Agent.Space 博客

如何在 Amazon Bedrock 上使用 Codex

配置 Codex CLI、桌面 App 或 VS Code,把受支持的 OpenAI 模型请求发往 Amazon Bedrock,并验证认证与排查限额问题。

你可以让 Codex 在本地运行,同时把受支持的 OpenAI 模型请求发往 Amazon Bedrock。设置 model_provider = "amazon-bedrock",从 OpenAI 官方支持列表选择准确 Model ID,再配置 Region 与 Bedrock 认证,最后在 Codex 中确认实际 Provider。

这会改变推理与计费路径。Codex 客户端仍在本地运行,但模型请求会进入 Bedrock 的 Responses API 实现,不经过 OpenAI 托管的 API。身份、模型访问、Region、配额、请求处理和费用都由你的 AWS 账户管理。

最后核验:2026 年 9 月 10 日。 本文依据 OpenAI Help Center 的 20001252、20001253 两篇说明及其链接的 AWS 文档。受支持客户端、模型、Region 与功能都可能变化;正式接入前,请重新核对官方模型清单和你的 AWS 账户。

**技术审核:**Agent.Space Technical Review 核对了文档中的配置、责任边界与限制。本文不声称做过生产 Bedrock Benchmark,也没有访问你的 AWS 账户。

配置前需要准备什么

OpenAI 当前要求:

  • Codex CLI 0.128.0 或更高版本;或者
  • Codex 桌面 App、VS Code 扩展 26.429.30905 或更高版本;
  • 已获得 Amazon Bedrock 中某个受支持 OpenAI 模型的访问权限;
  • 选择的模型在目标 Region 可用;
  • 准备好 Bedrock API Key,或能被 AWS SDK Credential Chain 读取的凭证。

这套配置适用于 CLI、桌面 App 或 VS Code 扩展中的本地 Codex 工作流,不适用于通过 ChatGPT 登录的 Codex,也不是使用 OpenAI API Key 的配置。如果你真正要判断的是本地与云端执行方式,先看 Codex Cloud 与 CLI 对比

必须使用官方清单中的准确 Model ID

截至核验日期,OpenAI 配置指南列出的 Model ID 是:

  • openai.gpt-5.6-sol——官方推荐默认项;
  • openai.gpt-5.6-terra
  • openai.gpt-5.6-luna
  • openai.gpt-5.5
  • openai.gpt-5.4

不要根据相似的展示名称推断支持状态。尤其是截至 2026 年 9 月 10 日,GPT-6 Astra 并不在这份官方 Bedrock 配置清单里。即使你在其他 Codex、OpenAI 或 AWS 页面看到某个模型,也只有在最新 Codex 指南和目标 Bedrock Region 都显示支持后,才能在这里使用。

模型可用性还会因 Region 与 AWS 账户而不同。下方示例使用 us-west-2openai.gpt-5.6-sol,但这不是对所有账户的可用性承诺。

第一步:选择认证路径

Codex 支持两条 Bedrock 认证路径。

方案 A:Bedrock API Key

在启动 Codex 的环境里设置 Bedrock Bearer Token:

bash
export AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>

它是 AWS Secret。不要把它放进代码库、会被 commit 的 Shell 文件、截图、Issue 或共享日志。AWS 当前同时提供短期与长期 Bedrock API Key;官方文档建议生产使用短期 Key,而长期 Key 更适合探索。

方案 B:AWS SDK Credential Chain

如果组织通过 IAM、AWS IAM Identity Center 或 SSO、Named Profile、环境凭证或 Federated Identity 管理访问,可以使用这条路径。例如,管理员完成 Profile 配置后:

bash
aws sso login --profile codex-bedrockexport AWS_PROFILE=codex-bedrock

也可以在 Codex 配置中直接指定 Profile,这样更容易审阅当前身份。请让 AWS 管理员只授予这项工作需要的 Bedrock 权限,不要用无限制 Administrator 身份来掩盖缺失权限。

认证优先级很重要。Codex 会先检查 AWS_BEARER_TOKEN_BEDROCK,再检查 AWS SDK Credential Chain。一个过期或指向其他账户的 Bearer Token,可能覆盖本来有效的 SSO Profile。排查 Profile 前,先清除或替换这个 Token。

第二步:配置 Codex

~/.codex/config.toml 中加入 Provider、模型与 Region:

toml
model = "openai.gpt-5.6-sol"model_provider = "amazon-bedrock"
[model_providers.amazon-bedrock.aws]region = "us-west-2"# 使用 AWS SDK 认证时可选:# profile = "codex-bedrock"

把 Region 改成目标模型对你的 AWS 账户真正可用的 Region。直接写进 config.toml 最明确。使用 AWS SDK 认证时,Codex 也可以沿用 AWS 的默认解析顺序,例如 AWS_REGIONAWS_DEFAULT_REGION 与当前 Profile。

不要为这个 Provider 设置 OPENAI_API_KEY。当 model_provideramazon-bedrock 时,Codex 使用 Bedrock 凭证,并把推理请求发给 Bedrock,而不是 OpenAI 托管 API。

第三步:让桌面 App 或 VS Code 读到凭证

桌面 App 或 IDE 扩展不一定继承终端导出的环境变量。如果 Codex 桌面 App 或 VS Code 扩展需要 Bedrock Bearer Token 或 Region,OpenAI 要求把所需值写入 ~/.codex/.env

dotenv
AWS_BEARER_TOKEN_BEDROCK=<your-bedrock-api-key>AWS_REGION=us-west-2

把这个文件视为含有 Secret 的本地配置并妥善保护。修改 ~/.codex/config.toml~/.codex/.env 后,重启桌面 App 或扩展,再开启新 Session。终端里已经成功,并不能证明图形 App 读取到了同一套环境。

第四步:先验证路径,再开始真实工作

验证要同时证明配置与执行:

  1. 确认客户端版本达到最低要求。
  2. 在 Codex CLI 中打开 /status,确认 Model Provider 是 amazon-bedrock,并且选择了预期模型。
  3. 桌面 App 或 VS Code 扩展修改配置后,先重启并开启新 Session。
  4. 在一次性或低风险项目中运行一个很小、边界明确的任务,例如只检查一个文件并解释内容,不修改文件。
  5. 在 AWS 账户中检查 Bedrock 用量与日志,确认请求确实使用预期身份和 Region 到达。

不能只用“登录成功”作为完成证明。即使认证成功,仍可能选到不可用模型、用错 Region、撞上账户配额,或者让桌面 App 继续使用旧环境变量。

各项责任归谁

范围这套配置下的主要责任方
Codex 客户端配置与本地行为OpenAI Codex 客户端和本地设置
身份与模型权限你的 AWS 账户、IAM Policy、SSO 或 Bedrock API Key 控制
模型与 Region 可用性目标 AWS 账户和 Region 中的 Amazon Bedrock
推理请求路径Amazon Bedrock 的 Responses API 实现
配额与 Throttling对应 Bedrock Endpoint、模型、账户和 Region 的配额
用量费用AWS 账户与对应 Amazon Bedrock 定价

这会直接改变排错路径。Codex 客户端配置和本地行为应该找 OpenAI Support;IAM、模型访问、配额、计费、Region 可用性、Bedrock 请求失败与后端日志,则由 AWS 管理员或 AWS Support 负责。

它也会改变成本比较方式。ChatGPT 套餐用量和 OpenAI API Credits 不会替你支付 AWS Bedrock 账单。请按准确模型与 Inference Option 检查 Amazon Bedrock 定价,再与 Codex 价格指南中的其他独立路径比较。

当前缺失或受限的功能

Bedrock 版 Codex 与通过 ChatGPT 登录或 OpenAI API Platform 使用的 Codex 并非功能完全相同。OpenAI 当前明确标为不可用的功能包括:

  • 图片生成;
  • 输入语音转写;
  • Cloud Plugin Store;
  • Cloud Configuration 与 Policy Management;
  • Codex Cloud Agents,包括 Review、Security 与 Web Agents。

OpenAI 还说明,MCP Namespace Tools 和 Tool Search 目前不可用,因此 MCP 与工具发现功能可能受限。实际支持情况还可能因模型、Region、API Surface、AWS 账户配置与 AWS 发布状态而变化。

这些是产品边界,不是配置错误。如果必要工作流依赖其中某个托管功能,增加 IAM 权限也不会让它出现;应该改用其他 Codex 路径,或者把工作流收敛到当前受支持的本地功能。

常见失败怎么排查

Codex 提示模型不受支持或不存在

从最新 OpenAI 清单复制一个准确 ID,检查拼写,再确认该模型对当前账户与 Region 可用。不要在没有最新官方支持时,把 Astra 或其他熟悉的模型名直接替换进去。

SSO 明明成功,但认证仍失败

检查是否设置了 AWS_BEARER_TOKEN_BEDROCK。它的优先级高于 SDK Chain,可能已经过期或属于其他账户。然后再确认当前 AWS Profile 和 Session 有效。

CLI 能用,桌面 App 或 VS Code 不能用

图形客户端可能没有继承 Shell 变量。把所需值放进 ~/.codex/.env,重启 App 或扩展,再开启新 Session。

请求被拒绝

确认 AWS 身份有权使用目标 Bedrock 模型。身份与访问权限属于 AWS 管理范围,应遵循组织 IAM 流程,不要在 Codex 内部盲目扩大权限。

请求被限流或达到限制

检查对应 Amazon Bedrock Endpoint、模型、账户与 Region 的配额。AWS 对不同 Bedrock Endpoint 使用独立配额,因此不能用一条路径的限制猜测另一条路径。

费用记到了错误 AWS 账户

运行 /status,检查当前 Profile 或 Bearer Token,在继续前确认账户身份。随后以 AWS Billing 与请求记录作为权威证据。ChatGPT 订阅不会吸收这笔费用。

什么时候适合用这条路径

如果组织已经在 AWS 中统一管理模型访问、身份、治理、配额和计费,同时希望保留本地 Codex 开发循环,Codex + Amazon Bedrock 会更合适。如果工作流依赖当前缺失的 Codex Cloud Agents、Cloud Plugin Discovery、图片生成或语音转写,它就不适合。

先用一个有代表性的代码库任务试运行,记录通过验收的产出、中断与 AWS 成本,再决定是否扩大到团队。若要比较另一种独立托管 Workspace,可以查看 Codex Agent Hub。Agent.Space 不是 OpenAI 或 AWS,Agent.Space 订阅也不会自动提供 Bedrock 权限。

如果你要把这条 AWS 管理路径和独立 Workspace 做对比,可以先在 Agent.Space 创建一个边界明确的小项目,并在迁移生产工作前核对实时可用的 Agent、模型、套餐和权限。

官方信源