Codex: أمان Codex وإدارة المؤسسات
آخر تحديث: 2026-08-31
استخدام Codex في بيئات المؤسسات يتطلب مراعاة الأمان والامتثال والإدارة. يغطي هذا الدرس استراتيجيات الأمان على مستوى المؤسسات وأفضل الممارسات.
📋 المتطلبات المسبقة: فهم إعداد Codex الأساسي وإعدادات الأذونات
1. ما ستتعلمه
- خصوصية وأمان البيانات
- التدقيق والامتثال
- ميزات المؤسسات
- استراتيجيات الإدارة
2. خصوصية البيانات
(1) تدفق البيانات
| السيناريو | البيانات المحلية | البيانات السحابية |
|---|---|---|
| CLI | الكود يبقى محليًا | الـ prompt + السياق يُرسل إلى API |
| Web/App | الكود يُنسخ إلى sandbox | الكود يُعالج في sandbox سحابية |
| IDE | الكود يبقى محليًا | الكود المحدد + السياق يُرسل إلى API |
(2) سياسة بيانات OpenAI
| السياسة | الوصف |
|---|---|
| بدون تدريب | بيانات API لا تُستخدم لتدريب النماذج |
| فترة الاحتفاظ | تُحفظ البيانات 30 يومًا لمراجعة الإساءة |
| التشفير | مشفرة أثناء النقل والتخزين |
| التحكم في الوصول | وصول داخلي محدود بصرامة |
(3) توصيات معالجة البيانات الحساسة
| نوع البيانات | التوصية |
|---|---|
| مفاتيح API | أضف إلى blocked_paths، امنع Codex من قراءتها |
| بيانات المستخدمين | استخدم مجموعات بيانات مجهولة |
| أسرار تجارية | استخدم إصدار Business/Enterprise مع EKM |
| معلومات شخصية | التزم بـ GDPR/قوانين حماية البيانات |
3. ميزات المؤسسات
(1) مقارنة الخطط
| الميزة | Business | Enterprise |
|---|---|---|
| SAML SSO | ✅ | ✅ |
| MFA | ✅ | ✅ |
| إدارة مستخدمي SCIM | ❌ | ✅ |
| EKM (إدارة مفاتيح التشفير) | ❌ | ✅ |
| RBAC | ❌ | ✅ |
| سجلات التدقيق | أساسية | كاملة |
| إقامة البيانات | ❌ | ✅ |
| أجهزة افتراضية أكبر | ✅ | ✅ |
| فترة احتفاظ مخصصة | ❌ | ✅ |
(2) تكامل SSO
TEXT
📖 للعرض فقط
Enterprise edition supports SAML SSO with existing identity systems:
1. Configure SAML IdP (Okta, Azure AD, OneLogin, etc.)
2. Set up SSO in the OpenAI enterprise dashboard
3. Employees log in to Codex with corporate accounts
4. Unified identity management
(3) EKM (إدارة مفاتيح التشفير)
يدعم إصدار Enterprise ميزة EKM — المؤسسة تدير مفاتيح التشفير الخاصة بها:
TEXT
📖 للعرض فقط
1. OpenAI cannot decrypt enterprise data
2. Keys managed by enterprise KMS
3. Even if OpenAI is breached, data cannot be read
4. Suitable for highly sensitive scenarios
4. التدقيق والامتثال
(1) سجلات التدقيق
TOML
[audit]
log_all_operations = true
log_file = "/var/log/codex/audit.log"
include_shell_output = true
include_file_diffs = true
retention_days = 90
محتويات سجل التدقيق:
TEXT
📖 للعرض فقط
[2026-08-28 10:30:15] USER=alice ACTION=read FILE=src/auth.ts
[2026-08-28 10:30:18] USER=alice ACTION=write FILE=src/auth.ts DIFF=+5,-2
[2026-08-28 10:30:22] USER=alice ACTION=shell CMD="npm test" EXIT=0
[2026-08-28 10:30:25] USER=alice ACTION=network URL=https://registry.npmjs.org
(2) متطلبات الامتثال
| المعيار | الوصف | دعم Codex |
|---|---|---|
| SOC 2 | الأمان، التوفر، السرية | إصدار Enterprise |
| GDPR | حماية بيانات الاتحاد الأوروبي | إقامة البيانات |
| HIPAA | حماية البيانات الطبية | اتفاقية BAA |
| ISO 27001 | إدارة أمن المعلومات | إصدار Enterprise |
5. استراتيجيات الإدارة
(1) الأدوار والأذونات
| الدور | الأذونات | الأفضل لـ |
|---|---|---|
| مسؤول | صلاحيات كاملة + إدارة المستخدمين | مديرو تكنولوجيا المعلومات |
| مطور | قراءة/كتابة المشروع + عمليات sandbox | فرق التطوير |
| مراجع | قراءة فقط + مراجعة كود | فرق مراجعة الكود |
| ضيف | قراءة فقط | المتعاونون الخارجيون |
(2) سياسات الاستخدام
TOML
# Enterprise policy configuration
[policy]
# Blocked models
blocked_models = ["gpt-3.5-turbo"]
# Enforced sandbox mode
enforce_sandbox = "workspace-write"
# Blocked operations
blocked_operations = [
"network_access",
"system_path_access",
]
# Max parallel tasks
max_parallel_tasks = 5
# Audit requirements
audit_all = true
▶ مثال 1: إعداد مؤسسة أليس
TOML
# Alice's company enterprise policy
[policy]
enforce_sandbox = "workspace-write"
blocked_paths = [".env", "secrets/", "credentials/"]
blocked_operations = ["network_access"]
audit_all = true
retention_days = 180
[approval]
shell_commands = "ask"
file_writes = "ask"
network_access = "deny"
6. أفضل الممارسات الأمنية
| الممارسة | الوصف |
|---|---|
| الامتياز الأقل | رخّص فقط الأذونات الضرورية |
| تدقيق كل شيء | فعّل سجلات تدقيق كاملة |
| مراجعات منتظمة | تحقق من سجلات عمليات Codex |
| عزل المفاتيح | أضف مفاتيح API وملفات المفاتيح إلى قوائم الحماية |
| قيود شبكية | ارفض الوصول للشبكة في بيئات الإنتاج |
| إقامة البيانات | اطلب تخزينًا محليًا للبيانات الحساسة |
| تدريب الموظفين | درّب على الاستخدام السليم لـ Codex |
❓ أسئلة شائعة
س كم تكلفة إصدار Enterprise إضافيًا؟
ج Business بالدفع حسب الاستخدام، Enterprise يتطلب التواصل مع المبيعات. التسعير المحدد يعتمد على عدد المستخدمين والاستخدام.
س كيف يعمل EKM؟
ج تستخدم المؤسسة KMS الخاص بها لإدارة مفاتيح التشفير. البيانات المخزنة لدى OpenAI مشفرة بمفاتيح المؤسسة، لذا لا تستطيع OpenAI فك تشفيرها.
س هل يمكن التراجع عن عمليات Codex؟
ج تعديلات الكود يمكن التراجع عنها عبر git. استدعاءات API لا يمكن التراجع عنها؛ البيانات المرسلة لا يمكن استرجاعها.
س كيف أضمن عدم استخدام كودي للتدريب؟
ج استخدم إصدار Business/Enterprise — بيانات API لا تُستخدم للتدريب. API المجاني/Plus أيضًا لا يتدرب، لكن البيانات تُحفظ 30 يومًا.
س هل يمكنني تقييد Codex لاستخدام نماذج محددة فقط؟
ج نعم. عيّن
blocked_models أو enforce_model في إعداد السياسات.📖 ملخص
- خصوصية البيانات: CLI يعالج محليًا، Web/App يستخدم sandbox سحابية
- إصدار Enterprise: SSO، EKM، تدقيق، إقامة بيانات
- سجلات التدقيق: تسجل جميع العمليات، تدعم الامتثال
- استراتيجيات الإدارة: أذونات الأدوار، قيود العمليات، sandbox إلزامي
- أفضل الممارسات: امتياز أقل + تدقيق + عزل مفاتيح
📝 تمارين
- أساسي (⭐): إعداد سجلات تدقيق لتسجيل جميع عمليات Codex.
- متوسط (⭐⭐): تصميم إعداد سياسة أمنية على مستوى المؤسسة مع تحكم في الأذونات وحماية البيانات الحساسة.
- متقدم (⭐⭐⭐): كتابة دليل أمان استخدام Codex للمؤسسات يغطي خصوصية البيانات والامتثال والتدقيق والاستجابة للحوادث.