本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
為企業推展設定 OpenAI Codex
當您在開發人員機群中操作 Codex 並想要一致、自動歸因的遙測,而不分發長期登入資料時,請使用此路徑。開發人員透過您的企業身分提供者 (IdP) 進行身分驗證,因此身分和組織屬性衍生自您的目錄,而不是手動輸入。指標仍會送達 Amazon CloudWatch,並將身分和組織資料做為 OTel 資源屬性傳送,因此會填入相同的編碼 Agent Insights 儀表板。
此路徑支援企業單一登入 (SSO) 供應商,包括 Okta、Microsoft Entra ID (Azure AD)、Auth0 和 AWS IAM Identity Center。
運作方式
在企業推展中,開發人員的身分會從 IdP 流向到達 CloudWatch 的遙測。典型的部署包含下列元件:
-
聯合身分 — 開發人員透過 IdP (Okta、Microsoft Entra ID、Auth0 或 AWS IAM Identity Center) 登入。IdP 提供開發人員的電子郵件,以及部門、團隊和成本中心等組織屬性。
-
集中式 Amazon Bedrock 存取 — 聯合開發人員擔任的角色會將存取權授予 Amazon Bedrock 以進行推論,因此您不會分發靜態模型登入資料。
-
本機收集器 — 每個開發人員的 OpenTelemetry 收集器會從 上的 Codex 接收指標
localhost、對身分和組織資源屬性加上戳記、使用 AWS Signature 第 4 版 (SigV4) 簽署請求,並將其轉送至 CloudWatch 原生 OTLP 端點。由於收集器使用開發人員的聯合登入資料簽署,因此不會分發承載字符。
推展到您的機群
典型end-to-end推展遵循這些階段。
在整個組織中推出 Codex 遙測
-
設定聯合身分。將您的 IdP 連接到 AWS IAM Identity Center (或直接設定 OIDC 聯合),並映射您要將用量歸納的目錄屬性,例如部門、團隊和成本中心,以便可供推展使用。
-
集中 Amazon Bedrock 存取。授予聯合開發人員一個角色,允許 Amazon Bedrock 模型調用 Codex 需求,範圍限定於您允許的 AWS 區域和模型。
-
部署基礎設施。部署提供的 AWS CloudFormation 範本,為機群建立角色、政策和支援資源。
-
產生和分發開發人員組態。使用提供的設定指令碼來產生每個開發人員的收集器組態。指令碼從聯合工作階段衍生
user.iduser.email和 ,並從 IdP 填入組織資源屬性 (部門、團隊、成本中心、組織和類似項目)。然後,他們編寫轉譯的收集器組態和指向本機收集器的 Codex[otel]區塊。 -
開發人員執行 Codex。每個開發人員透過 SSO 登入、啟動本機收集器,並執行 Codex。指標從 Codex 流向本機收集器流向 CloudWatch,自動歸因於開發人員及其組織。
注意
在此路徑上,身分和組織屬性會發出為 OTel 資源屬性,與承載字符路徑產生的形狀相同。因此,相同的編碼 Agent Insights 儀表板會填入,而不需要額外的組態。
完成指引
如需完整、持續更新的指引,包括 CloudFormation 範本、聯合身分設定和機群設定指令碼,請參閱 GitHub 上 Codex on Amazon Bedrock 的指引