Hướng dẫn cấu hình HIPAA cho Codex
Cấu hình Codex cho các quy trình làm việc có thể xử lý thông tin sức khỏe được bảo vệ
Hướng dẫn này dành cho ai
Hướng dẫn này dành cho quản trị viên CNTT và chuyên gia tuân thủ để làm quen với trách nhiệm chung trong việc quản lý thông tin sức khỏe được bảo vệ (PHI) trong Codex. Codex bao gồm ứng dụng ChatGPT dành cho máy tính, tiện ích mở rộng Codex IDE và Codex CLI chạy trên máy tính của người dùng. Hướng dẫn này không đề cập đến việc sử dụng Codex trên đám mây.
Nếu bạn sử dụng ChatGPT for Healthcare, ChatGPT for Clinicians hoặc một không gian làm việc Regulated, có Thỏa thuận Đối tác Kinh doanh (BAA) hiện hành với OpenAI và có quyền truy cập Codex bắt buộc, OpenAI sẽ xử lý PHI nhận được từ Codex theo BAA. OpenAI xử lý an toàn các prompt, tệp và dữ liệu đầu vào khác nhận được qua việc bạn sử dụng Codex, đồng thời trả kết quả đầu ra cho bạn một cách an toàn.
OpenAI và tổ chức của bạn cùng chịu trách nhiệm bảo mật các dịch vụ OpenAI. Bạn chịu trách nhiệm cấu hình an toàn các máy trạm cục bộ, kho mã nguồn, cơ chế lưu giữ cục bộ, máy chủ MCP cục bộ, hoạt động Browser Use và Computer Use, ứng dụng dành cho máy tính cũng như các dịch vụ bên thứ ba như plugin và ứng dụng.
OpenAI cung cấp các tài nguyên giúp bạn cấu hình Codex, bao gồm trang web của chúng tôi, tài liệu và Sách trắng về bảo mật Codex trên Trust Portal. Hãy xem xét các tài liệu này trước khi cho phép sử dụng Codex với PHI. Hướng dẫn này cung cấp ví dụ về cách sử dụng một số công cụ nói trên.
Trách nhiệm chung
Cũng như hầu hết các giải pháp đám mây, nhà cung cấp dịch vụ đám mây và khách hàng cùng chia sẻ trách nhiệm tuân thủ. ChatGPT Enterprise lưu trữ dữ liệu đầu vào và đầu ra trên đám mây OpenAI. Máy trạm của người dùng lưu giữ dữ liệu đầu vào và đầu ra từ Codex. Codex gửi dữ liệu đầu vào, chẳng hạn như prompt và tệp, đến OpenAI để suy luận, rồi OpenAI trả về kết quả đầu ra. Đối với hoạt động sử dụng được xác thực qua ChatGPT, OpenAI lưu giữ bản ghi kiểm tra trong tối đa 30 ngày để bạn có thể truy xuất chúng qua Compliance API. OpenAI không huấn luyện trên dữ liệu ChatGPT Enterprise hoặc dữ liệu Codex.
Cấu hình máy trạm cục bộ của bạn, cụ thể là các tệp chính sách TOML, chi phối những gì Codex có thể làm trên máy của người dùng. Cấu hình này ảnh hưởng đến việc Codex có thể đọc và ghi tệp, chạy lệnh, sử dụng quyền truy cập mạng, gọi plugin hoặc trình kết nối, gọi công cụ MCP, mở các giao diện trình duyệt và lưu giữ bản ghi hội thoại cục bộ hay không.
Các thiết lập này không thay đổi nghĩa vụ của OpenAI theo BAA, nhưng đóng vai trò cốt lõi trong các biện pháp bảo vệ HIPAA của bạn. Bạn chịu trách nhiệm cấu hình các thiết lập này phù hợp với chính sách xử lý PHI của mình.
Chương trình bảo mật của OpenAI
OpenAI duy trì một chương trình bảo mật cấp doanh nghiệp được thiết kế để bảo vệ dữ liệu do các dịch vụ OpenAI xử lý và hỗ trợ các tổ chức chịu sự quản lý đáp ứng nghĩa vụ tuân thủ. Bạn có thể tìm hiểu thêm về chương trình bảo mật của OpenAI tại Trust Portal.
OpenAI triển khai chương trình Quản lý Rủi ro Doanh nghiệp và một cơ cấu quản trị rủi ro chính thức, trong đó có hoạt động báo cáo cho các ủy ban thuộc hội đồng quản trị. Các hoạt động bảo đảm sản phẩm giúp đảm bảo rằng việc phát hành sản phẩm vẫn duy trì những biện pháp bảo vệ như mã hóa, quyền truy cập tối thiểu và ghi nhật ký chi tiết để hỗ trợ tuân thủ HIPAA. Hoạt động đánh giá rủi ro sản phẩm, giám sát biện pháp kiểm soát và rà soát tuân thủ giúp xác định những rủi ro có thể dự đoán hợp lý đối với dữ liệu của bạn, đánh giá hiệu quả của các biện pháp bảo vệ và hỗ trợ liên tục cải thiện các biện pháp kiểm soát được ChatGPT Enterprise, nền tảng API và các dịch vụ liên quan đến Codex sử dụng.
Các biện pháp bảo vệ trong phát triển an toàn và CI/CD giúp giảm nguy cơ những thay đổi đối với các dịch vụ liên quan đến Codex gây ra truy cập trái phép, rò rỉ dữ liệu hoặc vấn đề về tính toàn vẹn. Các biện pháp này bao gồm kiểm soát quyền truy cập mã nguồn, đánh giá đồng cấp, kiểm thử tự động, kiểm tra bảo mật trong quy trình xây dựng và triển khai, kiểm soát việc xử lý thông tin bí mật và giám sát quy trình triển khai. Quy trình phân phối phần mềm được kiểm soát hỗ trợ tầng dịch vụ OpenAI, còn bạn vẫn chịu trách nhiệm về vệ sinh kho mã nguồn cục bộ, bảo mật máy trạm và những hành vi được cấu hình tệp chính sách cục bộ cho phép.
Chương trình quản lý lỗ hổng của OpenAI bao gồm quét liên tục, rà soát phần phụ thuộc và cơ sở hạ tầng, phân loại theo mức độ nghiêm trọng, theo dõi khắc phục và xác thực bản sửa lỗi. OpenAI cũng sử dụng các đội đỏ nội bộ và bên ngoài, kiểm thử bảo mật độc lập và các kênh công bố có trách nhiệm để xác định và xử lý điểm yếu bảo mật trước khi chúng có thể ảnh hưởng đến dữ liệu của bạn.
Các biện pháp kiểm soát bảo vệ dữ liệu bao gồm mã hóa dữ liệu của bạn khi truyền và khi lưu trữ, kiểm soát danh tính và quyền truy cập, quản trị dựa trên vai trò, ghi nhật ký và kiểm soát thời gian lưu giữ theo các chế độ cài đặt hiện hành của tổ chức ChatGPT Enterprise hoặc API.
Đăng nhập Codex
Codex hỗ trợ hai phương thức đăng nhập OpenAI khi sử dụng các mô hình OpenAI: đăng nhập bằng ChatGPT để truy cập theo gói đăng ký và đăng nhập bằng API key để truy cập tính phí theo mức sử dụng. Đăng nhập bằng ChatGPT yêu cầu tài khoản đủ điều kiện HIPAA, BAA hiện hành với OpenAI, quyền truy cập Codex bắt buộc và các quyền cần thiết trong không gian làm việc. Đối với đăng nhập bằng API key, BAA chỉ bao gồm dữ liệu do OpenAI xử lý nếu thỏa thuận đó đưa API Services with Modified Retention vào danh sách Eligible Service. OpenAI cũng phải cung cấp Modified Retention cho tổ chức API, trừ khi BAA quy định khác. Xem Các sản phẩm và chức năng đủ điều kiện HIPAA để biết thêm thông tin. Bạn chịu trách nhiệm ký kết BAA với mọi bên thứ ba có thể truy cập PHI thông qua bất kỳ plugin hoặc ứng dụng nào đã cài đặt.
Khi đăng nhập bằng ChatGPT, việc sử dụng Codex tuân theo quyền trong không gian làm việc ChatGPT của người dùng, cơ chế kiểm soát quyền truy cập dựa trên vai trò (RBAC), cùng các chế độ lưu giữ và vị trí lưu trú dữ liệu của ChatGPT Enterprise. Khi đăng nhập bằng API key, việc sử dụng Codex tuân theo các chế độ cài đặt về lưu giữ, chia sẻ dữ liệu và quản trị của tổ chức OpenAI API thay vì các chế độ cài đặt của không gian làm việc ChatGPT. Đăng nhập bằng API key thường được dùng cho các quy trình Codex CLI theo chương trình, chẳng hạn như tác vụ CI/CD đáng tin cậy, nhưng bạn không nên để lộ API key trong môi trường thực thi công khai hoặc không đáng tin cậy.
Trách nhiệm của bạn
Bạn vẫn chịu trách nhiệm đối với các máy trạm chạy Codex. Hãy tự thực hiện phân tích rủi ro cho việc sử dụng Codex cục bộ, bao gồm các biện pháp kiểm soát như cấu hình máy trạm, bảo mật hệ điều hành, mã hóa ổ đĩa, bảo vệ khỏi phần mềm độc hại, quản lý thiết bị, vá lỗi, quyền truy cập của người dùng, lưu trữ thông tin xác thực an toàn và lưu giữ dữ liệu cục bộ.
Bạn quyết định người dùng nào được phép sử dụng Codex, họ có thể dùng phương thức đăng nhập nào, họ có thể truy cập những không gian làm việc nào, họ có được phép đăng nhập bằng API key hay không, những kho mã nguồn và thư mục nào có thể chứa PHI cũng như Codex có được phép sử dụng các dịch vụ bên ngoài hay không.
Bạn cũng chịu trách nhiệm đối với các dịch vụ bên thứ ba được bật và những người dùng có quyền truy cập các dịch vụ đó. Nếu tổ chức của bạn bật một đích đến trên trình duyệt, plugin, trình kết nối hoặc máy chủ MCP cho Microsoft SharePoint, Google Drive, GitHub hay dịch vụ khác trong môi trường có PHI, hãy xác nhận rằng tổ chức phê duyệt dịch vụ đó cho PHI và có BAA phù hợp hoặc phụ lục tương đương dành cho lĩnh vực chăm sóc sức khỏe. BAA của OpenAI không khiến một nhà cung cấp khác trở thành đích đến tuân thủ HIPAA.
Các phần sau giải thích cách bạn có thể dùng tệp cấu hình chính sách requirements.toml và các thiết lập liên quan để kiểm soát cách Codex hoạt động. Hãy xem tài liệu OpenAI để tìm hiểu các thiết lập khác và định kỳ xem xét lại khi các khả năng của Codex thay đổi.
Bật Codex
Làm theo hướng dẫn thiết lập dành cho quản trị viên Codex Enterprise để bật Codex Local cho không gian làm việc của bạn, đồng thời xác nhận rằng người dùng có các quyền bắt buộc và bạn đã ký BAA với OpenAI.
BAA không bao gồm Codex cloud. Không sử dụng Codex cloud với PHI.
Cấu hình kiểm soát quyền truy cập dựa trên vai trò
Bạn có thể tùy chỉnh quyền truy cập vào Codex và cấu hình của Codex bằng RBAC. Ví dụ: người dùng không tương tác với PHI có thể nhận được cấu hình ít hạn chế hơn, trong khi người dùng có tương tác với PHI có thể nhận được cấu hình trong hướng dẫn này. Kiểm soát quyền truy cập vào Codex trên toàn tổ chức từ trang quyền và vai trò quản trị ChatGPT. Để kiểm soát quyền truy cập cho những người dùng cụ thể, hãy tạo các nhóm và chỉnh sửa quyền của các nhóm đó.
Rà soát plugin và trình kết nối
Codex trong ứng dụng ChatGPT dành cho máy tính và Codex CLI hỗ trợ plugin, có thể bao gồm trình kết nối và kỹ năng. Plugin không dùng được trong tiện ích mở rộng IDE. Trình kết nối cho phép bạn trao đổi dữ liệu với các nguồn dữ liệu bên thứ ba. Trước khi bật một plugin có trình kết nối, hãy xác định xem bạn có cần BAA với bất kỳ bên thứ ba nào nhận dữ liệu qua trình kết nối hay không. Kỹ năng là những hướng dẫn hoạt động trong phạm vi cấu hình chính sách. Hãy rà soát kỹ năng để đảm bảo chúng phù hợp với mục đích sử dụng, giống như cách bạn rà soát mọi tập lệnh khác.
Quản trị viên không gian làm việc phải cung cấp plugin thông qua các chế độ kiểm soát plugin và bật riêng các trình kết nối của plugin đó trước khi người dùng có thể sử dụng chúng. Hãy cấu hình quyền truy cập trình kết nối trong phần cài đặt trình kết nối.
Cấu hình yêu cầu được quản lý và giá trị mặc định
Các yêu cầu và giá trị mặc định được quản lý trong tệp cấu hình TOML kiểm soát hành vi của Codex. Để đặt các ràng buộc do quản trị viên thực thi mà người dùng không thể ghi đè, hãy sử dụng các yêu cầu được quản lý trong requirements.toml. OpenAI khuyến nghị sử dụng cấu hình được quản lý để thực thi các yêu cầu của bạn về xử lý dữ liệu PHI.
Quản trị viên có thể cấu hình các yêu cầu được quản lý trên đám mây tại trang cấu hình được quản lý của Codex bằng cú pháp tương thích với requirements.toml. Họ cũng có thể phân phối các yêu cầu thông qua giải pháp quản lý thiết bị như macOS MDM. Codex áp dụng các yêu cầu theo thứ tự ưu tiên từ thấp đến cao: requirements.toml của hệ thống, các yêu cầu được quản lý trên đám mây, các yêu cầu managed_config.toml cũ và các yêu cầu macOS MDM. Các lớp có mức ưu tiên cao hơn sẽ ghi đè những giá trị vô hướng và danh sách thông thường; một số yêu cầu có hành vi hợp nhất riêng theo từng trường.
Để giới hạn quy trình PHI trong một không gian làm việc ChatGPT đã được phê duyệt, hãy triển khai cả allowed_login_methods = ["chatgpt"] và allowed_chatgpt_workspaces = ["<workspace-id>"] thông qua requirements.toml hệ thống hoặc MDM. Các yêu cầu được quản lý trên đám mây bỏ qua cả hai chế độ cài đặt này, còn riêng giới hạn không gian làm việc không chặn đăng nhập bằng API key. Quy trình dùng API key cũng yêu cầu cấu hình hệ thống hoặc MDM vì chúng không nhận được các yêu cầu được quản lý trên đám mây của không gian làm việc.
Giá trị mặc định được quản lý tách biệt với các yêu cầu. Chúng thiết lập cấu hình ban đầu khi Codex khởi động, nhưng người dùng có thể thay đổi các chế độ cài đặt đó trong một phiên. Codex áp dụng lại các giá trị mặc định vào lần khởi động tiếp theo. Hãy dùng giá trị mặc định được quản lý để chuẩn hóa, không phải để thực thi nghiêm ngặt yêu cầu tuân thủ. Ví dụ: bạn có thể đặt mô hình, hồ sơ quyền hoặc hành vi cục bộ ưu tiên khác làm mặc định. Nếu một chế độ cài đặt phải không thể bị bỏ qua đối với quy trình PHI, hãy đưa chế độ đó vào phần yêu cầu. Đối với giá trị mặc định được quản lý, tùy chọn được quản lý của macOS MDM có độ ưu tiên cao nhất, tiếp theo là managed_config.toml hệ thống rồi đến config.toml cục bộ của người dùng.
Bảng sau đây tóm tắt một số cài đặt dùng để cấu hình Codex. Hãy xem xét các cài đặt này và tài nguyên trong phần Tài liệu tham khảo để cấu hình Codex phù hợp với nhu cầu tuân thủ của bạn.
| Công cụ cấu hình | Cài đặt có sẵn | Giải thích |
|---|---|---|
| Phương thức đăng nhập | Đăng nhập bằng ChatGPT; chỉ đăng nhập bằng API key với API Services có BAA và Modified Retention. | Xác định việc áp dụng các biện pháp kiểm soát của không gian làm việc ChatGPT hay của tổ chức API. |
| Chính sách phê duyệt | allowed_approval_policies: "on-request", "untrusted", "never" và granular dạng bảng nội tuyến1 |
Cấu hình thời điểm Codex yêu cầu phê duyệt. |
| Người phê duyệt | allowed_approvals_reviewers = ["user", "auto_review"] |
Cấu hình cách Codex định tuyến các yêu cầu phê duyệt vượt qua ranh giới môi trường cô lập. |
| Hồ sơ quyền2 | default_permissions = ":workspace"Chỉ cho phép :read-only và :workspace. |
Chính sách này cho phép quyền truy cập chỉ đọc và quyền truy cập không gian làm việc, nhưng không cho phép quyền truy cập đầy đủ. |
| Tìm kiếm trên web | allowed_web_search_modes = ["cached", "indexed", "live", "disabled"] |
Cấu hình cách Codex sử dụng web. |
| Các tính năng trình duyệt và computer-use | true hoặc false |
Cấu hình các tính năng dành riêng cho từng giao diện. |
| Máy chủ MCP | Theo mặc định, hãy để trống [mcp_servers]; chỉ đưa chính xác các máy chủ đã được phê duyệt vào danh sách cho phép. |
Tắt các dịch vụ MCP cục bộ theo mặc định. Chỉ thêm các máy chủ hoặc trình kết nối đã được phê duyệt. |
- Giá trị
"granular"cho phép quản trị viên cho phép các chính sách phê duyệt chi tiết. Trongallowed_approval_policies, hãy mã hóa giá trị này dưới dạng bảng nội tuyến xác định mọi danh mục phê duyệt:
allowed_approval_policies = [
"on-request",
"untrusted",
"never",
{ granular = { sandbox_approval = true, rules = true, mcp_elicitations = true, request_permissions = true, skill_approval = true } },
]Để chọn một chính sách chi tiết trong config.toml, hãy cấu hình approval_policy với cùng cấu trúc bảng nội tuyến. Khi một danh mục có giá trị false, Codex sẽ từ chối các yêu cầu đó thay vì yêu cầu phê duyệt.
- Danh sách cho phép của hồ sơ quyền yêu cầu Codex 0.138.0 trở lên. Để thực thi hạn chế trong bảng, hãy đưa toàn bộ danh sách cho phép vào
requirements.toml:
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = trueKhi có [allowed_permission_profiles], các hồ sơ bị bỏ qua sẽ không được phép. Do đó, việc bỏ qua :danger-full-access sẽ ngăn người dùng chọn quyền truy cập đầy đủ.
Giữ untrusted trong allowed_approval_policies để duy trì chính sách
phê duyệt nghiêm ngặt hơn mà Codex suy ra cho các dự án có trust_level = "untrusted".
Đừng đặt trực tiếp approval_policy = "untrusted"; Codex và ChatGPT Work không còn
hỗ trợ thiết lập đó. Xem Chuyển đổi từ chính sách phê duyệt untrusted đã ngừng
hỗ trợ.
Ví dụ 1: Bật plugin Google Drive
Chỉ bật Google Drive cho một nhóm đã được phê duyệt sau khi xác nhận luồng dữ liệu, phạm vi OAuth, biện pháp kiểm soát quyền truy cập và tình trạng BAA với bên thứ ba. BAA của OpenAI điều chỉnh cách OpenAI xử lý PHI; thỏa thuận này không tự động bao gồm Google với tư cách bên nhận hoặc lưu giữ PHI.
Trình kết nối do không gian làm việc quản lý này yêu cầu đăng nhập bằng ChatGPT và không khả dụng khi xác thực bằng API key.
Codex sử dụng khóa cấu hình apps cho các cài đặt trình kết nối. Ví dụ này đặt các giá trị mặc định cục bộ cho trình kết nối Google Drive. Hãy thay <approved-google-drive-app-id> bằng ID ứng dụng chính xác từ bản cài đặt đã được phê duyệt của bạn; tên hiển thị hoặc ID phỏng đoán sẽ không áp dụng được cấu hình.
# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.
[features]
apps = true
[apps."<approved-google-drive-app-id>"]
enabled = true
destructive_enabled = false
default_tools_approval_mode = "prompt"Các giá trị mặc định mà người dùng có thể cấu hình này chặn những công cụ của trình kết nối được đánh dấu là có tính phá hủy và yêu cầu phê duyệt, trừ khi chế độ cài đặt cấp ứng dụng hoặc từng công cụ ghi đè chúng. Đây không phải là biện pháp kiểm soát bắt buộc của quản trị viên. Hãy dùng các biện pháp kiểm soát cấp không gian làm việc và RBAC để hạn chế quyền truy cập, đồng thời dùng yêu cầu được quản lý để tắt một ứng dụng hoặc yêu cầu phê duyệt đối với những công cụ cụ thể đã được chấp thuận. Hãy rà soát nhật ký kiểm tra Google Workspace cho hoạt động của trình kết nối nếu có.
Ví dụ 2: Sử dụng GitHub cục bộ
Đối với hoạt động phát triển cục bộ, nhiều nhóm sử dụng Git hoặc GitHub CLI từ máy trạm của nhà phát triển. Cách này khác với Codex cloud. Nếu kho mã nguồn, vấn đề, pull request hoặc bình luận có thể chứa PHI, hãy xác nhận rằng tổ chức của bạn phê duyệt môi trường GitHub cho dữ liệu đó trước khi bật phương thức này.
# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]
prefix_rules = [
{ pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
{ pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]Chính sách này không chặn việc sử dụng GitHub. Nó tạo ra một điểm xem xét trước khi Codex thay đổi lịch sử kho mã nguồn hoặc sử dụng các lệnh GitHub CLI.
Tùy chọn: Sử dụng máy chủ MCP GitHub đã được thẩm định
Nếu nhóm của bạn sử dụng máy chủ MCP GitHub thay vì chỉ dùng các lệnh Git cục bộ, hãy đưa chính xác danh tính máy chủ đã được phê duyệt vào danh sách cho phép và giới hạn công cụ ở tập hợp nhỏ nhất đã được chấp thuận.
# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.
# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]Các bước triển khai thực tế
- Chọn phương thức đăng nhập được phê duyệt. Quyết định xem người dùng sẽ xác thực với Codex Local bằng ChatGPT, sử dụng API key hay sử dụng cả hai cho các quy trình riêng biệt.
- Xác nhận BAA với OpenAI. Xác nhận rằng BAA bao gồm các phương thức đăng nhập đã được phê duyệt của bạn. Đối với quy trình dùng API key, hãy xác nhận rằng thỏa thuận bao gồm API Services with Modified Retention dưới dạng một Eligible Service và OpenAI đã cấp cho tổ chức API chế độ Modified Retention. Hãy liên hệ với Giám đốc Tài khoản OpenAI của bạn để bật hỗ trợ HIPAA cho Codex trong một không gian làm việc ChatGPT.
- Bật Codex Local và xác định các nhóm RBAC. Sử dụng thiết lập quản trị Codex Enterprise để bật Codex Local, tạo một nhóm Codex Admin nhỏ và chỉ định quyền truy cập Codex thông qua các nhóm RBAC như Codex Users và Codex PHI Users.
- Triển khai
requirements.tomldo quản trị viên thực thi và các giá trị mặc định được quản lý. Sử dụng yêu cầu được quản lý trên đám mây, MDM hoặc cấu hình hệ thống cho các chế độ cài đặt được hỗ trợ của chính sách khởi đầu. Sử dụng cấu hình hệ thống hoặc MDM cho giới hạn đăng nhập, ghim không gian làm việc và quy trình dùng API key. Cấu hình hồ sơ quyền, chính sách phê duyệt, chế độ tìm kiếm trên web, ghim tính năng, yêu cầu mạng, quy tắc lệnh và danh sách cho phép MCP. - Đào tạo người dùng về phê duyệt và ranh giới môi trường cô lập. Sử dụng Phê duyệt và bảo mật tác nhân để giải thích khi nào Codex có thể hành động trong môi trường cô lập, khi nào Codex yêu cầu phê duyệt và lý do người dùng nên xem xét các hành động liên quan đến mạng, truyền tệp, ghi vào kho mã nguồn và trình kết nối bên thứ ba.
- Rà soát plugin bên thứ ba trước khi sử dụng PHI. Trước khi bật plugin có trình kết nối như Google Drive và GitHub, đích đến trên trình duyệt hoặc máy chủ MCP, hãy xác nhận rằng tổ chức của bạn phê duyệt mọi bên thứ ba nhận PHI và có BAA phù hợp với bên đó.
- Theo dõi, rà soát và làm mới bản triển khai. Sử dụng dữ liệu xuất từ Compliance API, phân tích không gian làm việc, nhật ký thiết bị đầu cuối, nhật ký kiểm tra plugin và dịch vụ được kết nối cũng như nhật ký kiểm tra kho mã nguồn để xác nhận rằng trạng thái triển khai luôn phù hợp với các chính sách nội bộ của bạn.
Tài liệu tham khảo
- Xác thực Codex
- Kiến thức cơ bản về cấu hình Codex
- Thiết lập quản trị Codex Enterprise
- Cấu hình được quản lý của Codex
- Phê duyệt và bảo mật cho tác nhân
- Model Context Protocol của Codex
- Quản trị Codex
- Quyền của Codex
- Xem Chức năng của ChatGPT Healthcare và Regulated Workspace.
- Xem ChatGPT for Clinicians.
- Xem bài viết Business Associate Agreement dành cho các dịch vụ OpenAI API.
- Xem Sách trắng về bảo mật Codex.