Usa esta guía para configurar Codex para usar modelos de OpenAI disponibles a través de Amazon Bedrock.
En esta configuración, Codex usa credenciales de Amazon Bedrock y envía solicitudes de modelo a través de la implementación de Bedrock de la Responses API. La API alojada por OpenAI no está en la ruta de la solicitud.
Esta configuración admite flujos de trabajo locales de Codex en:
Codex CLI
Aplicación de escritorio de Codex
Extensión de Codex para VS Code
Este artículo no se aplica a Codex configurado con inicio de sesión de ChatGPT o una clave de API de OpenAI.
Antes de comenzar
Asegúrate de tener:
Codex CLI versión 0,128,0 o posterior
Aplicación de escritorio de Codex o extensión de VS Code versión 26,429,30905 o posterior
Acceso a modelos de OpenAI compatibles en Amazon Bedrock
Una región de AWS donde esté disponible el modelo seleccionado
Autenticación compatible con Bedrock configurada para tu cuenta de AWS
Modelos compatibles
Usa uno de estos ID de modelo exactos:
openai.gpt-5.6-sol
openai.gpt-5.6-terra
openai.gpt-5.6-luna
openai.gpt-5.5
openai.gpt-5.4
Valor predeterminado recomendado:
openai.gpt-5.6-sol
Configurar Codex
Agrega lo siguiente a:
~/.codex/config.toml
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
region = "us-west-2"
wire_api = "responses"
# Optional for AWS SDK auth. If omitted, the AWS SDK uses AWS_PROFILE or the default profile.
# profile = "codex-bedrock"
Reemplaza us-west-2 por la región de AWS donde esté disponible el modelo seleccionado.
Opciones de autenticación
Codex admite dos rutas de autenticación de Amazon Bedrock:
Clave de API de Bedrock con
AWS_BEARER_TOKEN_BEDROCKCadena de credenciales del SDK de AWS para solicitudes firmadas con IAM
Codex verifica la autenticación en este orden:
AWS_BEARER_TOKEN_BEDROCKCadena de credenciales del SDK de AWS
Si AWS_BEARER_TOKEN_BEDROCK está configurada, Codex la usa primero. De lo contrario, Codex recurre a la cadena de credenciales del SDK de AWS.
No uses OPENAI_API_KEY para esta configuración. Codex usa credenciales de Amazon Bedrock cuando model_provider se establece en amazon-bedrock.
Usa una clave de API de Bedrock si tu cuenta de AWS admite claves de API de Bedrock. Usa credenciales del SDK de AWS si tu organización administra el acceso a Bedrock mediante IAM, AWS SSO, perfiles con nombre o identidad federada.
Opción 1: usar una clave de API de Bedrock
Configura tu clave de API de Bedrock en el entorno que leerá Codex:
export AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
Luego asegúrate de que tu configuración de Codex incluya una región de Bedrock:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
wire_api = "responses"
region = "us-west-2"
La región es obligatoria cuando se usa autenticación con clave de API de Bedrock.
Opción 2: usar credenciales del SDK de AWS
Usa esta opción cuando quieras que Codex se autentique con credenciales de AWS IAM.
Codex usa la cadena de credenciales del SDK de AWS, por lo que admite las configuraciones de credenciales estándar de AWS, incluidos los archivos de configuración compartidos de AWS, las variables de entorno, AWS SSO y los perfiles con nombre.
Credenciales compartidas de AWS
aws configure
Variables de entorno
export AWS_ACCESS_KEY_ID=<your-access-key-id>
export AWS_SECRET_ACCESS_KEY=<your-secret-access-key>
export AWS_SESSION_TOKEN=<your-session-token>
Credenciales de la Consola de administración de AWS
aws login
AWS SSO o perfil con nombre
aws sso login --profile <profile-name>
export AWS_PROFILE=<profile-name>
También puedes definir el perfil directamente en ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock"
wire_api = "responses"
region = "us-west-2"
Cuando se define, Codex usa primero model_providers.amazon-bedrock.aws.region. De lo contrario, para la autenticación mediante el SDK, Codex delega la resolución de la región a la cadena de configuración predeterminada del SDK de AWS, incluidos AWS_REGION, AWS_DEFAULT_REGION y el perfil de AWS seleccionado.
~/.codex/config.tomlAWS_REGIONAWS_DEFAULT_REGIONEl perfil de AWS seleccionado
Definir la región en ~/.codex/config.toml es la opción más explícita.
Identidad federada con credential_process
Para SSO corporativo o federación de OIDC, configura el perfil de AWS fuera de Codex y deja que el SDK de AWS resuelva las credenciales.
Ejemplo de entrada de ~/.aws/config:
[profile codex-bedrock]
region = us-west-2
credential_process = /path/to/your/idp-helper --profile codex-bedrock
Luego apunta Codex a ese perfil en ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock" wire_api = "responses"
region = "us-west-2"
Aplicación de escritorio y extensión de VS Code
Es posible que las aplicaciones de escritorio y las extensiones de IDE no hereden las variables de entorno de tu shell.
Si Codex necesita variables de entorno como AWS_BEARER_TOKEN_BEDROCK, agrégalas a:
~/.codex/.env
Ejemplo:
AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
AWS_REGION=us-west-2
Después de cambiar ~/.codex/config.toml o ~/.codex/.env, reinicia la aplicación de escritorio de Codex o la extensión de VS Code.
Verificar la configuración
Después de la configuración:
En Codex CLI, abre
/statusy confirma que Codex esté usando el proveedor de modelosamazon-bedrock.En la aplicación de escritorio de Codex o la extensión de VS Code, inicia una sesión nueva después de reiniciar la aplicación.
Limitaciones conocidas
Las siguientes funciones no están disponibles actualmente en esta configuración:
Generación de imágenes
Transcripción de voz para entrada
Tienda de plugins en la nube
Configuración y políticas en la nube
Agentes en la nube, incluidos agentes de revisión, seguridad y web
La disponibilidad de funciones puede diferir entre Codex con inicio de sesión de ChatGPT, Codex con una clave de API de OpenAI y Codex con una clave de API de Amazon Bedrock.
Solución de problemas
Si la configuración falla, revisa lo siguiente:
Tu versión de Codex cumple con el requisito mínimo.
Tu ID de modelo coincide exactamente con un modelo compatible.
Tu región de AWS está configurada y el modelo seleccionado está disponible en esa región.
Tus credenciales de AWS o tu clave de API de Bedrock son válidas y no están vencidas.
Tu identidad de AWS tiene permiso para acceder al modelo de Bedrock seleccionado.
AWS_BEARER_TOKEN_BEDROCKno está configurada con una clave vencida o no prevista.Si usas credenciales del SDK de AWS, tu perfil de AWS seleccionado es válido.
Para usar la aplicación de escritorio o la extensión de VS Code, las variables de entorno requeridas están presentes en
~/.codex/.env.Reiniciaste la aplicación o extensión después de cambiar archivos de configuración o de entorno.
Para credenciales de AWS, permisos de IAM, acceso a modelos de Bedrock, cuotas, facturación, disponibilidad regional o errores del servicio Bedrock, comunícate con tu administrador de AWS o con AWS Support.
OpenAI Support puede ayudar con la configuración del cliente Codex, la configuración y el comportamiento local de Codex.
