Utilisez ce guide pour configurer Codex afin d’utiliser les modèles OpenAI disponibles via Amazon Bedrock.
Dans cette configuration, Codex utilise les identifiants Amazon Bedrock et envoie les requêtes de modèle via l’implémentation de l’API Responses par Bedrock. L’API hébergée par OpenAI ne se trouve pas dans le chemin de requête.
Cette configuration prend en charge les workflows Codex locaux dans :
Codex CLI
Application de bureau Codex
Extension Codex pour VS Code
Cet article ne s’applique pas à Codex configuré avec une connexion ChatGPT ou une clé d’API OpenAI.
Avant de commencer
Assurez-vous de disposer de :
Codex CLI version 0.128.0 ou ultérieure
Application de bureau Codex ou extension VS Code version 26.429.30905 ou ultérieure
Accès aux modèles OpenAI pris en charge dans Amazon Bedrock
Une région AWS où le modèle sélectionné est disponible
Authentification compatible Bedrock configurée pour votre compte AWS
Modèles pris en charge
Utilisez l’un de ces ID de modèle exacts :
openai.gpt-5.6-sol
openai.gpt-5.6-terra
openai.gpt-5.6-luna
openai.gpt-5.5
openai.gpt-5.4
Valeur par défaut recommandée :
openai.gpt-5.6-sol
Configurer Codex
Ajoutez ce qui suit à :
~/.codex/config.toml
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
region = "us-west-2"
wire_api = "responses"
# Optional for AWS SDK auth. If omitted, the AWS SDK uses AWS_PROFILE or the default profile.
# profile = "codex-bedrock"
Remplacez us-west-2 par la région AWS où le modèle sélectionné est disponible.
Options d’authentification
Codex prend en charge deux méthodes d’authentification Amazon Bedrock :
Clé d’API Bedrock utilisant
AWS_BEARER_TOKEN_BEDROCKChaîne d’identifiants AWS SDK pour les requêtes signées par IAM
Codex vérifie l’authentification dans cet ordre :
AWS_BEARER_TOKEN_BEDROCKChaîne d’identifiants AWS SDK
Si AWS_BEARER_TOKEN_BEDROCK est défini, Codex l’utilise en premier. Sinon, Codex se rabat sur la chaîne d’identifiants AWS SDK.
N’utilisez pas OPENAI_API_KEY pour cette configuration. Codex utilise les identifiants Amazon Bedrock lorsque model_provider est défini sur amazon-bedrock.
Utilisez une clé d’API Bedrock si votre compte AWS prend en charge les clés d’API Bedrock. Utilisez des identifiants AWS SDK si votre organisation gère l’accès à Bedrock via IAM, AWS SSO, des profils nommés ou une identité fédérée.
Option 1 : utiliser une clé d’API Bedrock
Définissez votre clé d’API Bedrock dans l’environnement que Codex lira :
export AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
Assurez-vous ensuite que votre configuration Codex inclut une région Bedrock :
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
wire_api = "responses"
region = "us-west-2"
La région est obligatoire avec l’authentification par clé d’API Bedrock.
Option 2 : utiliser des identifiants AWS SDK
Utilisez cette méthode lorsque vous voulez que Codex s’authentifie avec des identifiants AWS IAM.
Codex utilise la chaîne d’identifiants AWS SDK ; les configurations d’identifiants AWS standard peuvent donc fonctionner, y compris les fichiers de configuration AWS partagés, les variables d’environnement, AWS SSO et les profils nommés.
Identifiants AWS partagés
aws configure
Variables d’environnement
export AWS_ACCESS_KEY_ID=<your-access-key-id>
export AWS_SECRET_ACCESS_KEY=<your-secret-access-key>
export AWS_SESSION_TOKEN=<your-session-token>
Identifiants de l’AWS Management Console
aws login
SSO AWS ou profil nommé
aws sso login --profile <profile-name>
export AWS_PROFILE=<profile-name>
Vous pouvez également définir le profil directement dans ~/.codex/config.toml :
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock"
wire_api = "responses"
region = "us-west-2"
Codex utilise d’abord model_providers.amazon-bedrock.aws.region lorsque ce paramètre est défini. Sinon, pour l’authentification SDK, Codex délègue la résolution de la région à la chaîne de configuration par défaut du SDK AWS, notamment AWS_REGION, AWS_DEFAULT_REGION et le profil AWS sélectionné.
~/.codex/config.tomlAWS_REGIONAWS_DEFAULT_REGIONLe profil AWS sélectionné
Définir la région dans ~/.codex/config.toml est l’option la plus explicite.
Identité fédérée avec credential_process
Pour le SSO d’entreprise ou la fédération OIDC, configurez le profil AWS en dehors de Codex et laissez le SDK AWS résoudre les identifiants.
Exemple d’entrée ~/.aws/config :
[profile codex-bedrock]
region = us-west-2
credential_process = /path/to/your/idp-helper --profile codex-bedrock
Pointez ensuite Codex vers ce profil dans ~/.codex/config.toml :
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock" wire_api = "responses"
region = "us-west-2"
Application de bureau et extension VS Code
Les applications de bureau et les extensions d’IDE peuvent ne pas hériter des variables d’environnement de votre shell.
Si Codex a besoin de variables d’environnement telles que AWS_BEARER_TOKEN_BEDROCK, ajoutez-les à :
~/.codex/.env
Exemple :
AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
AWS_REGION=us-west-2
Après avoir modifié ~/.codex/config.toml ou ~/.codex/.env, redémarrez l’application de bureau Codex ou l’extension VS Code.
Vérifier la configuration
Après la configuration :
Dans Codex CLI, ouvrez
/statuset confirmez que Codex utilise le fournisseur de modèleamazon-bedrock.Dans l’application de bureau Codex ou l’extension VS Code, démarrez une nouvelle session après avoir redémarré l’application.
Limitations connues
Les fonctionnalités suivantes ne sont pas actuellement disponibles dans cette configuration :
Génération d’images
Transcription vocale pour la saisie
Boutique de plugins cloud
Configuration et politiques cloud
Agents cloud, y compris les agents de révision, de sécurité et web
La disponibilité des fonctionnalités peut différer entre Codex avec connexion ChatGPT, Codex avec une clé d’API OpenAI et Codex avec une clé d’API Amazon Bedrock.
Dépannage
Si la configuration échoue, vérifiez les points suivants :
Votre version de Codex respecte l’exigence minimale.
Votre ID de modèle correspond exactement à un modèle pris en charge.
Votre région AWS est définie et le modèle sélectionné est disponible dans cette région.
Vos identifiants AWS ou votre clé d’API Bedrock sont valides et n’ont pas expiré.
Votre identité AWS dispose de l’autorisation d’accéder au modèle Bedrock sélectionné.
AWS_BEARER_TOKEN_BEDROCKn’est pas défini sur une clé expirée ou non prévue.Si vous utilisez des identifiants AWS SDK, votre profil AWS sélectionné est valide.
Pour l’utilisation de l’application de bureau ou de l’extension VS Code, les variables d’environnement requises sont présentes dans
~/.codex/.env.Vous avez redémarré l’application ou l’extension après avoir modifié les fichiers de configuration ou d’environnement.
Pour les identifiants AWS, les autorisations IAM, l’accès au modèle Bedrock, les quotas, la facturation, la disponibilité régionale ou les erreurs du service Bedrock, contactez votre administrateur AWS ou le support AWS.
Le support OpenAI peut vous aider avec la configuration du client Codex, la configuration et le comportement local de Codex.
