PuppyIP 资源中心
AI 编程教程 5 分钟 发布于 2026-10-08

Codex Cloud 怎么接入 Tailscale?私有服务、域名与权限怎么配

Codex Cloud 已支持在云环境中配置 Tailscale,让任务访问获授权的内部 API 或私有包仓库。关键是同时放行两层访问规则、使用 Reusable 与 Ephemeral 密钥,并在发布环境后用新任务确认;当前 OpenAI 文档也明确支持 MagicDNS 和 split DNS。

Codex Cloud Tailscale 私有网络 MagicDNS split DNS

服务对象与地域限制

PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。

代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。

本文要点

  • 先确认账号能看到云环境的 Advanced → VPN 入口;Tailscale 10 月 6 日公告称功能分批开放,不代表所有账号已收到。
  • Auth key 要同时开启 Reusable 与 Ephemeral,分别服务于新任务加入网络和离线临时设备清理。
  • Tailscale 访问规则与 Codex 环境的目标域名规则必须同时允许,共享环境任务使用配置的 VPN 身份。
  • 当前支持私有 IPv4 子网路由、MagicDNS 与 split DNS;内部服务的完整域名需要解析为 IPv4。

哪些任务值得接入私有网络?

如果云端任务需要访问公司的内部 API、私有包仓库或其他 HTTP/HTTPS 服务,可以在 Codex Cloud 环境中添加 Tailscale VPN。这让任务有机会连接已有私网服务,无需为了让代理访问而把这些服务开放到公网。

Tailscale 作者 Kevin Purdy 在 2026 年 10 月 6 日介绍了这个内置入口,并称 Codex Cloud 面向 ChatGPT Plus 及以上付费套餐逐步开放。截至本次核验,不能据此保证每个账号已有入口;先确认实际云环境和工作区权限。

密钥为什么要同时开 Reusable 和 Ephemeral?

在云环境设置的 Advanced 中找到 VPN,选择 Add,再配置 Tailscale 连接。OpenAI 要求 Auth key 同时开启 Reusable 和 Ephemeral:前者允许后续任务的虚拟机加入网络,后者让离线的临时设备由 Tailscale 自动清理。

Tailscale 公告建议给代理使用带标签的密钥,并用访问规则限制该身份能触达的资源。这样可以按代理的任务范围授权,避免直接沿用密钥创建者的全部访问范围;真实密钥应填入连接设置,不放进仓库、提示词或截图。

VPN 连上了,为什么服务仍打不开?

连接成功只是第一步。Tailscale 的访问规则要允许 VPN 身份访问目标,Codex 环境的互联网设置也要允许所需目标域名。两边任一拒绝,任务都可能无法访问;Enterprise 工作区的 Agent Security 要求还会同时生效。

假设任务要请求虚构的 api.corp.example.com:先在两边允许这个必要目标,再检查服务本身的身份认证。VPN 通路不会代替 API 权限;即使网络已通,缺少服务凭据也仍可能收到认证或权限错误。

MagicDNS 和 split DNS 现在支持吗?

支持。10 月 6 日的 Tailscale 博客仍写着 MagicDNS 和 split DNS 不可用,但本次打开的 OpenAI 当前云环境文档已明确支持两者,也支持私有 IPv4 子网路由。配置时采用当前产品文档,不能继续照搬旧博客的 DNS 限制。

MagicDNS 用于访问网络中的设备名称;需要公司内部 DNS 时,在 Tailscale 管理设置中配置 split DNS,把内部域名查询交给对应 DNS 服务器。OpenAI 要求服务的完整域名解析为 IPv4,并且任务能够到达该 DNS 服务器。

保存后,旧任务会立刻用上新配置吗?

完成 VPN 和目标访问规则后,保存环境,再选择 Publish 或 Republish,并启动新任务检查所需服务。云环境是可复用的配置和文件系统准备;每个新任务会从已发布环境启动自己的隔离工作区。

现有任务保留自身状态,不能拿一个早已运行的任务判断新发布配置是否生效。共享环境时,各任务使用的是环境中配置的 VPN 身份,因此应把这个身份的访问范围限制在团队确实需要的资源内。

新任务仍失败,先查哪一层?

按错误现象检查:VPN 身份未连接,先核连接与密钥;连接正常却打不开服务,查两层目标访问规则。若 IPv4 地址可用而域名失败,重点查 split DNS、内部 DNS 服务器可达性,以及完整域名是否解析为 IPv4。

OpenAI 还要求请求客户端使用环境配置的 HTTP/HTTPS 代理,使用 curl 检查时不要添加 --noproxy 绕开它。最后以新任务对所需服务的授权请求结果确认,而不是只看 VPN 显示已连接;本文没有执行真实账号或私网接入。

资料来源

常见问题

这是 OpenAI 与 Tailscale 联合开发的集成吗?

Tailscale 的 10 月 6 日公告明确表示并非双方联合集成项目,也没有专门合作协议。可以确认的是 Codex Cloud 提供了 Tailscale 连接入口,不能把内置支持写成合作发布或两边套餐权益互通。

旧版 Codex Cloud 环境也能直接照这些步骤配置吗?

当前 OpenAI 文档区分新的 Codex Cloud 环境与保留部分集成用途的旧版体验。这篇说明针对带 Advanced → VPN 设置的当前环境;如果入口不同,应先核对环境类型和实际可用设置,不能把缺少入口直接归因于网络故障。