

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 為企業推展設定 OpenAI Codex
<a name="coding-agents-codex-enterprise"></a>

當您在開發人員機群中操作 Codex 並想要一致、自動歸因的遙測，而不分發長期登入資料時，請使用此路徑。開發人員透過您的企業身分提供者 (IdP) 進行身分驗證，因此身分和組織屬性衍生自您的目錄，而不是手動輸入。指標仍會送達 Amazon CloudWatch，並將身分和組織資料做為 OTel *資源*屬性傳送，因此會填入相同的編碼 Agent Insights 儀表板。

此路徑支援企業單一登入 (SSO) 供應商，包括 Okta、Microsoft Entra ID (Azure AD)、Auth0 和 AWS IAM Identity Center。

## 運作方式
<a name="coding-agents-codex-enterprise-how"></a>

在企業推展中，開發人員的身分會從 IdP 流向到達 CloudWatch 的遙測。典型的部署包含下列元件：
+ **聯合身分** — 開發人員透過 IdP (Okta、Microsoft Entra ID、Auth0 或 AWS IAM Identity Center) 登入。IdP 提供開發人員的電子郵件，以及部門、團隊和成本中心等組織屬性。
+ **集中式 Amazon Bedrock 存取** — 聯合開發人員擔任的角色會將存取權授予 Amazon Bedrock 以進行推論，因此您不會分發靜態模型登入資料。
+ **本機收集器** — 每個開發人員的 OpenTelemetry 收集器會從 上的 Codex 接收指標`localhost`、對身分和組織資源屬性加上戳記、使用 AWS Signature 第 4 版 (SigV4) 簽署請求，並將其轉送至 CloudWatch 原生 OTLP 端點。由於收集器使用開發人員的聯合登入資料簽署，因此不會分發承載字符。

## 推展到您的機群
<a name="coding-agents-codex-enterprise-rollout"></a>

典型end-to-end推展遵循這些階段。

**在整個組織中推出 Codex 遙測**

1. **設定聯合身分。**將您的 IdP 連接到 AWS IAM Identity Center （或直接設定 OIDC 聯合），並映射您要將用量歸納的目錄屬性，例如部門、團隊和成本中心，以便可供推展使用。

1. **集中 Amazon Bedrock 存取。**授予聯合開發人員一個角色，允許 Amazon Bedrock 模型調用 Codex 需求，範圍限定於您允許的 AWS 區域和模型。

1. **部署基礎設施。**部署提供的 AWS CloudFormation 範本，為機群建立角色、政策和支援資源。

1. **產生和分發開發人員組態。**使用提供的設定指令碼來產生每個開發人員的收集器組態。指令碼從聯合工作階段衍生 `user.id` `user.email`和 ，並從 IdP 填入組織資源屬性 （部門、團隊、成本中心、組織和類似項目）。然後，他們編寫轉譯的收集器組態和指向本機收集器的 Codex `[otel]`區塊。

1. **開發人員執行 Codex。**每個開發人員透過 SSO 登入、啟動本機收集器，並執行 Codex。指標從 Codex 流向本機收集器流向 CloudWatch，自動歸因於開發人員及其組織。

**注意**  
在此路徑上，身分和組織屬性會發出為 OTel *資源*屬性，與承載字符路徑產生的形狀相同。因此，相同的編碼 Agent Insights 儀表板會填入，而不需要額外的組態。

## 完成指引
<a name="coding-agents-codex-enterprise-more"></a>

如需完整、持續更新的指引，包括 CloudFormation 範本、聯合身分設定和機群設定指令碼，請參閱 GitHub [上 Codex on Amazon Bedrock 的指引](https://github.com/openai-on-aws/guidance-codex)。機群傳送指標後，請檢視 中所述的儀表板[檢視儀表板](coding-agents-insights.md#coding-agents-insights-view)。