Codex: Segurança e Gerenciamento Empresarial do Codex

Última atualização: 2026-08-31

Usar o Codex em ambientes empresariais requer consideração de segurança, conformidade e gerenciamento. Esta lição aborda estratégias de segurança empresarial e melhores práticas.

📋 Pré-requisitos: Entendimento da configuração básica do Codex e configurações de permissão

1. O Que Você Vai Aprender


2. Privacidade de Dados

(1) Fluxo de Dados

Cenário Dados Locais Dados na Nuvem
CLI Código fica local Prompt + contexto enviado à API
Web/App Código clonado para sandbox Código processado no sandbox na nuvem
IDE Código fica local Código selecionado + contexto enviado à API

(2) Política de Dados da OpenAI

Política Descrição
Sem Treinamento Dados da API não usados para treinamento de modelos
Período de Retenção Dados retidos 30 dias para revisão de abuso
Criptografia Criptografados em trânsito e em repouso
Controle de Acesso Acesso interno estritamente limitado

(3) Recomendações de Tratamento de Dados Sensíveis

Tipo de Dado Recomendação
API Keys Adicionar ao blocked_paths, impedir leitura pelo Codex
Dados de Usuário Usar datasets anonimizados
Segredos Comerciais Usar edição Business/Enterprise com EKM
Informações Pessoais Cumprir GDPR/leis de proteção de dados

3. Recursos Empresariais

(1) Comparação de Planos

Recurso Business Enterprise
SAML SSO
MFA
Gerenciamento de Usuários SCIM
EKM (Encryption Key Management)
RBAC
Logs de Auditoria Básico Completo
Residência de Dados
VMs Maiores
Retenção Personalizada

(2) Integração SSO

TEXT 📖 Somente leitura
Edição Enterprise suporta SAML SSO com sistemas de identidade existentes:
1. Configurar SAML IdP (Okta, Azure AD, OneLogin, etc.)
2. Configurar SSO no dashboard empresarial da OpenAI
3. Funcionários fazem login no Codex com contas corporativas
4. Gerenciamento de identidade unificado

(3) EKM (Encryption Key Management)

Edição Enterprise suporta EKM — a empresa gerencia suas próprias chaves de criptografia:

TEXT 📖 Somente leitura
1. OpenAI não pode descriptografar dados da empresa
2. Chaves gerenciadas pelo KMS da empresa
3. Mesmo se OpenAI for comprometida, dados não podem ser lidos
4. Adequado para cenários altamente sensíveis

4. Auditoria e Conformidade

(1) Logs de Auditoria

TOML
[audit]
log_all_operations = true
log_file = "/var/log/codex/audit.log"
include_shell_output = true
include_file_diffs = true
retention_days = 90

Conteúdo dos logs de auditoria:

TEXT 📖 Somente leitura
[2026-08-28 10:30:15] USER=alice ACTION=read FILE=src/auth.ts
[2026-08-28 10:30:18] USER=alice ACTION=write FILE=src/auth.ts DIFF=+5,-2
[2026-08-28 10:30:22] USER=alice ACTION=shell CMD="npm test" EXIT=0
[2026-08-28 10:30:25] USER=alice ACTION=network URL=https://registry.npmjs.org

(2) Requisitos de Conformidade

Padrão Descrição Suporte do Codex
SOC 2 Segurança, disponibilidade, confidencialidade Edição Enterprise
GDPR Proteção de dados da UE Residência de dados
HIPAA Proteção de dados médicos Acordo BAA
ISO 27001 Gerenciamento de segurança da informação Edição Enterprise

5. Estratégias de Gerenciamento

(1) Funções e Permissões

Função Permissões Melhor Para
Admin Permissões completas + gerenciamento de usuários Administradores de TI
Desenvolvedor Leitura/escrita de projeto + operações sandbox Equipes de desenvolvimento
Revisor Somente leitura + revisão de código Equipes de revisão de código
Convidado Somente leitura Colaboradores externos

(2) Políticas de Uso

TOML
# Configuração de política empresarial
[policy]
# Modelos bloqueados
blocked_models = ["gpt-3.5-turbo"]

# Modo sandbox obrigatório
enforce_sandbox = "workspace-write"

# Operações bloqueadas
blocked_operations = [
    "network_access",
    "system_path_access",
]

# Máximo de tarefas paralelas
max_parallel_tasks = 5

# Requisitos de auditoria
audit_all = true

▶ Exemplo 1: Configuração Empresarial de Alice

TOML
# Política empresarial da empresa de Alice
[policy]
enforce_sandbox = "workspace-write"
blocked_paths = [".env", "secrets/", "credentials/"]
blocked_operations = ["network_access"]
audit_all = true
retention_days = 180

[approval]
shell_commands = "ask"
file_writes = "ask"
network_access = "deny"

6. Melhores Práticas de Segurança

Prática Descrição
Menor Privilégio Apenas autorizar permissões necessárias
Auditar Tudo Habilitar logs de auditoria completos
Revisões Regulares Verificar registros de operações do Codex
Isolamento de Chaves Adicionar API Keys e arquivos-chave às listas de proteção
Restrições de Rede Negar acesso à rede em ambientes de produção
Residência de Dados Exigir armazenamento local para dados sensíveis
Treinamento de Funcionários Treinar uso adequado do Codex

❓ Perguntas Frequentes

P: Quanto mais custa a edição Enterprise? R: Business é pagamento por uso, Enterprise requer contatar vendas. Preços específicos dependem da contagem de usuários e uso.

P: Como o EKM funciona? R: A empresa usa seu próprio KMS para gerenciar chaves de criptografia. Dados armazenados pela OpenAI são criptografados com chaves da empresa, então a OpenAI não pode descriptografá-los.

P: Operações do Codex podem ser desfeitas? R: Modificações de código podem ser revertidas via git. Chamadas de API não podem ser desfeitas; dados enviados não podem ser recuperados.

P: Como garanto que código não é usado para treinamento? R: Use edição Business/Enterprise — dados da API não são usados para treinamento. API Free/Plus também não treina, mas dados são retidos por 30 dias.

P: Posso restringir o Codex a usar apenas modelos específicos? R: Sim. Defina blocked_models ou enforce_model na configuração de política.


📖 Resumo


📝 Exercícios

  1. Básico (⭐): Configure logs de auditoria para registrar todas as operações do Codex.
  2. Intermediário (⭐⭐): Desenhe uma configuração de política de segurança empresarial com controle de permissões e proteção de dados sensíveis.
  3. Avançado (⭐⭐⭐): Escreva um guia de segurança de uso empresarial do Codex cobrindo privacidade de dados, conformidade, auditoria e resposta a incidentes.
Web-Tutorial.com

Equipe Técnica Web-Tutorial

Uma plataforma de tutoriais mantida por diversos desenvolvedores. Cada tutorial é escrito e revisado por profissionais da área correspondente. Trabalhamos para manter nosso conteúdo preciso e confiável — se encontrar algum problema, avise-nos.

100%