Руководство по настройке Codex для соблюдения HIPAA
Настройте Codex для рабочих процессов, в которых может обрабатываться защищённая медицинская информация
Для кого предназначено это руководство
Это руководство предназначено для ИТ-администраторов и специалистов по нормативному соответствию и поможет им ознакомиться с совместной ответственностью за управление защищённой медицинской информацией (PHI) в Codex. Codex включает настольное приложение ChatGPT, расширение Codex для IDE и Codex CLI, которые работают на компьютерах ваших пользователей. Использование Codex в облаке сюда не относится.
Если вы используете ChatGPT for Healthcare, ChatGPT for Clinicians или рабочее пространство Regulated, заключили применимое соглашение OpenAI Business Associate Agreement (BAA) и имеете необходимый доступ к Codex, OpenAI обрабатывает полученную от Codex PHI в соответствии с BAA. OpenAI обеспечивает безопасную обработку запросов, файлов и других входных данных, полученных при использовании вами Codex, и безопасно возвращает вам результаты.
OpenAI и ваша организация совместно отвечают за безопасность сервисов OpenAI. Вы отвечаете за безопасную настройку локальных рабочих станций, репозиториев исходного кода, локального хранения данных, локальных серверов MCP, операций Browser Use и Computer Use, настольных приложений и сторонних сервисов, таких как плагины и приложения.
OpenAI предоставляет материалы, которые помогут вам настроить Codex, включая нашу веб-страницу, документацию и технический документ о безопасности Codex на портале Trust Portal. Ознакомьтесь с этими материалами, прежде чем разрешать использование Codex с PHI. В этом руководстве приведены примеры использования некоторых из этих инструментов.
Совместная ответственность
Как и в случае с большинством облачных решений, поставщик облачного сервиса и клиент совместно отвечают за соблюдение нормативных требований. ChatGPT Enterprise хранит входные и выходные данные в облаке OpenAI. Рабочие станции ваших пользователей сохраняют входные и выходные данные Codex. Codex отправляет в OpenAI входные данные, например запросы и файлы, для выполнения логического вывода, а OpenAI возвращает результаты. При использовании с аутентификацией через ChatGPT OpenAI хранит записи аудита до 30 дней, чтобы вы могли получать их через Compliance API. OpenAI не использует данные ChatGPT Enterprise или Codex для обучения моделей.
Конфигурация локальной рабочей станции, в частности файлы политик TOML, определяет, что Codex может делать на компьютере пользователя. От неё зависит, может ли Codex читать и записывать файлы, выполнять команды, использовать доступ к сети, вызывать плагины или коннекторы, обращаться к инструментам MCP, открывать браузерные интерфейсы и сохранять локальные расшифровки разговоров.
Эти параметры не меняют обязательства OpenAI по BAA, но играют ключевую роль в предусмотренных HIPAA мерах защиты. Вы отвечаете за настройку этих параметров в соответствии с вашими политиками обработки PHI.
Программа безопасности OpenAI
OpenAI поддерживает корпоративную программу безопасности, предназначенную для защиты данных, обрабатываемых сервисами OpenAI, и содействия регулируемым организациям в выполнении их нормативных обязательств. Дополнительные сведения о программе безопасности OpenAI доступны на Trust Portal.
OpenAI реализует программу Enterprise Risk Management и формальную структуру управления рисками, предусматривающую отчётность перед комитетами совета директоров. Мероприятия по обеспечению качества продуктов помогают гарантировать, что при запуске продуктов сохраняются такие меры защиты, как шифрование, доступ с минимальными привилегиями и детализированное журналирование для соблюдения HIPAA. Оценка рисков продуктов, мониторинг средств контроля и проверки соблюдения требований помогают выявлять обоснованно ожидаемые риски для ваших данных, оценивать эффективность мер защиты и непрерывно совершенствовать средства контроля, используемые ChatGPT Enterprise, платформой API и сервисами, связанными с Codex.
Безопасная разработка и меры защиты CI/CD помогают снизить риск того, что изменения в сервисах, связанных с Codex, приведут к несанкционированному доступу, утечке данных или нарушению целостности. К этим мерам относятся контролируемый доступ к исходному коду, взаимная проверка, автоматизированное тестирование, проверки безопасности в процессах сборки и развёртывания, средства контроля работы с секретами и контролируемые процессы развёртывания. Управляемый процесс поставки ПО обеспечивает безопасность уровня сервисов OpenAI, однако вы по-прежнему отвечаете за надлежащее состояние локальных репозиториев, безопасность рабочих станций и действия, разрешённые конфигурацией локальных файлов политик.
Программа OpenAI по управлению уязвимостями включает непрерывное сканирование, проверку зависимостей и инфраструктуры, приоритизацию по степени серьёзности, отслеживание исправлений и проверку устранения проблем. OpenAI также привлекает внутренние и внешние команды red team, проводит независимое тестирование безопасности и поддерживает каналы ответственного раскрытия информации, чтобы выявлять и устранять слабые места в безопасности до того, как они смогут повлиять на ваши данные.
Средства защиты данных включают шифрование ваших данных при передаче и хранении, управление идентификацией и доступом, администрирование на основе ролей, журналирование и средства управления сроками хранения, соответствующие применимым настройкам организации ChatGPT Enterprise или API.
Вход в Codex
При использовании моделей OpenAI Codex поддерживает два способа входа в OpenAI: вход через ChatGPT для доступа по подписке и вход с помощью API key для доступа с оплатой по объёму использования. Для входа через ChatGPT требуются учётная запись, соответствующая требованиям HIPAA, применимое соглашение OpenAI BAA, необходимый доступ к Codex и разрешения рабочего пространства. При входе с помощью API key соглашение BAA распространяется на данные, обрабатываемые OpenAI, только если оно включает API Services with Modified Retention в качестве Eligible Service. OpenAI также должна предоставить организации API режим Modified Retention, если в соглашении не указано иное. Дополнительные сведения см. в разделе Продукты и функции, соответствующие требованиям HIPAA. Вы отвечаете за заключение BAA с любой третьей стороной, которая может получить доступ к PHI через установленный плагин или приложение.
При входе через ChatGPT использование Codex регулируется разрешениями рабочего пространства ChatGPT пользователя, ролевым управлением доступом (RBAC), а также настройками хранения и резидентности данных ChatGPT Enterprise. При входе с помощью API key использование Codex регулируется настройками хранения, передачи данных и администрирования организации OpenAI API, а не настройками рабочего пространства ChatGPT. Вход с помощью API key часто применяется в программных рабочих процессах Codex CLI, например в доверенных заданиях CI/CD, однако API keys не следует раскрывать в общедоступных или недоверенных средах выполнения.
Ваши обязанности
Вы по-прежнему отвечаете за рабочие станции, на которых работает Codex. Проведите собственный анализ рисков локального использования Codex, включая такие меры контроля, как настройка рабочих станций, безопасность операционной системы, шифрование дисков, защита от вредоносных программ, управление устройствами, установка исправлений, пользовательский доступ, безопасное хранение учётных данных и локальное хранение данных.
Вы определяете, каким пользователям разрешено использовать Codex, какие способы входа им доступны, к каким рабочим пространствам они могут обращаться, могут ли они входить с помощью API key, какие репозитории и папки могут содержать PHI и разрешено ли Codex использовать внешние сервисы.
Вы также отвечаете за включённые сторонние сервисы и за то, какие пользователи имеют к ним доступ. Если ваша организация включает назначение в браузере, плагин, коннектор или сервер MCP для Microsoft SharePoint, Google Drive, GitHub либо другого сервиса в среде с PHI, убедитесь, что организация одобрила этот сервис для работы с PHI и заключила соответствующее BAA или аналогичное дополнение для сферы здравоохранения. Соглашение OpenAI BAA не делает другого поставщика назначением, соответствующим требованиям HIPAA.
В следующих разделах объясняется, как с помощью файла конфигурации политик requirements.toml и связанных параметров управлять работой Codex. Ознакомьтесь с другими параметрами в документации OpenAI и периодически повторяйте эту проверку по мере изменения возможностей Codex.
Включение Codex
Следуйте инструкциям по администрированию Codex Enterprise, чтобы включить Codex Local для вашего рабочего пространства, и убедитесь, что у пользователей есть необходимые разрешения, а у вас заключено соглашение BAA с OpenAI.
Соглашение BAA не распространяется на Codex cloud. Не используйте Codex cloud для работы с PHI.
Настройка ролевого управления доступом
Вы можете настроить доступ к Codex и его конфигурации с помощью RBAC. Например, пользователи, которые не работают с PHI, могут получить менее строгую конфигурацию, а пользователи, работающие с PHI, — конфигурацию, описанную в этом руководстве. Управляйте доступом к Codex на уровне организации на странице разрешений и ролей администраторов ChatGPT. Чтобы управлять доступом отдельных пользователей, создайте группы и измените разрешения для этих групп.
Проверка плагинов и коннекторов
Codex в настольном приложении ChatGPT и Codex CLI поддерживает плагины, которые могут включать коннекторы и навыки. В расширении для IDE плагины недоступны. Коннекторы позволяют обмениваться данными со сторонними источниками. Прежде чем включать плагин с коннектором, определите, требуется ли соглашение BAA с какой-либо сторонней организацией, получающей данные через этот коннектор. Навыки — это инструкции, выполняемые в рамках конфигурации политик. Проверяйте пригодность навыков для поставленной задачи так же, как и любых других скриптов.
Прежде чем пользователи смогут использовать плагин, администраторы рабочего пространства должны сделать его доступным с помощью элементов управления плагинами и отдельно включить его коннекторы. Настройте доступ к коннекторам в настройках коннекторов.
Настройка управляемых требований и значений по умолчанию
Требования и управляемые значения по умолчанию в конфигурационных файлах TOML определяют поведение Codex. Чтобы задать ограничения, устанавливаемые администратором и недоступные для переопределения пользователями, используйте управляемые требования в requirements.toml. OpenAI рекомендует применять управляемую конфигурацию для обеспечения соблюдения ваших требований к обработке PHI.
Администраторы могут настраивать управляемые из облака требования на странице управляемой конфигурации Codex, используя синтаксис, совместимый с requirements.toml. Они также могут распространять требования через средства управления устройствами, например macOS MDM. Codex применяет требования в порядке возрастания приоритета: системный файл requirements.toml, управляемые из облака требования, устаревшие требования из managed_config.toml и требования macOS MDM. Уровни с более высоким приоритетом переопределяют обычные скалярные значения и значения списков; для некоторых требований предусмотрено особое поведение слияния отдельных полей.
Чтобы разрешить рабочие процессы с PHI только в одобренном рабочем пространстве ChatGPT, разверните и allowed_login_methods = ["chatgpt"], и allowed_chatgpt_workspaces = ["<workspace-id>"] через системный requirements.toml или MDM. Управляемые из облака требования игнорируют оба параметра, а ограничения рабочего пространства сами по себе не блокируют вход с помощью API key. Для рабочих процессов с API key также нужны системные требования или требования MDM, поскольку они не получают управляемые из облака требования рабочего пространства.
Управляемые значения по умолчанию отделены от требований. Они задают исходную конфигурацию, с которой запускается Codex, но пользователи могут изменять эти параметры во время сеанса. При следующем запуске Codex снова применяет значения по умолчанию. Используйте управляемые значения по умолчанию для стандартизации, а не для строгого обеспечения соответствия требованиям. Например, можно задать модель, профиль разрешений или другое предпочтительное локальное поведение по умолчанию. Если параметр должен быть обязательным для рабочих процессов с PHI, укажите его в требованиях. Для управляемых значений по умолчанию наивысший приоритет имеют управляемые предпочтения macOS MDM, затем системный managed_config.toml и после него локальный пользовательский config.toml.
В следующей таблице приведены некоторые параметры, доступные для настройки Codex. Ознакомьтесь с этими параметрами и материалами в разделе Справочные материалы, чтобы настроить Codex в соответствии с вашими требованиями к соблюдению нормативных норм.
| Инструмент настройки | Доступные параметры | Пояснение |
|---|---|---|
| Способ входа | Вход через ChatGPT; вход с API key — только для API Services with Modified Retention, на которые распространяется BAA. | Определяет, применяются ли средства управления рабочего пространства ChatGPT или организации API. |
| Политика подтверждений | allowed_approval_policies: "on-request", "untrusted", "never" и встроенная таблица granular1 |
Определяет, когда Codex запрашивает подтверждение. |
| Проверяющий подтверждения | allowed_approvals_reviewers = ["user", "auto_review"] |
Определяет, как Codex направляет запросы на подтверждение выхода за границы песочницы. |
| Профили разрешений2 | default_permissions = ":workspace"Разрешите только :read-only и :workspace. |
Эта политика разрешает доступ только для чтения и доступ к рабочему пространству, но не полный доступ. |
| Веб-поиск | allowed_web_search_modes = ["cached", "indexed", "live", "disabled"] |
Определяет, как Codex использует интернет. |
| Функции браузера и управления компьютером | true или false |
Настраивает функции, доступные в конкретных интерфейсах. |
| Серверы MCP | По умолчанию оставьте [mcp_servers] пустым; добавляйте в список разрешённых только точно указанные одобренные серверы. |
По умолчанию отключает локальные службы MCP. Добавляйте только одобренные серверы или коннекторы. |
- Значение
"granular"позволяет администраторам разрешать детализированные политики подтверждений. Вallowed_approval_policiesзадайте его как встроенную таблицу, определяющую каждую категорию подтверждений:
allowed_approval_policies = [
"on-request",
"untrusted",
"never",
{ granular = { sandbox_approval = true, rules = true, mcp_elicitations = true, request_permissions = true, skill_approval = true } },
]Чтобы выбрать детализированную политику в config.toml, настройте approval_policy в виде встроенной таблицы той же структуры. Если для категории задано значение false, Codex отклоняет такие запросы вместо запроса подтверждения.
- Списки разрешённых профилей требуют Codex версии 0.138.0 или более поздней. Чтобы обеспечить соблюдение ограничения из таблицы, добавьте полный список разрешённых профилей в
requirements.toml:
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = trueЕсли присутствует [allowed_permission_profiles], не указанные в нём профили запрещены. Поэтому отсутствие :danger-full-access не позволяет пользователям выбрать полный доступ.
Оставьте untrusted в allowed_approval_policies, чтобы сохранить более строгую
политику подтверждений, которую Codex определяет для проектов с trust_level = "untrusted".
Не задавайте approval_policy = "untrusted" напрямую; Codex и ChatGPT Work больше не
поддерживают эту настройку. См. раздел Переход с выведенной из эксплуатации политики подтверждений untrusted
.
Пример 1. Включение плагина Google Drive
Включайте Google Drive только для одобренной группы после проверки его потока данных, областей OAuth, средств управления доступом и наличия BAA у стороннего поставщика. Соглашение OpenAI BAA регулирует обработку PHI компанией OpenAI; оно не распространяется автоматически на Google как получателя или держателя PHI.
Для этого управляемого на уровне рабочего пространства коннектора требуется вход через ChatGPT; он недоступен при аутентификации с помощью API key.
Codex использует ключ конфигурации apps для настройки коннекторов. В этом примере задаются локальные значения по умолчанию для коннектора Google Drive. Замените <approved-google-drive-app-id> точным идентификатором приложения из одобренной установки; отображаемое имя или предполагаемый идентификатор не позволят применить конфигурацию.
# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.
[features]
apps = true
[apps."<approved-google-drive-app-id>"]
enabled = true
destructive_enabled = false
default_tools_approval_mode = "prompt"Эти настраиваемые пользователем значения по умолчанию блокируют инструменты коннектора, помеченные как деструктивные, и запрашивают подтверждение, если параметры уровня приложения или отдельных инструментов не переопределяют их. Они не являются обязательными административными средствами контроля. Ограничивайте доступ с помощью средств управления рабочим пространством и RBAC, а управляемые требования используйте для отключения приложения или обязательного подтверждения для конкретных одобренных инструментов. Проверяйте журналы аудита Google Workspace на наличие действий коннектора, если они доступны.
Пример 2. Локальное использование GitHub
Для локальной разработки многие команды используют Git или GitHub CLI с рабочей станции разработчика. Это не то же самое, что Codex cloud. Если репозитории, задачи, запросы на включение изменений или комментарии могут содержать PHI, прежде чем разрешать такой сценарий, убедитесь, что ваша организация одобрила среду GitHub для этих данных.
# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]
prefix_rules = [
{ pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
{ pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]Эта политика не блокирует использование GitHub. Она создаёт этап проверки перед тем, как Codex изменит историю репозитория или воспользуется командами GitHub CLI.
Необязательно: использование проверенного сервера GitHub MCP
Если ваша команда использует сервер GitHub MCP, а не только локальные команды Git, добавьте в список разрешённых точный идентификатор одобренного сервера и ограничьте инструменты минимальным одобренным набором.
# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.
# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]Практические шаги по развёртыванию
- Выберите одобренный способ входа. Решите, будут ли пользователи проходить аутентификацию в Codex Local через ChatGPT, использовать API keys или применять оба способа для разных рабочих процессов.
- Подтвердите BAA с OpenAI. Убедитесь, что ваше BAA распространяется на одобренные способы входа. Для рабочих процессов с API key убедитесь, что оно включает API Services with Modified Retention в качестве Eligible Service и что OpenAI предоставила организации API режим Modified Retention. Чтобы включить поддержку HIPAA для Codex в рабочем пространстве ChatGPT, обратитесь к своему директору по работе с клиентами OpenAI.
- Включите Codex Local и определите группы RBAC. С помощью настройки Codex Enterprise для администраторов включите Codex Local, создайте небольшую группу администраторов Codex и назначьте доступ к Codex через такие группы RBAC, как пользователи Codex и пользователи Codex с доступом к PHI.
- Разверните обязательный для администраторов
requirements.tomlи управляемые значения по умолчанию. Для поддерживаемых параметров начальной политики используйте управляемые из облака требования, MDM или системную конфигурацию. Для ограничений входа, закрепления рабочего пространства и рабочих процессов с API key используйте системную конфигурацию или MDM. Настройте профили разрешений, политики подтверждений, режимы веб-поиска, закреплённые параметры функций, сетевые требования, правила команд и списки разрешённых MCP. - Обучите пользователей работе с подтверждениями и границами песочницы. Используйте раздел Подтверждения действий агента и безопасность, чтобы объяснить, когда Codex может действовать внутри песочницы, когда он запрашивает подтверждение и почему пользователи должны проверять действия, связанные с сетью, передачей файлов, записью в репозитории и сторонними коннекторами.
- Проверяйте сторонние плагины перед использованием с PHI. Прежде чем включать плагины с такими коннекторами, как Google Drive и GitHub, назначения в браузере или серверы MCP, убедитесь, что ваша организация одобрила каждую стороннюю организацию, получающую PHI, и заключила с ней соответствующее BAA.
- Отслеживайте, проверяйте и обновляйте развёртывание. Используйте экспорты Compliance API, аналитику рабочего пространства, журналы конечных устройств, журналы аудита плагинов и подключённых сервисов, а также журналы аудита репозиториев, чтобы убеждаться, что развёрнутая конфигурация продолжает соответствовать вашим внутренним политикам.
Справочные материалы
- Аутентификация Codex
- Основы настройки Codex
- Настройка Codex Enterprise администратором
- Управляемая конфигурация Codex
- Подтверждения действий агента и безопасность
- Codex Model Context Protocol
- Управление Codex
- Разрешения Codex
- См. Функциональные возможности ChatGPT Healthcare и Regulated Workspace.
- См. ChatGPT for Clinicians.
- См. статью Соглашение BAA для сервисов OpenAI API.
- См. технический документ по безопасности Codex.