Use este guia para configurar o Codex para usar modelos OpenAI disponíveis através do Amazon Bedrock.
Nesta configuração, o Codex usa credenciais do Amazon Bedrock e envia pedidos de modelo através da implementação da API Responses do Bedrock. A API alojada pela OpenAI não faz parte do percurso do pedido.
Esta configuração suporta fluxos de trabalho locais do Codex em:
Codex CLI
Aplicação de ambiente de trabalho Codex
Extensão Codex para VS Code
Este artigo não se aplica ao Codex configurado com início de sessão do ChatGPT ou uma chave de API da OpenAI.
Antes de começar
Certifique-se de que tem:
Codex CLI versão 0.128.0 ou posterior
Aplicação de ambiente de trabalho Codex ou extensão do VS Code versão 26.429.30905 ou posterior
Acesso a modelos OpenAI suportados no Amazon Bedrock
Uma Região AWS onde o modelo selecionado está disponível
Autenticação suportada pelo Bedrock configurada para a sua conta AWS
Modelos suportados
Use um destes IDs de modelo exatos:
openai.gpt-5.6-sol
openai.gpt-5.6-terra
openai.gpt-5.6-luna
openai.gpt-5.5
openai.gpt-5.4
Predefinição recomendada:
openai.gpt-5.6-sol
Configurar o Codex
Adicione o seguinte a:
~/.codex/config.toml
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
region = "us-west-2"
wire_api = "responses"
# Optional for AWS SDK auth. If omitted, the AWS SDK uses AWS_PROFILE or the default profile.
# profile = "codex-bedrock"
Substitua us-west-2 pela Região da AWS onde o modelo selecionado está disponível.
Opções de autenticação
O Codex suporta duas formas de autenticação do Amazon Bedrock:
Chave de API do Bedrock usando
AWS_BEARER_TOKEN_BEDROCKCadeia de credenciais do AWS SDK para pedidos assinados por IAM
O Codex verifica a autenticação por esta ordem:
AWS_BEARER_TOKEN_BEDROCKCadeia de credenciais do AWS SDK
Se AWS_BEARER_TOKEN_BEDROCK estiver definido, o Codex usa-o primeiro. Caso contrário, o Codex recorre à cadeia de credenciais do AWS SDK.
Não use OPENAI_API_KEY para esta configuração. O Codex usa credenciais do Amazon Bedrock quando model_provider está definido como amazon-bedrock.
Use uma chave de API do Bedrock se a sua conta AWS suportar chaves de API do Bedrock. Use credenciais do AWS SDK se a sua organização gerir o acesso ao Bedrock através de IAM, AWS SSO, perfis nomeados ou identidade federada.
Opção 1: usar uma chave de API do Bedrock
Defina a sua chave de API do Bedrock no ambiente que o Codex irá ler:
export AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
Depois, confirme que a configuração do Codex inclui uma Região do Bedrock:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
wire_api = "responses"
region = "us-west-2"
A Região é obrigatória ao usar autenticação por chave de API do Bedrock.
Opção 2: utilizar credenciais do SDK da AWS
Utilize esta opção quando quiser que o Codex se autentique com credenciais do AWS IAM.
O Codex utiliza a cadeia de credenciais do SDK da AWS, pelo que são compatíveis as configurações padrão de credenciais da AWS, incluindo ficheiros de configuração partilhados da AWS, variáveis de ambiente, SSO da AWS e perfis com nome.
Credenciais partilhadas da AWS
aws configure
Variáveis de ambiente
export AWS_ACCESS_KEY_ID=<your-access-key-id>
export AWS_SECRET_ACCESS_KEY=<your-secret-access-key>
export AWS_SESSION_TOKEN=<your-session-token>
Credenciais da Consola de Gestão da AWS
aws login
SSO da AWS ou perfil com nome
aws sso login --profile <profile-name>
export AWS_PROFILE=<profile-name>
Também pode definir o perfil diretamente em ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock"
wire_api = "responses"
region = "us-west-2"
O Codex utiliza primeiro model_providers.amazon-bedrock.aws.region, se estiver definida. Caso contrário, para a autenticação através do SDK, o Codex delega a determinação da Região na cadeia de configuração predefinida do SDK da AWS, incluindo AWS_REGION, AWS_DEFAULT_REGION e o perfil da AWS selecionado.
~/.codex/config.tomlAWS_REGIONAWS_DEFAULT_REGIONO perfil da AWS selecionado
Definir a Região em ~/.codex/config.toml é a opção mais explícita.
Identidade federada com credential_process
Para SSO empresarial ou federação OIDC, configure o perfil da AWS fora do Codex e deixe o SDK da AWS resolver as credenciais.
Exemplo de entrada em ~/.aws/config:
[profile codex-bedrock]
region = us-west-2
credential_process = /path/to/your/idp-helper --profile codex-bedrock
Depois, aponte o Codex para esse perfil em ~/.codex/config.toml:
model = "openai.gpt-5.6-sol"
model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]
profile = "codex-bedrock" wire_api = "responses"
region = "us-west-2"
Aplicação de ambiente de trabalho e extensão do VS Code
As aplicações de ambiente de trabalho e extensões de IDE podem não herdar variáveis de ambiente da sua shell.
Se o Codex precisar de variáveis de ambiente, como AWS_BEARER_TOKEN_BEDROCK, adicione-as a:
~/.codex/.env
Exemplo:
AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>
AWS_REGION=us-west-2
Depois de alterar ~/.codex/config.toml ou ~/.codex/.env, reinicie a aplicação de ambiente de trabalho Codex ou a extensão do VS Code.
Verificar a configuração
Após a configuração:
No Codex CLI, abra
/statuse confirme que o Codex está a usar o fornecedor de modelosamazon-bedrock.Na aplicação de ambiente de trabalho Codex ou na extensão do VS Code, inicie uma nova sessão depois de reiniciar a aplicação.
Limitações conhecidas
As seguintes funcionalidades não estão atualmente disponíveis nesta configuração:
Geração de imagens
Transcrição de voz para entrada
Loja de plugins na cloud
Configuração e políticas na cloud
Agentes na cloud, incluindo agentes de revisão, segurança e web
A disponibilidade das funcionalidades pode diferir entre o Codex com início de sessão do ChatGPT, o Codex com uma chave de API da OpenAI e o Codex com uma chave de API do Amazon Bedrock.
Resolução de problemas
Se a configuração falhar, verifique o seguinte:
A sua versão do Codex cumpre o requisito mínimo.
O seu ID de modelo corresponde exatamente a um modelo suportado.
A sua Região AWS está definida e o modelo selecionado está disponível nessa Região.
As suas credenciais AWS ou chave de API do Bedrock são válidas e não expiraram.
A sua identidade AWS tem permissão para aceder ao modelo Bedrock selecionado.
AWS_BEARER_TOKEN_BEDROCKnão está definido para uma chave expirada ou não pretendida.Se usar credenciais do AWS SDK, o perfil AWS selecionado é válido.
Para utilização da aplicação de ambiente de trabalho ou da extensão do VS Code, as variáveis de ambiente necessárias estão presentes em
~/.codex/.env.Reiniciou a aplicação ou extensão depois de alterar ficheiros de configuração ou de ambiente.
Para credenciais AWS, permissões IAM, acesso a modelos Bedrock, quotas, faturação, disponibilidade regional ou erros do serviço Bedrock, contacte o seu administrador AWS ou o Suporte AWS.
O Suporte OpenAI pode ajudar com a configuração do cliente Codex, a configuração e o comportamento local do Codex.
