un aislamiento de red más débil. - Es una alternativa útil, pero no la configuración empresarial preferida a largo plazo.
Si usas un portátil empresarial administrado, la mejor solución a largo plazo suele ser
conseguir que el entorno aislado elevated funcione con ayuda de tu equipo de TI.
Veo el error 1385 de Windows
Si los comandos del entorno aislado fallan con el error 1385, Windows está rechazando el tipo de inicio de sesión
que el usuario del entorno aislado necesita para iniciar el comando.
En la práctica, esto suele significar que Codex creó correctamente los usuarios del entorno aislado, pero una política de Windows aún impide que esos usuarios inicien comandos en el entorno aislado.
Qué debes hacer:
- Pregunta a tu equipo de TI si la política del dispositivo concede los derechos de inicio de sesión necesarios a los usuarios del entorno aislado creados por Codex.
- Compara las diferencias de las políticas de grupo o de las unidades organizativas (OU) si el problema solo afecta a algunos equipos o grupos.
- Si necesitas seguir trabajando de inmediato, usa el entorno aislado
unelevatedmientras se investiga el problema de la política. - Envía
CODEX_HOME/.sandbox/sandbox.logjunto con tu versión de Windows y una breve descripción del fallo.
Codex advierte que algunas carpetas permiten la escritura de Everyone
Codex puede advertir que algunas carpetas permiten la escritura de Everyone.
Si ves esta advertencia, los permisos de Windows de esas carpetas son demasiado amplios para que el entorno aislado pueda protegerlas por completo.
Qué debes hacer:
- Revisa las carpetas que Codex enumera en la advertencia.
- Quita el acceso de escritura de
Everyonede esas carpetas si es apropiado en tu entorno. - Reinicia Codex o vuelve a ejecutar la configuración del entorno aislado después de corregir esos permisos.
Si no sabes con certeza cómo cambiar esos permisos, pide ayuda a tu equipo de TI.
Los comandos del entorno aislado no pueden acceder a la red
Algunos chats de Codex se ejecutan intencionalmente sin acceso saliente a la red, según el modo de permisos utilizado.
Si una tarea falla porque no puede acceder a la red:
- Comprueba si la tarea debía ejecutarse con la red deshabilitada.
- Si esperabas tener acceso a la red, reinicia Codex y vuelve a intentarlo.
- Si el problema persiste, recopila el registro del entorno aislado para que el equipo pueda comprobar si el equipo se encuentra en un estado parcial o defectuoso del entorno aislado.
El entorno aislado funcionaba antes y dejó de funcionar
Esto puede ocurrir después de:
- mover un repositorio o espacio de trabajo,
- cambiar los permisos del equipo,
- cambiar las políticas de Windows,
- u otros cambios en la configuración del sistema.
Qué puedes intentar:
- Reinicia Codex.
- Vuelve a intentar la configuración del entorno aislado
elevated. - Si eso no soluciona el problema, usa el entorno aislado
unelevatedcomo alternativa temporal. - Recopila el registro del entorno aislado para que se revise.
Necesito enviar diagnósticos a OpenAI
Si aún tienes problemas, envía:
CODEX_HOME/.sandbox/sandbox.log
También resulta útil incluir:
- una breve descripción de lo que intentabas hacer,
- si el entorno aislado
elevatedfalló o se usó el entorno aisladounelevated, - cualquier mensaje de error mostrado en la aplicación,
- si viste
1385u otro error de Windows o PowerShell, - y si usas Windows 11 o Windows 10.
No envíes:
- el contenido de
CODEX_HOME/.sandbox-secrets/
La extensión de IDE está instalada, pero no responde
Es posible que a tu sistema le falten herramientas de desarrollo de C++, necesarias para algunas dependencias nativas:
- Visual Studio Build Tools (carga de trabajo de C++)
- Microsoft Visual C++ Redistributable (x64)
- Con
winget, ejecutawinget install --id Microsoft.VisualStudio.2022.BuildTools -e
Después de la instalación, reinicia VS Code por completo.