Türkçe

Codex Local için HIPAA yapılandırma rehberi

Korunan sağlık bilgilerini işleyebilecek iş akışları için Codex Local'ı yapılandırın

Bu rehber kimler için?

Korunan sağlık bilgilerini (PHI) işleyebilecek iş akışlarınız varsa Codex Local'ı uygun şekilde yapılandırmak için bu rehberi kullanın. Codex Local; kullanıcılarınızın bilgisayarlarında çalışan ChatGPT masaüstü uygulamasını, Codex IDE uzantısını ve Codex CLI'ı içerir.

ChatGPT for Healthcare, ChatGPT for Clinicians veya Regulated çalışma alanı kullanıyorsanız ve geçerli bir OpenAI İş Ortağı Sözleşmeniz (BAA) varsa OpenAI, Codex Local'dan aldığı PHI verilerini BAA'ya uygun şekilde işler. OpenAI; Codex kullanımınız aracılığıyla aldığı istemleri, dosyaları ve diğer girdileri güvenli biçimde işler ve çıktıları size güvenli biçimde döndürür.

OpenAI hizmetlerinin güvenliğini sağlama sorumluluğu OpenAI ile kuruluşunuz arasında paylaşılır. Yerel iş istasyonlarını, kaynak depolarını, yerel saklamayı, yerel MCP sunucularını, Browser Use ve Computer Use etkinliklerini, masaüstü uygulamalarını ve Codex'in erişebildiği Google Drive ya da GitHub gibi üçüncü taraf hizmetlerini güvenli biçimde yapılandırmaktan siz sorumlusunuz. Bu rehber, söz konusu araçların nasıl yapılandırılacağını açıklar.

Paylaşılan sorumluluk

Çoğu bulut çözümünde olduğu gibi bulut hizmeti sağlayıcısı ile müşteri uyumluluk sorumluluğunu paylaşır. ChatGPT Enterprise, girdileri ve çıktıları OpenAI bulutunda saklar. Kullanıcılarınızın iş istasyonları Codex Local'ın girdilerini ve çıktılarını tutar. Codex, çıkarım için istemler ve dosyalar gibi girdileri OpenAI'a gönderir; OpenAI da çıktıları döndürür. ChatGPT üzerinden kimliği doğrulanan kullanımda OpenAI, Compliance API aracılığıyla alabilmeniz için denetim kayıtlarını 30 güne kadar tutar. OpenAI, ChatGPT Enterprise verileri veya Codex Local verileri üzerinde eğitim yapmaz.

Yerel iş istasyonu yapılandırmanız, özellikle TOML politika dosyaları, Codex'in kullanıcının makinesinde neler yapabileceğini belirler. Bu yapılandırma; Codex'in dosyaları okuyup yazabilmesini, komutları çalıştırabilmesini, ağ erişimini kullanabilmesini, eklentileri veya bağlayıcıları çağırabilmesini, MCP araçlarını çağırabilmesini, tarayıcı yüzeylerini açabilmesini ve yerel dökümleri saklayabilmesini etkiler. Bu ayarlar OpenAI'ın BAA yükümlülüklerini değiştirmez, ancak HIPAA güvenlik önlemleriniz açısından merkezi öneme sahiptir. Bu rehber, Codex Local'ı PHI kullanımı ve korunmasına ilişkin dâhilî politikanızla uyumlu biçimde yapılandırmak için kullanabileceğiniz ayarları açıklar.

OpenAI güvenlik programı

OpenAI, OpenAI hizmetleri tarafından işlenen verileri korumak ve düzenlemeye tabi kuruluşların uyumluluk yükümlülüklerini yerine getirmesini desteklemek üzere tasarlanmış bir kurumsal güvenlik programı yürütür.

OpenAI, bir Kurumsal Risk Yönetimi programı ve yönetim kurulu komitelerine raporlamayı içeren resmî bir risk yönetişimi yapısı uygular. Ürün güvence etkinlikleri, ürünlerin kullanıma sunulması sırasında HIPAA uyumluluğunu destekleyen şifreleme, en düşük ayrıcalıklı erişim ve ayrıntılı günlük kaydı gibi güvenlik önlemlerinin korunmasına yardımcı olur. Ürün risk değerlendirmeleri, denetim izleme ve uyumluluk incelemeleri; verilerinize yönelik makul ölçüde öngörülebilir riskleri belirlemeye, güvenlik önlemlerinin etkinliğini değerlendirmeye ve ChatGPT Enterprise, API platformu ile Codex ile ilgili hizmetlerin kullandığı denetimlerin sürekli iyileştirilmesini desteklemeye yardımcı olur.

Güvenli geliştirme ve CI/CD güvenlik önlemleri, Codex ile ilgili hizmetlerde yapılan değişikliklerin yetkisiz erişime, veri sızıntısına veya bütünlük sorunlarına yol açma riskini azaltmaya yardımcı olur. Bu güvenlik önlemleri; denetimli kaynak erişimini, meslektaş incelemesini, otomatik testleri, derleme ve dağıtım iş akışlarındaki güvenlik denetimlerini, gizli bilgi işleme denetimlerini ve izlenen dağıtım süreçlerini içerir. Denetimli bir yazılım teslim süreci OpenAI hizmet katmanını destekler; yerel depo düzeninden, iş istasyonu güvenliğinden ve yerel politika dosyası yapılandırmasının izin verdiği davranışlardan ise siz sorumlu olmaya devam edersiniz.

OpenAI'ın güvenlik açığı yönetimi programı sürekli taramaları, bağımlılık ve altyapı incelemelerini, önem derecesine dayalı önceliklendirmeyi, düzeltme takibini ve düzeltmelerin doğrulanmasını içerir. OpenAI ayrıca güvenlik zayıflıklarını verilerinizi etkilemeden önce belirlemek ve gidermek için dâhilî ve haricî kırmızı ekiplerden, bağımsız güvenlik testlerinden ve sorumlu bildirim kanallarından yararlanır.

Veri koruma denetimleri; verilerinizin aktarım sırasında ve bekleme durumunda şifrelenmesini, kimlik ve erişim denetimlerini, rol tabanlı yönetimi, günlük kaydını ve geçerli ChatGPT Enterprise veya API kuruluş ayarlarını izleyen saklama denetimlerini içerir.

Codex Local'da oturum açma

Codex, OpenAI modelleri kullanılırken iki OpenAI oturum açma yöntemini destekler: abonelik erişimi için ChatGPT ile oturum açma ve kullanıma dayalı erişim için API key ile oturum açma. OpenAI, geçerli OpenAI BAA kapsamında her iki yöntem için de HIPAA uyumluluğunu destekler.

ChatGPT ile oturum açıldığında Codex kullanımı, kullanıcının ChatGPT çalışma alanı izinlerine, rol tabanlı erişim denetimine (RBAC) ve ChatGPT Enterprise saklama ve yerleşim ayarlarına uyar. API key ile oturum açıldığında Codex kullanımı, ChatGPT çalışma alanı ayarları yerine OpenAI API kuruluşunun saklama, veri paylaşımı ve yönetim ayarlarına uyar. API key ile oturum açma, güvenilir CI/CD işleri gibi programatik Codex CLI iş akışlarında yaygın olarak kullanılır; ancak API key anahtarlarını herkese açık veya güvenilmeyen yürütme ortamlarında açığa çıkarmamalısınız.

Sorumluluklarınız

Codex Local'ın çalıştığı iş istasyonlarından siz sorumlu olmaya devam edersiniz. İş istasyonu yapılandırması, işletim sistemi güvenliği, disk şifrelemesi, kötü amaçlı yazılım koruması, cihaz yönetimi, yama uygulama, kullanıcı erişimi, güvenli kimlik bilgisi saklama ve yerel saklama gibi denetimleri içerecek şekilde yerel Codex kullanımı için kendi risk analizinizi tamamlayın.

Hangi kullanıcıların Codex Local'ı kullanabileceğine, hangi oturum açma yöntemlerini kullanabileceklerine, hangi çalışma alanlarına erişebileceklerine, API key ile oturum açıp açamayacaklarına, hangi depoların ve klasörlerin PHI içerebileceğine ve Codex'in haricî hizmetleri kullanıp kullanamayacağına siz karar verirsiniz.

Etkinleştirilmiş üçüncü taraf hizmetlerinden ve hangi kullanıcıların bunlara erişebildiğinden de siz sorumlusunuz. Kuruluşunuz PHI içeren bir ortamda Microsoft SharePoint, Google Drive, GitHub veya başka bir hizmete yönelik tarayıcı hedefini, eklentiyi, bağlayıcıyı ya da MCP sunucusunu etkinleştirirse kuruluşunuzun bu hizmeti PHI için onayladığını ve uygun bir BAA'ya veya benzer bir sağlık hizmetleri ek sözleşmesine sahip olduğunu doğrulayın. OpenAI'ın BAA'sı, başka bir sağlayıcıyı HIPAA uyumlu bir hedef hâline getirmez.

Aşağıdaki bölümler, requirements.toml politika yapılandırma dosyasını ve ilgili ayarları kullanarak HIPAA uyumluluğunuzu nasıl yönetebileceğinizi açıklar. Diğer ayarlar için OpenAI belgelerini inceleyin ve Codex yetenekleri değiştikçe bu incelemeyi yineleyin.

Codex'i etkinleştirme

Çalışma alanınız için Codex Local'ı etkinleştirmek üzere yönetici kurulum talimatlarını izleyin. Çalışma alanında Codex HIPAA desteğini etkinleştirmek için OpenAI Hesap Direktörünüzle iletişime geçin.

BAA, Codex cloud'u kapsamaz. Codex cloud'u PHI ile kullanmayın.

Rol tabanlı erişim denetimini yapılandırma

RBAC kullanarak Codex Local'a ve yapılandırmasına erişimi özelleştirebilirsiniz. Örneğin PHI ile etkileşime girmeyen kullanıcılar daha izin verici bir yapılandırma alabilirken PHI ile etkileşime giren kullanıcılar bu rehberdeki yapılandırmayı alabilir. Codex Local'a kuruluş genelindeki erişimi ChatGPT yönetici izinleri ve rolleri sayfasından denetleyin. Belirli kullanıcıların erişimini denetlemek için gruplar oluşturun ve bu grupların izinlerini düzenleyin.

Eklentileri ve bağlayıcıları inceleme

Codex Local, bağlayıcıları ve becerileri içerebilen eklentileri destekler. Bağlayıcılar, üçüncü taraf veri kaynaklarıyla veri alışverişi yapmanızı sağlar. Bağlayıcı içeren bir eklentiyi etkinleştirmeden önce bağlayıcı aracılığıyla veri alan herhangi bir üçüncü tarafla BAA yapmanız gerekip gerekmediğini belirleyin. Beceriler, politika yapılandırması içinde çalışan talimatlardır. Becerilerin amaca uygun olduğundan emin olmak için bunları diğer betikler gibi inceleyin.

Kullanıcıların bir eklentiyi kullanabilmesi için çalışma alanı yöneticileri eklentiyi eklenti denetimleri aracılığıyla kullanılabilir kılmalı ve bağlayıcılarını ayrıca etkinleştirmelidir. Bağlayıcı erişimini bağlayıcı ayarlarından yapılandırın.

Yönetilen gereksinimleri ve varsayılanları yapılandırma

TOML yapılandırma dosyalarındaki gereksinimler ve yönetilen varsayılanlar Codex davranışını yönetir. Yerel iş istasyonları kullanıcı düzeyindeki yapılandırmayı ~/.codex/config.toml konumunda saklar. CLI ve IDE uzantısı aynı yapılandırma katmanlarını paylaşır. Kullanıcıların geçersiz kılamadığı, yönetici tarafından zorunlu kılınan kısıtlamaları belirlemek için requirements.toml içindeki yönetilen gereksinimleri kullanın. OpenAI, PHI veri işleme gereksinimlerinizi zorunlu kılmak için yönetilen yapılandırmayı kullanmanızı önerir.

Yöneticiler, requirements.toml ile uyumlu söz dizimini kullanarak Codex Politikalar sayfasında bulut tarafından yönetilen gereksinimleri yapılandırabilir. Gereksinimleri macOS MDM gibi cihaz yönetimi üzerinden de dağıtabilirler. Codex, gereksinim katmanlarını şu sırayla uygular: bulut tarafından yönetilen gereksinimler, macOS MDM gereksinimleri ve sistem requirements.toml. Daha önce gelen gereksinimler, ayarladıkları tüm alanlarda önceliklidir.

Yönetilen varsayılanlar gereksinimlerden ayrıdır. Codex'in başlatıldığı ilk yapılandırmayı belirlerler, ancak kullanıcılar bu ayarları oturum sırasında değiştirebilir. Codex, bir sonraki başlatılışında varsayılanları yeniden uygular. Yönetilen varsayılanları sıkı uyumluluk zorlaması için değil, standartlaştırma amacıyla kullanın. Örneğin varsayılan bir model, izin profili veya tercih edilen başka bir yerel davranış ayarlayabilirsiniz. Bir ayarın PHI iş akışlarında atlanamaz olması gerekiyorsa bunu varsayılanlar yerine gereksinimlere yerleştirin. Yönetilen varsayılanlarda macOS MDM yönetilen tercihleri en yüksek önceliğe sahiptir; bunları sistem managed_config.toml ve ardından kullanıcının yerel config.toml yapılandırması izler.

Aşağıdaki tablo, Codex Local'ı yapılandırmak için kullanılabilen bazı ayarları özetler. Codex Local'ı uyumluluk gereksinimlerinizle örtüşecek şekilde yapılandırmak için bu ayarları ve Referanslar bölümündeki kaynakları inceleyin.

Denetim Ayar Açıklama
Oturum açma yöntemi Çalışma alanınca yönetilen PHI iş akışları için ChatGPT ile oturum açma; yalnızca onaylanmış API BAA iş akışları için API key ile oturum açma. ChatGPT çalışma alanı denetimlerinin mi yoksa API kuruluşu denetimlerinin mi uygulanacağını belirler.
Çalışma alanına sabitleme forced_login_method = "chatgpt"
forced_chatgpt_workspace_id = "<workspace-id>"
Yöneticiler ChatGPT ile oturum açmayı zorunlu kıldığında PHI iş akışlarını onaylanmış çalışma alanı içinde tutar.
Onay politikası allowed_approval_policies = ["on-request", "untrusted"] Codex'in daha yüksek riskli eylemleri inceleme olmadan çalıştırmasını önler.
Onayları inceleyen taraf allowed_approvals_reviewers = ["user"] Korumalı alan sınırını aşan eylemleri otomatik inceleyen tarafın değil, kullanıcının onaylamasını zorunlu kılar.
İzin profilleri default_permissions = ":workspace"
Yalnızca :read-only ve :workspace öğelerine izin verin.
Salt okunur veya çalışma alanıyla sınırlı çalışmaya izin verirken cihazın tamamına erişimi önler.
Web araması allowed_web_search_modes = ["cached"] Aramayı önbelleğe alınmış sonuçlarla sınırlar veya devre dışı bırakır. Canlı web erişimi onaylanmış bir yapılandırma gerektirir.
Tarayıcı ve bilgisayar kullanımı özellikleri computer_use, browser_use, browser_use_full_cdp_access ve in_app_browser öğelerini false olarak ayarlayın. Kullanıcıların PHI verilerini web sitelerine veya masaüstü uygulamalarına kopyalama olasılığını azaltır.
MCP sunucuları [mcp_servers] öğesini varsayılan olarak boş bırakın; yalnızca tam ve onaylanmış sunucuları izin listesine alın. Yerel MCP hizmetlerini varsayılan olarak devre dışı bırakır. Yalnızca onaylanmış sunucuları veya bağlayıcıları ekleyin.
Yerel geçmiş ve eklentiler Gerektiğinde [history] persistence = "none" ayarlayın. Eklentileri veya bağlayıcıları yalnızca onaylanmış gruplar için etkinleştirin. Yerel döküm saklama ve üçüncü taraf BAA incelemesini ele alır.

Başlangıç requirements.toml dosyası

OpenAI, ChatGPT Enterprise ve Regulated çalışma alanlarına, önceki tablodaki ayarların bir alt kümesini kullanan bir başlangıç yapılandırması sunar. Yapılandırma dağıtım mekanizması olarak bulut tarafından yönetilen gereksinimleri kullanıyorsanız bu başlangıç yapılandırmasını Codex Politikalar sayfasında bulun ve belirli RBAC grupları için geçersiz kılın.

Bu yapılandırma, normal ve gözetimli Codex Local çalışmalarına izin verirken yetkisiz veri çıkışını azaltır. Kullanıma sunmadan önce inceleyip uyarlayın. Aşağıdaki iki örnek, yapılandırmayı yaygın iş akışlarını destekleyecek şekilde nasıl uyarlayabileceğinizi gösterir.

İzin profili izin listeleri Codex 0.138.0 veya sonraki bir sürümü gerektirir. Bu örneği yalnızca yönetilen her istemci desteklenen bir sürümü çalıştırdıktan sonra dağıtın.

# Starter requirements.toml for Codex Local use with PHI.
# Review and adapt this policy before rollout.

allowed_approval_policies = ["on-request", "untrusted"]
allowed_approvals_reviewers = ["user"]
allowed_web_search_modes = ["cached"]

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

[features]
computer_use = false
browser_use = false
browser_use_full_cdp_access = false
in_app_browser = false

[mcp_servers]
# None allowed by default.

Örnek 1: Google Drive eklentisini etkinleştirme

Google Drive'ı yalnızca veri akışını, OAuth kapsamlarını, erişim denetimlerini ve üçüncü taraf BAA durumunu doğruladıktan sonra onaylanmış bir grup için etkinleştirin. OpenAI'ın BAA'sı, OpenAI'ın PHI verilerini işlemesini düzenler; PHI verilerinin alıcısı veya saklayıcısı olarak Google'ı otomatik biçimde kapsamaz.

Codex, bağlayıcı ayarları için apps yapılandırma anahtarını kullanır. Bu örnek, Google Drive bağlayıcısını bu anahtar üzerinden etkinleştirir.

# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.

[features]
apps = true

[apps.google_drive]
enabled = true
destructive_enabled = false
default_tools_enabled = true
default_tools_approval_mode = "prompt"

[apps.google_drive.tools."files/delete"]
enabled = false

Yıkıcı eylemleri varsayılan olarak kapalı tutun, bağlayıcı aracı kullanımından önce istem gösterilmesini zorunlu kılın, erişimi RBAC grubuna göre kısıtlayın ve kullanılabildiği yerlerde bağlayıcı etkinlikleri için Google Workspace denetim günlüklerini inceleyin.

Örnek 2: GitHub'ı yerel olarak kullanma

Yerel geliştirmede birçok ekip, geliştirici iş istasyonundan Git veya GitHub CLI kullanır. Bu, Codex cloud'dan farklıdır. Depolar, sorunlar, çekme istekleri veya yorumlar PHI içerebiliyorsa bu yolu etkinleştirmeden önce kuruluşunuzun söz konusu veriler için GitHub ortamını onayladığını doğrulayın.

# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.

[rules]
prefix_rules = [
  { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
  { pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]

Bu politika GitHub kullanımını engellemez. Codex depo geçmişini değiştirmeden veya GitHub CLI komutlarını kullanmadan önce bir inceleme noktası oluşturur.

İsteğe bağlı: İncelenmiş bir GitHub MCP sunucusu kullanma

Ekibiniz yalnızca yerel Git komutları yerine bir GitHub MCP sunucusu kullanıyorsa tam ve onaylanmış sunucu kimliğini izin listesine alın ve araçları onaylanmış en küçük kümeyle sınırlandırın.

# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.

# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }

# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]

Uygulamaya yönelik kullanıma sunma adımları

  1. Onaylanmış oturum açma yolunu seçin. Kullanıcıların Codex Local'da kimlik doğrulamak için ChatGPT'yi mi, API key anahtarlarını mı yoksa ayrı iş akışları için her ikisini mi kullanacağına karar verin.
  2. OpenAI ile BAA'yı doğrulayın. Onaylanmış oturum açma yollarınız için OpenAI ile bir BAA'nız olduğunu doğrulayın. Bir ChatGPT çalışma alanında Codex HIPAA desteğini etkinleştirmek için OpenAI Hesap Direktörünüzle iletişime geçin.
  3. Codex Local'ı etkinleştirin ve RBAC gruplarını tanımlayın. Codex Local'ı etkinleştirmek, küçük bir Codex Admin grubu oluşturmak ve Codex Users ile Codex PHI Users gibi RBAC grupları aracılığıyla Codex erişimi atamak için Codex Enterprise yönetici kurulumunu kullanın.
  4. Yönetici tarafından zorunlu kılınan requirements.toml öğesini ve yönetilen varsayılanları dağıtın. PHI kullanıcıları için başlangıç politikasını zorunlu kılmak üzere bulut tarafından yönetilen gereksinimleri, MDM'yi veya sistem yapılandırmasını kullanın. İzin profillerini, onay politikalarını, web araması modlarını, özellik sabitlemelerini, ağ gereksinimlerini, komut kurallarını ve MCP izin listelerini yapılandırın.
  5. Kullanıcıları onaylar ve korumalı alan sınırları konusunda eğitin. Codex'in korumalı alan içinde ne zaman işlem yapabileceğini, ne zaman onay istediğini ve kullanıcıların ağ, dosya aktarımı, depoya yazma ve üçüncü taraf bağlayıcı eylemlerini neden incelemesi gerektiğini açıklamak için Ajan onayları ve güvenlik sayfasını kullanın.
  6. PHI kullanımından önce üçüncü taraf eklentilerini inceleyin. Google Drive ve GitHub gibi bağlayıcıları içeren eklentileri, tarayıcı hedeflerini veya MCP sunucularını etkinleştirmeden önce kuruluşunuzun PHI alan tüm üçüncü tarafları onayladığını ve söz konusu taraflarla uygun bir BAA'sı bulunduğunu doğrulayın.
  7. Dağıtımı izleyin, inceleyin ve yenileyin. Dağıtılan güvenlik durumunun dâhilî politikalarınızla uyumlu kaldığını doğrulamak için Compliance API dışa aktarımlarını, çalışma alanı analizlerini, uç nokta günlüklerini, eklenti ve bağlı hizmet denetim günlüklerini ve depo denetim günlüklerini kullanın.

Referanslar