View a markdown version of this page

為企業推展設定 OpenAI Codex - Amazon CloudWatch

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

為企業推展設定 OpenAI Codex

當您在開發人員機群中操作 Codex 並想要一致、自動歸因的遙測,而不分發長期登入資料時,請使用此路徑。開發人員透過您的企業身分提供者 (IdP) 進行身分驗證,因此身分和組織屬性衍生自您的目錄,而不是手動輸入。指標仍會送達 Amazon CloudWatch,並將身分和組織資料做為 OTel 資源屬性傳送,因此會填入相同的編碼 Agent Insights 儀表板。

此路徑支援企業單一登入 (SSO) 供應商,包括 Okta、Microsoft Entra ID (Azure AD)、Auth0 和 AWS IAM Identity Center。

運作方式

在企業推展中,開發人員的身分會從 IdP 流向到達 CloudWatch 的遙測。典型的部署包含下列元件:

  • 聯合身分 — 開發人員透過 IdP (Okta、Microsoft Entra ID、Auth0 或 AWS IAM Identity Center) 登入。IdP 提供開發人員的電子郵件,以及部門、團隊和成本中心等組織屬性。

  • 集中式 Amazon Bedrock 存取 — 聯合開發人員擔任的角色會將存取權授予 Amazon Bedrock 以進行推論,因此您不會分發靜態模型登入資料。

  • 本機收集器 — 每個開發人員的 OpenTelemetry 收集器會從 上的 Codex 接收指標localhost、對身分和組織資源屬性加上戳記、使用 AWS Signature 第 4 版 (SigV4) 簽署請求,並將其轉送至 CloudWatch 原生 OTLP 端點。由於收集器使用開發人員的聯合登入資料簽署,因此不會分發承載字符。

推展到您的機群

典型end-to-end推展遵循這些階段。

在整個組織中推出 Codex 遙測
  1. 設定聯合身分。將您的 IdP 連接到 AWS IAM Identity Center (或直接設定 OIDC 聯合),並映射您要將用量歸納的目錄屬性,例如部門、團隊和成本中心,以便可供推展使用。

  2. 集中 Amazon Bedrock 存取。授予聯合開發人員一個角色,允許 Amazon Bedrock 模型調用 Codex 需求,範圍限定於您允許的 AWS 區域和模型。

  3. 部署基礎設施。部署提供的 AWS CloudFormation 範本,為機群建立角色、政策和支援資源。

  4. 產生和分發開發人員組態。使用提供的設定指令碼來產生每個開發人員的收集器組態。指令碼從聯合工作階段衍生 user.id user.email和 ,並從 IdP 填入組織資源屬性 (部門、團隊、成本中心、組織和類似項目)。然後,他們編寫轉譯的收集器組態和指向本機收集器的 Codex [otel]區塊。

  5. 開發人員執行 Codex。每個開發人員透過 SSO 登入、啟動本機收集器,並執行 Codex。指標從 Codex 流向本機收集器流向 CloudWatch,自動歸因於開發人員及其組織。

注意

在此路徑上,身分和組織屬性會發出為 OTel 資源屬性,與承載字符路徑產生的形狀相同。因此,相同的編碼 Agent Insights 儀表板會填入,而不需要額外的組態。

完成指引

如需完整、持續更新的指引,包括 CloudFormation 範本、聯合身分設定和機群設定指令碼,請參閱 GitHub 上 Codex on Amazon Bedrock 的指引。機群傳送指標後,請檢視 中所述的儀表板檢視儀表板