云环境联网与私有服务
配置允许域名、VPN 与 OIDC,并区分环境网络、服务认证和企业策略。
云环境的联网配置决定 VM 可到达哪些服务,服务自身再决定身份能做什么。Enterprise 的 Agent Security requirements 还可施加额外约束,三者要分别核对。
开启所需目的地
在环境中开启 Allow Codex to access internet,选择 Package managers 或 Custom domains only,并补充 Additional allowed domains。需要更广范围时可用 All (unrestricted)。保存后在 setup 测试,Publish/Republish 后再开新任务验证。
Package managers 预设包含常见语言仓库与下载主机,例如 registry.npmjs.org、pypi.org、files.pythonhosted.org、crates.io、proxy.golang.org、repo.maven.apache.org,以及 GitHub 归档与发布下载域名。它不是所有安装器下载域名的全集,失败时应核对实际目的地。
注册根域名自动包含对应 www 主机,其他子域名要单独列出。对源 IP 设限的服务应使用官方 agent egress IP feed,按官方要求检查更新;这些出口范围是共享的,仍需服务端认证授权。
私有网络 VPN
Advanced > VPN > Add 添加连接,同时允许 VPN 访问规则与云环境目的地。保存并重新发布后,从新任务测试 HTTP/HTTPS 服务。
官方当前支持 Tailscale;auth key 要同时启用 Reusable 和 Ephemeral。支持私有 IPv4 子网路由、split DNS 与 MagicDNS。内部域名应使用完整主机名,确认解析到 IPv4,并能经 VPN 访问相应 DNS server。
共享环境任务使用所配置的 VPN 身份。排障时检查客户端是否使用环境 HTTP/HTTPS proxy;curl 测试不要加 --noproxy 绕开该代理。
OIDC 云资源访问
OIDC 让任务取得短期云凭据,Enterprise 工作区需按官方流程申请启用。Advanced > OIDC 添加受支持连接,用界面显示的 Issuer、Audience、Subject 或 claim 条件配置云提供方信任,再授予所需资源权限。
连接附加或 alias 修改先 Save 才用于 setup,Publish/Republish 才进入新任务。个人云账号权限不会自动传给任务身份,服务目的地仍须在网络中允许。共享身份连接的修改可能影响其他环境,验证时同时检查应允许和应拒绝的操作。