Bedrock GovCloud 設定
設定 AWS GovCloud 中使用 Amazon Bedrock 的本機 Codex 工作流程
本指南介紹在 AWS GovCloud 中以 API 模式執行 Codex 時的安全設定。授權敏感工作流程之前,請先稽核這些設定。
驗證清單 · 功能參考 · Codex 設定參考
共同責任
AWS 與你的組織共同負責雲部署的安全。請查閱 AWS 共同責任模型以及所選服務的文件,明確供應商的控制措施和你的責任。你的機構負責授權其系統使用這些服務。
在受支援的部署中,Codex 使用 AWS 身分驗證,向已稽核的 Amazon Bedrock 端點傳送推理請求。ChatGPT 工作區要求和 RBAC 不適用於這條 API 模式路徑。請設定 AWS 身分、服務存取權限,以及執行 Codex 的工作站。
工作站設定(包括 Codex TOML 策略檔案)控制本機檔案存取、命令執行、網路存取、外掛、MCP 工具和瀏覽器功能。你負責保護工作站、憑證、儲存庫、本機記錄,以及任何已啟用的第三方服務。請為裝置策略、網路控制、更新和部署驗證指定負責人。
僅使用 AWS GovCloud 和這些設定,並不能證明完整工作流程滿足機構要求。請稽核部署中實際使用的服務、模型、區域、目標地址和資料流,並在系統安全計畫中記錄客戶方責任。
開始之前
確認當前 Codex 版本支援 GovCloud。
| 準備事項 | 所需條件 |
|---|---|
| AWS 存取 | 已核准的帳戶、IAM 身分和憑證機制;允許使用的模型、GovCloud 區域和端點。 |
| 部署包 | 受支援的桌面客戶端和隨附 app-server 版本、已稽核的 Bedrock 要求策略、已核准的身分驗證/儲存/執行目標地址,以及回退說明。 |
| 裝置管理 | 系統設定或 MDM 的管理權限,以及已稽核的應用/裝置網路策略和智能體命令網路策略。 |
1. 準備 AWS 存取
選擇已核准的 AWS 帳戶和 IAM 身分,確保其能夠存取所選模型和區域。通過組織核准的機制提供憑證。不要將憑證寫入 TOML。
使用命名設定檔時,請保護其設定、憑證來源和憑證輔助程式,防止任務修改這些內容。
2. 部署裝置要求
在啟動應用或進行身分驗證之前,通過系統設定或 MDM 部署已稽核的 Bedrock requirements.toml。API 模式會話不會獲得 ChatGPT 工作區要求或 RBAC。
請以下面的完整要求作為受支援 Bedrock 部署的基線。針對已核准的工作流程,稽核功能參考、本機技能和命令存取權限。
系統檔案位置和 MDM 下發方式請參閱託管設定。保護託管策略,並按第 4 步在執行主機上驗證實際生效的設定。
建議的 requirements.toml
此設定有意限制功能。除非組織實施了其他限制,否則建議 GovCloud 使用此設定。各項設定的詳情請參閱設定參考。
最後的 [windows] 表僅適用於 Windows。請確認已核准的執行時支援 sandbox_private_desktop。
requirements.toml
allowed_login_methods = ["api"]
allowed_sandbox_modes = ["read-only", "workspace-write"]
allowed_approvals_reviewers = ["user"]
allowed_approval_policies = [
{ granular = { sandbox_approval = false, rules = true, mcp_elicitations = false, request_permissions = false, skill_approval = true } },
]
allowed_web_search_modes = ["disabled", "cached"]
allow_browser_and_computer_use = false
allow_appshots = false
allow_remote_control = false
allow_login_shell = false
allow_managed_hooks_only = true
check_for_update_on_startup = false
mcp_servers = {}
[feedback]
enabled = false
[features]
network_proxy = true
in_app_chat = false
in_app_dictation = false
in_app_browser = false
browser_use = false
browser_use_external = false
browser_use_full_cdp_access = false
computer_use = false
in_app_updates = false
image_generation = false
memories = false
chronicle = false
external_agent_memory_import = false
guardian_approval = false
guardianv2 = false
guardian_ext = false
apps = false
enable_mcp_apps = false
plugins = false
remote_plugin = false
plugin_sharing = false
recommended_plugins = false
skill_mcp_dependency_install = false
skill_search = false
workspace_dependencies = false
hooks = false
standalone_web_search = false
[experimental_network]
enabled = true
managed_allowed_domains_only = true
domains = {}
unix_sockets = {}
allow_upstream_proxy = false
dangerously_allow_non_loopback_proxy = false
dangerously_allow_all_unix_sockets = false
allow_local_binding = false
# Application destinations
[application.network]
enabled = true
[application.network.domains]
"bedrock-mantle.us-gov-west-1.api.aws" = "allow"
# OpenAI / ChatGPT, including auth and telemetry.
"api.openai.com" = "deny"
"chat.openai.com" = "deny"
"chatgpt.com" = "deny"
"ab.chatgpt.com" = "deny"
"platform.openai.com" = "deny"
"auth.openai.com" = "deny"
# FedRAMP OpenAI endpoints are also outside this Bedrock profile.
"gov.api.openai.com" = "deny"
"gov.chatgpt.com" = "deny"
"sdfedpreastus2.oaiusercontent.com" = "deny"
# Crash reporting and distribution.
"o33249.ingest.us.sentry.io" = "deny"
"persistent.oaistatic.com" = "deny"
"oaisidekickupdates.blob.core.windows.net" = "deny"
# Windows only
[windows]
allowed_sandbox_implementations = ["elevated"]
sandbox_private_desktop = true3. 設定供應商路由和網路控制
在 config.toml 或託管預設設定中設定供應商、模型、區域和端點,與 requirements.toml 分開管理。除非託管策略加以限制,否則使用者可以更改供應商預設值。
建議的 config.toml
對於已確認位於 us-gov-west-1 的 Mantle 部署,請將模型 ID 和設定檔替換為已核准的值。如果已核准的端點或區域不同,請同時更新 URL、區域和網路策略。
這些預設值設定推理路由,與託管審批策略保持一致,並關閉可選的診斷和資料共享。使用者可以在託管要求允許的範圍內更改預設值。不要將 AWS 憑證寫入 TOML 檔案。最後的 [windows] 表僅適用於 Windows,必須與你已核准的執行時一致。
config.toml
model = "REPLACE_WITH_APPROVED_MODEL_ID"
model_provider = "amazon-bedrock"
forced_login_method = "api"
approval_policy = { granular = { sandbox_approval = false, rules = true, mcp_elicitations = false, request_permissions = false, skill_approval = true } }
approvals_reviewer = "user"
sandbox_mode = "workspace-write"
web_search = "cached"
allow_login_shell = false
check_for_update_on_startup = false
[model_providers.amazon-bedrock]
base_url = "https://bedrock-mantle.us-gov-west-1.api.aws/openai/v1"
wire_api = "responses"
requires_openai_auth = false
supports_websockets = false
supports_standalone_web_search = false
[model_providers.amazon-bedrock.aws]
region = "us-gov-west-1"
profile = "codex-il5"
[sandbox_workspace_write]
network_access = false
[features]
network_proxy = true
[analytics]
enabled = false
[feedback]
enabled = false
[otel]
exporter = "none"
trace_exporter = "none"
metrics_exporter = "none"
log_user_prompt = false
[memories]
generate_memories = false
use_memories = false
[skills.bundled]
enabled = false
[apps._default]
enabled = false
# Windows only
[windows]
sandbox = "elevated"即使 requires_openai_auth = false,仍然需要 AWS 身分驗證。Bedrock Runtime 和使用 bearer token 的閘道器需要各自已核准的供應商和身分驗證設定;不要複用此 Mantle URL 或簽名服務。
應用網路控制
實施已稽核的應用和裝置網路策略,以及獨立的智能體命令網路策略。覆蓋推理、憑證取得與重新整理、遙測、儲存和更新。通過 Bedrock 路由推理,並不意味著桌面客戶端的所有流量都只會傳送到 AWS。
應用網路策略覆蓋受支援的應用請求和隨附 app-server 請求。它與智能體沙箱控制分開,也不是作業系統防火牆。原生更新程式流量、Git、SSH、外部應用程式、憑證輔助程式和子程序網路存取,都需要獨立的控制措施。
範例在 us-gov-west-1 中選擇快取搜尋。請查閱 AWS Bedrock 網頁搜尋文件,檢查區域可用性;只有部署負責人核准該服務後,才能使用快取搜尋。否則,設定 web_search = "disabled"。
4. 驗證部署
重啟應用。在執行主機上確認實際生效的要求、AWS 身分、供應商、模型、區域和端點。
使用範例資料執行已核准的工作流程。
確認所需的功能限制已經生效。測試使用者設定衝突、憑證無效或過期,以及路由失敗的情況;內容不得回退到未經核准的目標地址。
記錄桌面客戶端和 app-server 版本、實際生效的設定、結果和回退流程。擴大存取範圍之前,先解決失敗或受阻的檢查。
常見問題排查
| 問題 | 檢查事項 |
|---|---|
| 不支援 GovCloud 端點 | 向 OpenAI 確認確切的桌面客戶端/app-server 版本、端點和模型。僅更改 URL 並不能證明支援該端點。 |
| 使用了錯誤的 AWS 身分 | 檢查實際生效的憑證來源和命名設定檔。確認 Bedrock API key 是否優先於該設定檔。 |
| 功能限制未生效 | 重啟後檢查完整且實際生效的要求。僅限 API 的登入設定不會自動應用功能策略。 |
參考:Bedrock 功能限制
這些設定描述初始 Bedrock 部署設定檔。請應用受支援版本提供的完整策略,包括 AWS 網路控制。本機自動化和即時語音需要額外的控制措施:上面的基線沒有設定 in_app_local_automation 和 realtime_conversation。請稽核部署所需的這些限制。
以下值屬於託管要求,而不是使用者預設值。將某項功能設為 true,不會繞過帳戶、工作區、供應商或作業系統的限制。不指定某項要求時,仍會執行通常的設定和可用性檢查。
| 功能 | 策略設定 | 此設定檔中的行為 |
|---|---|---|
| ChatGPT 對話和 Quick Chat(快速聊天) | [features] in_app_chat = false |
false 隱藏 ChatGPT 對話和 Quick Chat 介面。此設定不會停止已有的雲端任務,也不會停用 ChatGPT Voice。 |
| 本機自動化 | [features] in_app_local_automation = false |
false 阻止本機定時任務啟動,重啟後也一樣。true 在其他條件支援時允許本機排程。雲端排程由獨立的控制措施管理。 |
| 聽寫、轉寫和即時語音 | in_app_dictation = false; realtime_conversation = false |
in_app_dictation 控制桌面應用程式中的語音轉文字輸入:false 停用該功能,true 則在聽寫可用時允許使用。realtime_conversation 控制 Codex CLI 中的 /voice。將其設為 false 並不能全面阻止桌面客戶端中的 ChatGPT Voice 或 app-server 語音會話。 |
| 應用內瀏覽器和瀏覽器自動化 | in_app_browser, browser_use, browser_use_external, browser_use_full_cdp_access = false |
in_app_browser 控制應用內可用的瀏覽器面板。browser_use 允許智能體瀏覽網頁,browser_use_external 則擴展到已登入的瀏覽器會話。browser_use_full_cdp_access 允許完整的瀏覽器除錯。各項設為 false 會阻止對應路徑;設為 true 時仍需通過其他功能、站點和審批檢查。 |
| 電腦控制、Appshots 和電腦歷史記錄 | computer_use = false;頂層 allow_appshots = false; chronicle = false |
computer_use = false 阻止原生應用控制;allow_appshots = false 阻止捕獲視窗影像和文字。true 允許對應功能,但仍受其他控制措施約束。chronicle = false 用於停止收集電腦歷史記錄。 |
| 跨會話記憶 | memories = false; external_agent_memory_import = false |
memories = false 停用跨聊天生成和使用本機記憶。true 允許兩者,但仍受 memories.generate_memories 和 memories.use_memories 約束。external_agent_memory_import = false 還會阻止從其他程式設計智能體匯入記憶,即使本機記憶已啟用也一樣。 |
| 圖片生成 | image_generation = false |
false 停用內建圖片生成工具;true 在客戶端、模型和供應商支援時使其可用。此開關不會停用圖片輸入,也不會阻止存取已有圖片檔案;請在第 4 步驗證這些工作流程。 |
| 網頁搜尋 | 遵循已核准部署的網頁搜尋策略。 | cached 使用搜尋快取;disabled 移除網頁搜尋工具。live 允許即時網頁存取,indexed 則通過搜尋索引控制外部存取。上述要求只允許 cached 或 disabled。請在第 3 步確認供應商支援情況和已核准的目標地址。 |
| 應用、外掛、MCP 和自動下載 | apps = false; plugins = false;顯式空的 [mcp_servers] |
false 預設關閉應用和外掛。空的 mcp_servers 允許清單會阻止所有已設定的 MCP server。請根據組織的具體要求和安全狀況啟用。 |
| 自動審批 | allowed_approvals_reviewers = ["user"]; guardian_approval = false; guardianv2 = false |
["user"] 將審批審查者限制為使用者。允許 auto_review 和 Guardian 功能後,可在受支援時進行自動審查。審查者設定控制誰來審查請求,approval_policy 仍決定哪些操作需要審批。 |
| 裝置遠端控制 | 頂層 allow_remote_control = false |
false 阻止裝置遠端控制。true 或未指定此要求時,在受支援的情況下允許通常的遠端控制設定;這兩種值都不會自行建立連線。 |
其他部署控制
| 領域 | 必需的控制措施 |
|---|---|
| 雲端和遠端工作流程 | 使雲端執行和排程、SSH、共享、Library(資料庫)持久化、託管的專案知識,以及通過網路傳送的通知保持不可用。請分別強制實施這些限制;單個功能開關無法覆蓋每個入口。 |
| 遙測 | 分別稽核分析、回饋、OpenTelemetry、崩潰報告和後臺流量。feedback.enabled = false 不會停用所有遙測通道。 |
| 應用分發 | 對於由客戶控制的應用更新分發,在支援時將 in_app_updates = false 設定在 [features] 下,然後重啟。外部軟體包、修補、撤銷、回退和受支援的版本需另行管理。 |