Codex の HIPAA 設定ガイド
保護対象保健情報を扱う可能性があるワークフロー向けに Codex を設定します
対象読者
このガイドは、IT 管理者とコンプライアンス担当者が、Codex における保護対象保健情報(PHI)の管理に関する責任共有について理解するためのものです。Codex には、ユーザーのコンピューター上で動作する ChatGPT デスクトップアプリ、Codex IDE 拡張機能、Codex CLI が含まれます。クラウドでの Codex の使用は対象外です。
ChatGPT for Healthcare、ChatGPT for Clinicians、または Regulated ワークスペースを使用し、該当する OpenAI Business Associate Agreement(BAA)を締結していて、必要な Codex アクセス権を持っている場合、OpenAI は Codex から受け取る PHI を BAA に従って取り扱います。OpenAI は、Codex の使用を通じて受け取るプロンプト、ファイル、その他の入力を安全に取り扱い、出力を安全に返します。
OpenAI とお客様の組織は、OpenAI サービスのセキュリティ確保について責任を共有します。ローカルワークステーション、ソースリポジトリ、ローカルでの保持、ローカル MCP server、Browser Use と Computer Use のアクティビティ、デスクトップアプリ、およびプラグインやアプリなどのサードパーティサービスを安全に設定する責任は、お客様にあります。
OpenAI は、ウェブページ、ドキュメント、Trust Portal の Codex Security Whitepaper など、Codex の設定に役立つリソースを提供しています。PHI を扱う Codex の使用を許可する前に、これらの資料を確認してください。このガイドでは、これらのツールの一部について使用例を紹介します。
責任共有
多くのクラウドソリューションと同様に、クラウドサービスプロバイダーとお客様はコンプライアンスに関する責任を共有します。ChatGPT Enterprise は、入力と出力を OpenAI のクラウドに保存します。ユーザーのワークステーションには、Codex の入力と出力が保持されます。Codex は、プロンプトやファイルなどの入力を推論のために OpenAI へ送信し、OpenAI はその出力を返します。ChatGPT を通じて認証された使用については、OpenAI は監査記録を最大 30 日間保持するため、Compliance API を通じて取得できます。OpenAI は ChatGPT Enterprise のデータや Codex のデータを学習に使用しません。
ローカルワークステーションの設定、特にその TOML ポリシーファイルによって、Codex がユーザーのマシン上で実行できる操作が決まります。この設定は、Codex がファイルを読み書きできるか、コマンドを実行できるか、ネットワークアクセスを使用できるか、プラグインやコネクターを呼び出せるか、MCP ツールを呼び出せるか、ブラウザー画面を開けるか、およびローカルのトランスクリプトを保持できるかに影響します。
これらの設定によって OpenAI の BAA 上の義務が変わることはありませんが、お客様の HIPAA セーフガードにおいて中心的な役割を果たします。これらの設定を PHI の取り扱いポリシーに沿って構成する責任は、お客様にあります。
OpenAI のセキュリティプログラム
OpenAI は、OpenAI サービスで処理されるデータを保護し、規制対象組織がコンプライアンス義務を果たせるよう支援するために設計されたエンタープライズセキュリティプログラムを運用しています。OpenAI のセキュリティプログラムの詳細については、Trust Portal を参照してください。
OpenAI は、Enterprise Risk Management プログラムと、取締役会委員会への報告を含む正式なリスクガバナンス体制を運用しています。製品保証活動は、製品のリリース時に暗号化、最小権限アクセス、詳細なログ記録などのセーフガードが維持され、HIPAA コンプライアンスを支えられるようにするものです。製品リスク評価、統制の監視、コンプライアンスレビューは、お客様のデータに対して合理的に予見されるリスクの特定、セーフガードの有効性評価、および ChatGPT Enterprise、API プラットフォーム、Codex 関連サービスで使用される統制の継続的な改善に役立ちます。
安全な開発と CI/CD のセーフガード は、Codex 関連サービスへの変更によって不正アクセス、データ漏えい、完全性の問題が発生するリスクの低減に役立ちます。これらのセーフガードには、管理されたソースアクセス、ピアレビュー、自動テスト、ビルドおよびデプロイワークフロー内のセキュリティチェック、シークレット処理の統制、監視されたデプロイプロセスが含まれます。管理されたソフトウェアデリバリープロセスが OpenAI のサービスレイヤーを支えますが、ローカルリポジトリの衛生管理、ワークステーションのセキュリティ、ローカルポリシーファイルの構成で許可される動作については、引き続きお客様が責任を負います。
OpenAI の脆弱性管理プログラム には、継続的なスキャン、依存関係とインフラストラクチャのレビュー、重大度に基づくトリアージ、修正状況の追跡、修正の検証が含まれます。OpenAI はまた、社内外のレッドチーム、独立したセキュリティテスト、責任ある開示チャネルを活用し、セキュリティ上の弱点がお客様のデータに影響を及ぼす前に特定して対処しています。
データ保護統制 には、転送中および保存時のお客様データの暗号化、ID とアクセスの制御、ロールベースの管理、ログ記録、および該当する ChatGPT Enterprise または API 組織の設定に従う保持制御が含まれます。
Codex へのサインイン
OpenAI モデルを使用する場合、Codex は 2 つの OpenAI サインイン方法をサポートします。サブスクリプションアクセス用の ChatGPT サインインと、従量課金アクセス用の API key サインインです。ChatGPT サインインには、HIPAA 対象のアカウント、該当する OpenAI BAA、および必要な Codex アクセス権とワークスペース権限が必要です。API key サインインの場合、BAA が OpenAI によって処理されるデータを対象とするのは、Modified Retention を備えた API Services が Eligible Service として BAA に含まれている場合に限られます。別段の指定がない限り、OpenAI が API 組織に Modified Retention をプロビジョニングする必要もあります。詳細については、HIPAA Eligible Products and Functionality を参照してください。インストール済みのプラグインまたはアプリを通じて PHI にアクセスする可能性があるサードパーティとは、お客様の責任で BAA を締結する必要があります。
ChatGPT サインインを使用する場合、Codex の利用には、ユーザーの ChatGPT ワークスペース権限、ロールベースアクセス制御(RBAC)、ChatGPT Enterprise の保持設定とデータレジデンシー設定が適用されます。API key サインインを使用する場合、Codex の利用には ChatGPT ワークスペースの設定ではなく、OpenAI API 組織の保持、データ共有、管理設定が適用されます。API key サインインは、信頼できる CI/CD ジョブなど、プログラムによる Codex CLI ワークフローでよく使用されますが、公開環境や信頼できない実行環境で API key を公開しないでください。
お客様の責任
Codex が動作するワークステーションについては、引き続きお客様が責任を負います。ワークステーションの設定、オペレーティングシステムのセキュリティ、ディスク暗号化、マルウェア対策、デバイス管理、パッチ適用、ユーザーアクセス、安全な認証情報の保管、ローカルでの保持などの管理策を含め、Codex のローカル使用に関する独自のリスク分析を実施してください。
Codex を使用できるユーザー、利用可能なサインイン方法、アクセス可能なワークスペース、API key でのサインインを許可するかどうか、PHI を格納できるリポジトリとフォルダー、および Codex による外部サービスの使用を許可するかどうかは、お客様が決定します。
有効化されたサードパーティサービスと、それらにアクセスできるユーザーについても、お客様が責任を負います。PHI を扱う環境で、Microsoft SharePoint、Google Drive、GitHub、またはその他のサービス向けのブラウザー接続先、プラグイン、コネクター、MCP server を組織が有効にする場合は、そのサービスでの PHI 利用が組織によって承認され、適切な BAA または同等の医療向け付属契約が締結されていることを確認してください。OpenAI の BAA によって、別のベンダーが HIPAA 準拠の接続先になるわけではありません。
以下のセクションでは、requirements.toml ポリシー設定ファイルと関連設定を使用して Codex の動作を制御する方法について説明します。その他の設定については OpenAI のドキュメント を確認し、Codex の機能変更に合わせて定期的に見直してください。
Codex を有効にする
Codex Enterprise の管理者向けセットアップ手順に従ってワークスペースで Codex Local を有効にし、ユーザーに必要な権限があること、および OpenAI と BAA を締結していることを確認してください。
BAA は Codex cloud を対象としていません。PHI に Codex cloud を使用しないでください。
ロールベースアクセス制御を構成する
RBAC を使用して、Codex とその設定へのアクセスをカスタマイズできます。たとえば、PHI を扱わないユーザーにはより制限の緩い設定を適用し、PHI を扱うユーザーにはこのガイドの設定を適用できます。組織全体の Codex へのアクセスは、ChatGPT の管理者向け権限とロールのページで管理します。特定のユーザーのアクセスを管理するには、グループを作成し、そのグループの権限を編集します。
プラグインとコネクターを確認する
ChatGPT デスクトップアプリ内の Codex と Codex CLI は、コネクターやスキルを含められるプラグインをサポートしています。プラグインは IDE 拡張機能では利用できません。コネクターを使用すると、サードパーティのデータソースとデータを交換できます。コネクターを含むプラグインを有効にする前に、そのコネクターを通じてデータを受け取るサードパーティとの BAA が必要かどうかを判断してください。スキルは、ポリシー構成の範囲内で動作する指示です。他のスクリプトと同様に、スキルが目的に適していることを確認してください。
ユーザーがプラグインを使用できるようにするには、ワークスペース管理者がプラグインの管理機能を通じてそのプラグインを利用可能にし、さらにコネクターを個別に有効化する必要があります。コネクターへのアクセスは、コネクター設定で構成します。
管理対象の要件とデフォルトを構成する
TOML 設定ファイルの要件と管理対象のデフォルトにより、Codex の動作を管理します。ユーザーが上書きできない、管理者によって適用される制約を設定するには、requirements.toml の管理対象要件を使用します。OpenAI は、PHI に関するデータ取り扱い要件を適用するために、管理対象設定を使用することを推奨しています。
管理者は、requirements.toml 互換の構文を使用して、Codex の管理対象設定ページでクラウド管理の要件を構成できます。また、macOS MDM などのデバイス管理を通じて要件を配布することもできます。Codex は、優先順位の低いものから高いものへ、システムの requirements.toml、クラウド管理の要件、従来の managed_config.toml の要件、macOS MDM の要件の順に適用します。優先順位が高いレイヤーは通常のスカラー値とリスト値を上書きします。一部の要件には、フィールド固有のマージ動作があります。
PHI ワークフローを承認済みの ChatGPT ワークスペースに制限するには、システムの requirements.toml または MDM を通じて、allowed_login_methods = ["chatgpt"] と allowed_chatgpt_workspaces = ["<workspace-id>"] の両方をデプロイします。クラウド管理の要件では、どちらの設定も無視されます。また、ワークスペースの制限だけでは API key サインインをブロックできません。API key ワークフローはワークスペースのクラウド管理要件を受け取らないため、システムまたは MDM の要件も必要です。
管理対象デフォルトは要件とは別のものです。Codex の起動時に使用する初期構成を設定しますが、ユーザーはセッション中にそれらの設定を変更できます。Codex は次回起動時にデフォルトを再適用します。管理対象デフォルトは標準化のために使用し、厳格なコンプライアンス強制には使用しないでください。たとえば、デフォルトのモデル、権限プロファイル、その他の推奨ローカル動作を設定できます。PHI ワークフローで回避不能にする必要がある設定は、デフォルトではなく要件に含めてください。管理対象デフォルトでは、macOS MDM の管理対象設定が最も優先され、次にシステムの managed_config.toml、その次にユーザーのローカル config.toml が続きます。
次の表は、Codex の構成に使用できる設定の一部をまとめたものです。コンプライアンス要件に沿って Codex を構成するために、これらの設定とリファレンスの資料を確認してください。
| 構成ツール | 利用可能な設定 | 説明 |
|---|---|---|
| サインイン方法 | ChatGPT サインイン。API key によるサインインは、Modified Retention が適用された BAA 対象の API Services でのみ使用できます。 | ChatGPT ワークスペースの管理機能と API 組織の管理機能のどちらが適用されるかを決定します。 |
| 承認ポリシー | allowed_approval_policies: "on-request"、"untrusted"、"never"、およびインラインテーブルの granular1 |
Codex が承認を要求するタイミングを構成します。 |
| 承認レビュー担当 | allowed_approvals_reviewers = ["user", "auto_review"] |
Codex がサンドボックス境界に関する承認を振り分ける方法を構成します。 |
| 権限プロファイル2 | default_permissions = ":workspace":read-only と :workspace のみを許可します。 |
このポリシーでは、読み取り専用アクセスとワークスペースアクセスは許可されますが、フルアクセスは許可されません。 |
| Web 検索 | allowed_web_search_modes = ["cached", "indexed", "live", "disabled"] |
Codex が Web を使用する方法を構成します。 |
| ブラウザーおよび computer-use 機能 | true または false |
各サーフェス固有の機能を構成します。 |
| MCP server | デフォルトでは [mcp_servers] を空のままにし、正確に指定された承認済みの MCP server のみを許可リストに追加します。 |
デフォルトではローカル MCP サービスを無効にします。承認済みの MCP server またはコネクターのみを追加してください。 |
"granular"値を使用すると、管理者はきめ細かな承認ポリシーを許可できます。allowed_approval_policiesでは、すべての承認カテゴリを定義するインラインテーブルとしてエンコードします。
allowed_approval_policies = [
"on-request",
"untrusted",
"never",
{ granular = { sandbox_approval = true, rules = true, mcp_elicitations = true, request_permissions = true, skill_approval = true } },
]config.toml できめ細かなポリシーを選択するには、同じ形式のインラインテーブルを使用して approval_policy を構成します。カテゴリが false の場合、Codex は承認を求める代わりに、そのリクエストを拒否します。
- 権限プロファイルの許可リストを使用するには、Codex 0.138.0 以降が必要です。表に示した制限を適用するには、完全な許可リストを
requirements.tomlに含めます。
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true[allowed_permission_profiles] が存在する場合、省略されたプロファイルは拒否されます。したがって、:danger-full-access を省略すると、ユーザーはフルアクセスを選択できなくなります。
untrusted を allowed_approval_policies に残して、より厳格な承認ポリシーを
維持します。これは、trust_level = "untrusted" が設定されたプロジェクトに対して Codex が導き出すポリシーです。
approval_policy = "untrusted" を直接設定しないでください。Codex と ChatGPT Work は、すでに
この設定のサポートを終了しています。廃止された untrusted 承認ポリシーからの
移行を参照してください。
例 1:Google Drive プラグインを有効にする
Google Drive のデータフロー、OAuth スコープ、アクセス制御、サードパーティ BAA の状況を確認した後、承認済みグループに対してのみ有効にしてください。OpenAI の BAA は OpenAI による PHI の取り扱いを規定するものであり、PHI の受信者または保持者である Google が自動的に対象になるわけではありません。
このワークスペース管理のコネクターを使用するには ChatGPT へのサインインが必要であり、API key 認証では使用できません。
Codex はコネクター設定に apps 設定キーを使用します。この例では、Google Drive コネクターのローカルデフォルトを設定します。<approved-google-drive-app-id> を、承認済みのインストールに含まれる正確なアプリ ID に置き換えてください。表示名や推測した ID では、設定は適用されません。
# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.
[features]
apps = true
[apps."<approved-google-drive-app-id>"]
enabled = true
destructive_enabled = false
default_tools_approval_mode = "prompt"ユーザーが構成可能なこれらのデフォルトでは、破壊的とマークされたコネクターツールをブロックし、アプリレベルまたはツール単位の設定で上書きされない限り承認を要求します。これらは回避不能な管理統制ではありません。ワークスペースと RBAC の統制を使用してアクセスを制限し、管理対象要件を使用してアプリを無効にするか、承認済みの特定ツールに承認を必須としてください。利用可能な場合は、コネクターのアクティビティについて Google Workspace の監査ログを確認してください。
例 2:GitHub をローカルで使用する
ローカル開発では、多くのチームが開発者のワークステーションから Git または GitHub CLI を使用します。これは Codex cloud とは異なります。リポジトリ、Issue、プルリクエスト、コメントに PHI が含まれる可能性がある場合は、この経路を有効にする前に、組織がそのデータを GitHub 環境で扱うことを承認していることを確認してください。
# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]
prefix_rules = [
{ pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
{ pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]このポリシーは GitHub の使用をブロックしません。Codex がリポジトリ履歴を変更したり、GitHub CLI コマンドを使用したりする前に、レビューの機会を設けます。
オプション:審査済みの GitHub MCP server を使用する
チームがローカルの Git コマンドだけでなく GitHub MCP server を使用する場合は、完全に一致する承認済みの MCP server ID を許可リストに追加し、ツールを承認済みの最小セットに制限してください。
# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.
# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]実践的な展開手順
- 承認するサインイン経路を選択します。 ユーザーが ChatGPT で Codex Local に認証するか、API key を使用するか、または個別のワークフローで両方を使用するかを決定します。
- OpenAI との BAA を確認します。 承認したサインイン経路が BAA の対象であることを確認します。API key ワークフローの場合は、Modified Retention を適用した API Services が Eligible Service として BAA に含まれ、OpenAI が API 組織に Modified Retention をプロビジョニングしていることを確認します。ChatGPT ワークスペースで Codex の HIPAA サポートを有効にするには、OpenAI Account Director にお問い合わせください。
- Codex Local を有効にして RBAC グループを定義します。 Codex Enterprise の管理者向けセットアップを使用して Codex Local を有効にし、少人数の Codex Admin グループを作成し、Codex Users や Codex PHI Users などの RBAC グループを通じて Codex へのアクセス権を割り当てます。
- 管理者が強制する
requirements.tomlと管理対象デフォルトをデプロイします。 サポート対象のスターターポリシー設定には、クラウド管理の要件、MDM、またはシステム構成を使用します。サインイン制限、ワークスペースの固定、API key ワークフローには、システム構成または MDM を使用します。権限プロファイル、承認ポリシー、Web 検索モード、機能の固定、ネットワーク要件、コマンドルール、MCP 許可リストを構成します。 - 承認とサンドボックス境界についてユーザーをトレーニングします。 エージェントの承認とセキュリティを使用して、Codex がサンドボックス内で操作できる場合、承認を求める場合、ネットワーク、ファイル転送、リポジトリへの書き込み、サードパーティコネクターの操作をユーザーが確認すべき理由を説明します。
- PHI で使用する前にサードパーティプラグインを確認します。 Google Drive や GitHub などのコネクターを含むプラグイン、ブラウザー接続先、MCP server を有効にする前に、PHI を受け取るサードパーティが組織によって承認され、その事業者との適切な BAA が締結されていることを確認します。
- デプロイを追跡、確認、更新します。 Compliance API のエクスポート、ワークスペース分析、エンドポイントログ、プラグインおよび接続サービスの監査ログ、リポジトリの監査ログを使用して、デプロイされた構成が社内ポリシーに継続して適合していることを確認します。
参考資料
- Codex の認証
- Codex の基本設定
- Codex Enterprise の管理者向けセットアップ
- Codex の管理対象設定
- エージェントの承認とセキュリティ
- Codex Model Context Protocol
- Codex のガバナンス
- Codex の権限
- ChatGPT Healthcare および Regulated Workspace の機能を参照してください。
- ChatGPT for Cliniciansを参照してください。
- OpenAI API services の Business Associate Agreementの記事を参照してください。
- Codex Security Whitepaperを参照してください。