Codex: Segurança e Gerenciamento Empresarial do Codex
Última atualização: 2026-08-31
Usar o Codex em ambientes empresariais requer consideração de segurança, conformidade e gerenciamento. Esta lição aborda estratégias de segurança empresarial e melhores práticas.
📋 Pré-requisitos: Entendimento da configuração básica do Codex e configurações de permissão
1. O Que Você Vai Aprender
- Privacidade e segurança de dados
- Auditoria e conformidade
- Recursos empresariais
- Estratégias de gerenciamento
2. Privacidade de Dados
(1) Fluxo de Dados
| Cenário | Dados Locais | Dados na Nuvem |
|---|---|---|
| CLI | Código fica local | Prompt + contexto enviado à API |
| Web/App | Código clonado para sandbox | Código processado no sandbox na nuvem |
| IDE | Código fica local | Código selecionado + contexto enviado à API |
(2) Política de Dados da OpenAI
| Política | Descrição |
|---|---|
| Sem Treinamento | Dados da API não usados para treinamento de modelos |
| Período de Retenção | Dados retidos 30 dias para revisão de abuso |
| Criptografia | Criptografados em trânsito e em repouso |
| Controle de Acesso | Acesso interno estritamente limitado |
(3) Recomendações de Tratamento de Dados Sensíveis
| Tipo de Dado | Recomendação |
|---|---|
| API Keys | Adicionar ao blocked_paths, impedir leitura pelo Codex |
| Dados de Usuário | Usar datasets anonimizados |
| Segredos Comerciais | Usar edição Business/Enterprise com EKM |
| Informações Pessoais | Cumprir GDPR/leis de proteção de dados |
3. Recursos Empresariais
(1) Comparação de Planos
| Recurso | Business | Enterprise |
|---|---|---|
| SAML SSO | ✅ | ✅ |
| MFA | ✅ | ✅ |
| Gerenciamento de Usuários SCIM | ❌ | ✅ |
| EKM (Encryption Key Management) | ❌ | ✅ |
| RBAC | ❌ | ✅ |
| Logs de Auditoria | Básico | Completo |
| Residência de Dados | ❌ | ✅ |
| VMs Maiores | ✅ | ✅ |
| Retenção Personalizada | ❌ | ✅ |
(2) Integração SSO
Edição Enterprise suporta SAML SSO com sistemas de identidade existentes:
1. Configurar SAML IdP (Okta, Azure AD, OneLogin, etc.)
2. Configurar SSO no dashboard empresarial da OpenAI
3. Funcionários fazem login no Codex com contas corporativas
4. Gerenciamento de identidade unificado
(3) EKM (Encryption Key Management)
Edição Enterprise suporta EKM — a empresa gerencia suas próprias chaves de criptografia:
1. OpenAI não pode descriptografar dados da empresa
2. Chaves gerenciadas pelo KMS da empresa
3. Mesmo se OpenAI for comprometida, dados não podem ser lidos
4. Adequado para cenários altamente sensíveis
4. Auditoria e Conformidade
(1) Logs de Auditoria
[audit]
log_all_operations = true
log_file = "/var/log/codex/audit.log"
include_shell_output = true
include_file_diffs = true
retention_days = 90
Conteúdo dos logs de auditoria:
[2026-08-28 10:30:15] USER=alice ACTION=read FILE=src/auth.ts
[2026-08-28 10:30:18] USER=alice ACTION=write FILE=src/auth.ts DIFF=+5,-2
[2026-08-28 10:30:22] USER=alice ACTION=shell CMD="npm test" EXIT=0
[2026-08-28 10:30:25] USER=alice ACTION=network URL=https://registry.npmjs.org
(2) Requisitos de Conformidade
| Padrão | Descrição | Suporte do Codex |
|---|---|---|
| SOC 2 | Segurança, disponibilidade, confidencialidade | Edição Enterprise |
| GDPR | Proteção de dados da UE | Residência de dados |
| HIPAA | Proteção de dados médicos | Acordo BAA |
| ISO 27001 | Gerenciamento de segurança da informação | Edição Enterprise |
5. Estratégias de Gerenciamento
(1) Funções e Permissões
| Função | Permissões | Melhor Para |
|---|---|---|
| Admin | Permissões completas + gerenciamento de usuários | Administradores de TI |
| Desenvolvedor | Leitura/escrita de projeto + operações sandbox | Equipes de desenvolvimento |
| Revisor | Somente leitura + revisão de código | Equipes de revisão de código |
| Convidado | Somente leitura | Colaboradores externos |
(2) Políticas de Uso
# Configuração de política empresarial
[policy]
# Modelos bloqueados
blocked_models = ["gpt-3.5-turbo"]
# Modo sandbox obrigatório
enforce_sandbox = "workspace-write"
# Operações bloqueadas
blocked_operations = [
"network_access",
"system_path_access",
]
# Máximo de tarefas paralelas
max_parallel_tasks = 5
# Requisitos de auditoria
audit_all = true
▶ Exemplo 1: Configuração Empresarial de Alice
# Política empresarial da empresa de Alice
[policy]
enforce_sandbox = "workspace-write"
blocked_paths = [".env", "secrets/", "credentials/"]
blocked_operations = ["network_access"]
audit_all = true
retention_days = 180
[approval]
shell_commands = "ask"
file_writes = "ask"
network_access = "deny"
6. Melhores Práticas de Segurança
| Prática | Descrição |
|---|---|
| Menor Privilégio | Apenas autorizar permissões necessárias |
| Auditar Tudo | Habilitar logs de auditoria completos |
| Revisões Regulares | Verificar registros de operações do Codex |
| Isolamento de Chaves | Adicionar API Keys e arquivos-chave às listas de proteção |
| Restrições de Rede | Negar acesso à rede em ambientes de produção |
| Residência de Dados | Exigir armazenamento local para dados sensíveis |
| Treinamento de Funcionários | Treinar uso adequado do Codex |
❓ Perguntas Frequentes
P: Quanto mais custa a edição Enterprise? R: Business é pagamento por uso, Enterprise requer contatar vendas. Preços específicos dependem da contagem de usuários e uso.
P: Como o EKM funciona? R: A empresa usa seu próprio KMS para gerenciar chaves de criptografia. Dados armazenados pela OpenAI são criptografados com chaves da empresa, então a OpenAI não pode descriptografá-los.
P: Operações do Codex podem ser desfeitas? R: Modificações de código podem ser revertidas via git. Chamadas de API não podem ser desfeitas; dados enviados não podem ser recuperados.
P: Como garanto que código não é usado para treinamento? R: Use edição Business/Enterprise — dados da API não são usados para treinamento. API Free/Plus também não treina, mas dados são retidos por 30 dias.
P: Posso restringir o Codex a usar apenas modelos específicos? R: Sim. Defina
blocked_modelsouenforce_modelna configuração de política.
📖 Resumo
- Privacidade de dados: CLI processa localmente, Web/App usa sandbox na nuvem
- Edição Enterprise: SSO, EKM, auditoria, residência de dados
- Logs de auditoria: registram todas as operações, suportam conformidade
- Estratégias de gerenciamento: permissões por função, restrições de operações, sandbox obrigatório
- Melhores práticas: menor privilégio + auditoria + isolamento de chaves
📝 Exercícios
- Básico (⭐): Configure logs de auditoria para registrar todas as operações do Codex.
- Intermediário (⭐⭐): Desenhe uma configuração de política de segurança empresarial com controle de permissões e proteção de dados sensíveis.
- Avançado (⭐⭐⭐): Escreva um guia de segurança de uso empresarial do Codex cobrindo privacidade de dados, conformidade, auditoria e resposta a incidentes.