Use este guia para configurar o Codex para usar modelos da OpenAI disponíveis por meio do Amazon Bedrock.
Nesta configuração, o Codex usa credenciais do Amazon Bedrock e envia solicitações de modelo por meio da implementação da API Responses do Bedrock. A API hospedada pela OpenAI não está no caminho da solicitação.
Esta configuração oferece suporte a fluxos de trabalho locais do Codex em:
Codex CLI
Aplicativo para desktop do Codex
Extensão do Codex para VS Code
Este artigo não se aplica ao Codex configurado com login do ChatGPT ou uma chave de API da OpenAI.
Antes de começar
Certifique-se de ter:
Codex CLI versão 0.128.0 ou posterior
Aplicativo para desktop do Codex ou extensão do VS Code versão 26.429.30905 ou posterior
Acesso a modelos da OpenAI compatíveis no Amazon Bedrock
Uma Região da AWS em que o modelo selecionado esteja disponível
Autenticação compatível com Bedrock configurada para sua conta da AWS
Modelos compatíveis
Use um destes IDs de modelo exatos:
openai.gpt-5.6-sol
openai.gpt-5.6-terra
openai.gpt-5.6-luna
openai.gpt-5.5
openai.gpt-5.4
Padrão recomendado:
openai.gpt-5.6-sol
Configurar o Codex
Adicione o seguinte a:
~/.codex/config.toml
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
region = "us-west-2"
wire_api = "responses"
# Optional for AWS SDK auth. If omitted, the AWS SDK uses AWS_PROFILE or the default profile.
# profile = "codex-bedrock"
Substitua us-west-2 pela Região da AWS em que o modelo selecionado está disponível.
Opções de autenticação
O Codex oferece suporte a dois caminhos de autenticação do Amazon Bedrock:
Chave de API do Bedrock usando
AWS_BEARER_TOKEN_BEDROCKCadeia de credenciais do AWS SDK para solicitações assinadas por IAM
O Codex verifica a autenticação nesta ordem:
AWS_BEARER_TOKEN_BEDROCKCadeia de credenciais do AWS SDK
Se AWS_BEARER_TOKEN_BEDROCK estiver definido, o Codex o usará primeiro. Caso contrário, o Codex recorrerá à cadeia de credenciais do AWS SDK.
Não use OPENAI_API_KEY para esta configuração. O Codex usa credenciais do Amazon Bedrock quando model_provider está definido como amazon-bedrock.
Use uma chave de API do Bedrock se sua conta da AWS oferecer suporte a chaves de API do Bedrock. Use credenciais do AWS SDK se sua organização gerencia o acesso ao Bedrock por meio de IAM, AWS SSO, perfis nomeados ou identidade federada.
Opção 1: usar uma chave de API do Bedrock
Defina sua chave de API do Bedrock no ambiente que o Codex lerá:
export AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
Em seguida, verifique se a configuração do Codex inclui uma Região do Bedrock:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
wire_api = "responses"
region = "us-west-2"
A Região é obrigatória ao usar autenticação com chave de API do Bedrock.
Opção 2: usar credenciais do AWS SDK
Use este caminho quando quiser que o Codex se autentique com credenciais do AWS IAM.
O Codex usa a cadeia de credenciais do AWS SDK, portanto configurações padrão de credenciais da AWS podem funcionar, incluindo arquivos de configuração compartilhados da AWS, variáveis de ambiente, AWS SSO e perfis nomeados.
Credenciais compartilhadas da AWS
aws configure
Variáveis de ambiente
export AWS_ACCESS_KEY_ID=<your-access-key-id>
export AWS_SECRET_ACCESS_KEY=<your-secret-access-key>
export AWS_SESSION_TOKEN=<your-session-token>
Credenciais do AWS Management Console
aws login
SSO da AWS ou perfil nomeado
aws sso login --profile <profile-name>
export AWS_PROFILE=<profile-name>
Você também pode definir o perfil diretamente em ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock"
wire_api = "responses"
region = "us-west-2"
O Codex usa primeiro model_providers.amazon-bedrock.aws.region quando essa opção está definida. Caso contrário, para autenticação via SDK, o Codex delega a resolução da Região à cadeia de configuração padrão do AWS SDK, incluindo AWS_REGION, AWS_DEFAULT_REGION e o perfil da AWS selecionado.
~/.codex/config.tomlAWS_REGIONAWS_DEFAULT_REGIONO perfil da AWS selecionado
Definir a Região em ~/.codex/config.toml é a opção mais explícita.
Identidade federada com credential_process
Para SSO corporativo ou federação OIDC, configure o perfil da AWS fora do Codex e deixe o AWS SDK resolver as credenciais.
Exemplo de entrada em ~/.aws/config:
[profile codex-bedrock]
region = us-west-2
credential_process = /path/to/your/idp-helper --profile codex-bedrock
Em seguida, aponte o Codex para esse perfil em ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock" wire_api = "responses"
region = "us-west-2"
Aplicativo para desktop e extensão do VS Code
Aplicativos para desktop e extensões de IDE talvez não herdem variáveis de ambiente do seu shell.
Se o Codex precisar de variáveis de ambiente como AWS_BEARER_TOKEN_BEDROCK, adicione-as a:
~/.codex/.env
Exemplo:
AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
AWS_REGION=us-west-2
Depois de alterar ~/.codex/config.toml ou ~/.codex/.env, reinicie o aplicativo para desktop do Codex ou a extensão do VS Code.
Verificar configuração
Após a configuração:
No Codex CLI, abra
/statuse confirme se o Codex está usando o provedor de modeloamazon-bedrock.No aplicativo para desktop do Codex ou na extensão do VS Code, inicie uma nova sessão depois de reiniciar o app.
Limitações conhecidas
Os seguintes recursos não estão disponíveis atualmente nesta configuração:
Geração de imagens
Transcrição de voz para entrada
Loja de plugins na nuvem
Configuração e políticas na nuvem
Agentes na nuvem, incluindo agentes de revisão, segurança e web
A disponibilidade de recursos pode variar entre o Codex com login do ChatGPT, o Codex com uma chave de API da OpenAI e o Codex com uma chave de API do Amazon Bedrock.
Solução de problemas
Se a configuração falhar, verifique o seguinte:
Sua versão do Codex atende ao requisito mínimo.
O ID do seu modelo corresponde exatamente a um modelo compatível.
Sua Região da AWS está definida e o modelo selecionado está disponível nessa Região.
Suas credenciais da AWS ou chave de API do Bedrock são válidas e não expiraram.
Sua identidade da AWS tem permissão para acessar o modelo do Bedrock selecionado.
AWS_BEARER_TOKEN_BEDROCKnão está definido como uma chave expirada ou indesejada.Se estiver usando credenciais do AWS SDK, seu perfil da AWS selecionado é válido.
Para uso no aplicativo para desktop ou na extensão do VS Code, as variáveis de ambiente necessárias estão presentes em
~/.codex/.env.Você reiniciou o app ou a extensão depois de alterar arquivos de configuração ou de ambiente.
Para credenciais da AWS, permissões do IAM, acesso a modelos do Bedrock, cotas, cobrança, disponibilidade regional ou erros do serviço Bedrock, entre em contato com o administrador da AWS ou com o AWS Support.
O suporte da OpenAI pode ajudar com a configuração do cliente Codex, a configuração e o comportamento local do Codex.
