代码在 GitHub,依赖却在公司内网,云端任务经常卡在这里。 仓库拉得下来,私有 npm 包、内部 API 或测试服务却不一定连得上。
北京时间 10 月 8 日 14:38,Tibo 在 X 上表示 Codex Cloud 已重新发布,并引用了 Tailscale 的集成公告。当前 OpenAI 云环境文档也已列出 Tailscale:云端任务可以通过配置好的 VPN 连接,访问内网 API、包仓库等 HTTP/HTTPS 服务。Tibo 的转发时间晚于这项支持首次公布的时间,他引用的公告发布于北京时间 10 月 7 日晚。原帖 · 官方云环境文档
开始配置前需要先确认几件事:
- 本地 Codex 可用,不代表账号或工作空间已经开通了云端任务入口。
- VPN 能连上,也不等于所有服务都能直接访问。目标域名、Tailscale 访问规则和服务本身的认证都需要逐一核对。
- 这次接入能力没有附带额外套餐额度。代码在云端跑,模型使用依然按正常的 Codex 用量和计费规则扣减。
谁适合用,哪些情况继续本地运行更省事
这项支持主要用于给云端任务补齐运行所需的内部依赖,比如安装公司私有组件包、调用已经批准的测试 API、读取内部服务文档。
| 任务条件 | 可以考虑的方式 |
|---|---|
| 仓库、依赖和测试接口都在公网,已有适当认证 | 普通 Cloud 环境可能已经够用,不必增加 VPN |
| 任务依赖内网 HTTP/HTTPS API 或私有包仓库 | 评估 Cloud 环境加 Tailscale,限定必要目标 |
| 依赖只在本机运行的服务,暂时没有远程接入方案 | 先用本地 Codex,或由管理员准备合适的测试环境 |
| 公司不允许把相应代码或数据放到托管云环境 | 按组织规则选择运行方式,不能仅凭网络能通就迁移 |
| 需要任意数据库协议、远程桌面或整台内网主机控制 | 单独核实支持范围;本文的 HTTP/HTTPS 配置不能证明这些场景可用 |
Tailscale 解决的是服务访问路径。它不会把 Codex Cloud 变成办公电脑,也不会把本机的运行环境、登录态或权限直接同步过去。
哪些账号能用 Codex Cloud
截至 2026 年 10 月 8 日,官方帮助页列出的适用范围包括:符合条件的 Plus、各档 Pro,以及 Business、Enterprise、Healthcare 和 Education 账号,具体受开放进度和工作空间设置限制。Free 和 Go 不包含 Codex Cloud。
本地能用 Codex,不代表 Cloud 环境也已开放。新建任务时可以看有没有 Work in > Cloud 选项,或者在设置里检查 Codex Cloud 的环境入口。组织账号还要核对 Cloud 使用权限;新建或修改共享环境可能需要额外的管理权限。套餐与访问说明
9 月底的产品发布背景可以看 DevDay 更新汇总。本文只讨论公司内网接入。
先把网络和认证分成三层
以私有包仓库 packages.corp.example.com 为例,下面三层里只要有一处没通,依赖就装不上:
| 层次 | 要确认什么 | 典型误区 |
|---|---|---|
| Cloud 环境的网络设置 | 环境是否允许访问这个目标域名 | 只放行 GitHub,就以为所有依赖也能下载 |
| Tailscale 与 DNS | 当前 VPN 身份能否到达服务,域名能否正确解析 | VPN 显示已连接,就跳过路由和 DNS 检查 |
| 包仓库或 API 的认证 | 任务是否提供了服务要求的凭据和权限 | 域名已放行,就以为获得了私有包下载权限 |
上面用的是示例域名。实际配置时,先把要访问的主机名、协议、用途和认证方式理出来让服务负责人确认,排查起来会比直接放开整个网络再查错省事得多。
另外,部分私有包仓库下载资源时会跳转到专门的资源域名,核对目标时不能只看仓库首页。
配置顺序:环境、VPN、目标地址、发布验证
按照官方文档,配置流程如下:
- 准备 Cloud 环境。 选好对应仓库,让 Codex 安装依赖并检查运行条件;已有环境直接进入编辑。
- 进入
Advanced > VPN添加连接。 联系管理员获取 Tailscale auth key。OpenAI 文档要求开启Reusable和Ephemeral。 - 核对两处访问规则。 环境的 internet-access 设置中要放行目标地址,Tailscale 的访问规则也要允许该 VPN 身份访问目标服务。
- 准备服务认证。 私有 API 或包仓库需要的令牌,按环境的变量或密钥机制配置,不要写进公开仓库,本文示例里也不会出现。
- 保存并 Publish 或 Republish。 然后用更新后的环境启动新任务,跑一遍真实工作流。只改了配置,不代表已有任务一定换到了新的环境状态。
这里的两个密钥选项用途不同:Reusable 保证后续任务机器能重复入网,Ephemeral 负责临时节点的离线清理。临时节点下线会自动清理,但可复用密钥本身依然需要保密。Tailscale 官方文档同样建议保管好 auth key,并按用途限制权限范围。Auth keys 说明 · 临时节点说明
共享环境里的任务使用的是环境绑定的 VPN 身份。配置时既要核实谁能用这个环境,也要核实该身份能访问哪些内网资产,不要直接把管理员个人的完整内网权限绑给共享环境。
VPN 连上了,为什么请求还是失败
遇到连接问题可以按以下顺序逐步排查,避免单看错误码下结论:
| 现象 | 下一步检查 |
|---|---|
| VPN 无法建立连接 | auth key 是否有效、所需选项是否正确,以及任务环境的连接状态 |
| IP 可达,域名不可达 | Tailscale 的 MagicDNS 或 split DNS;内部域名是否指向正确 DNS 服务 |
| 域名能解析,但请求超时 | 目标服务是否运行、路由和访问规则是否允许、客户端是否使用环境代理 |
| 返回 401 或 403 | 先确认响应来自业务服务还是代理;再分别检查服务认证或网络策略 |
| 包仓库首页能访问,安装包失败 | 包管理器实际使用的仓库地址、认证设置,以及文件下载时访问的其他域名 |
| 配置更新后,旧任务仍失败 | 是否已经 Republish,并用新任务验证更新后的环境 |
OpenAI 文档明确说明:当前私有网络支持 IPv4 子网路由,内部域名必须解析到 IPv4 地址;支持 Tailscale split DNS 和 MagicDNS。测试 HTTP/HTTPS 服务时,请求需要走环境自带的代理。
测试连通性时,排查命令不要加 --noproxy 尝试直连。官方排障步骤要求走环境代理,跳过代理测出来的,可能不是任务实际使用的网络路径。
一个只读连通性检查示例
可以找服务负责人提供一个只读健康检查接口,让 Codex 在新的 Cloud 任务里跑一次测试。下面的地址仅为占位示例,需要换成实际地址:
curl --connect-timeout 10 --max-time 20 \
--silent --show-error --output /dev/null \
--write-out 'HTTP %{http_code}\n' \
https://api.corp.example.com/health
该命令保留了环境代理设置,超时设为 20 秒,只输出 HTTP 状态码,不打印响应正文。有些接口需要携带凭证,非 200 响应不一定代表网络断开,预期状态码应以服务负责人的说明为准。
测试失败时,记录下报错阶段、目标主机名和响应来源,再按对应层级定位原因。不要通过关掉证书校验或放开全部域名来绕过问题。
也可以把这段说明直接发给 Codex 执行:
在当前 Cloud 环境中,检查经批准的只读服务是否可用。
目标:[完整 HTTPS 地址]
预期响应:[由服务负责人提供]
沿环境配置的代理访问,不修改网络策略,不执行写操作。
如果失败,区分 DNS、连接、TLS、代理策略和业务认证问题。
只报告必要诊断信息,不输出密钥、认证头或业务响应正文。
检查跑通后,再继续验证装依赖、跑单测等实际任务。单次健康检查正常只能说明该接口可达,整个工作流依然需要完整走一遍。
电脑休眠后能继续跑吗,会不会多送额度
Codex Cloud 运行在 OpenAI 的托管环境里,本地电脑休眠不影响云端任务继续执行。如果是远程查看本机 Codex,则仍依赖那台电脑在线和它的访问设置。
需要注意:如果内网服务或子网路由正好跑在这台休眠的电脑上,云端任务即便还在运行,也可能连不上这些服务。 计算在云端,不等于它依赖的服务也一直在线。
官方套餐说明提到,上线时标准 Codex Cloud 环境不收取独立的 VM 费用,但模型调用依然按正常的 Codex 用量、点数或计费规则结算。Tailscale 网络功能本身不包含任何额外额度,也不表示所有额外服务费用都包含在订阅里。
用量不够时可以参考 Codex 用量与重置说明。关于订阅登录、API 余额和点数的区别,见 Codex 订阅与额度充值说明。
账号已有合适订阅、且开通了 Cloud 入口与网络授权时,建议先跑个轻量任务验证,再决定要不要升档。如果经常撞上限,可以对照 Pro 100、200、500 档位按需选择。
PayForChat 支持当前在售 Plus/Pro 的原账号充值,不需要账号密码,价格、在售状态与办理条件以套餐页为准。已有 Plus 且未到期的账号,暂时无法通过本站直接升级 Pro,需等到期恢复普通状态后再办理。充值失败按服务规则全额退款。本站为独立第三方服务,与 OpenAI 无隶属关系,无法代办 Cloud 入口开通或公司内网权限申请。
常见问题
Q: 免费版能使用 Codex Cloud 和 Tailscale 接入吗?
A: 截至 2026 年 10 月 8 日,官方说明 Free、Go 不包含 Codex Cloud。付费账号也需满足开放范围和工作空间设置;能用本地 Codex 不等于能用 Cloud。
Q: 公司已经用了 Tailscale,Codex 就能直接访问全部内网吗?
A: 不能。要先给环境配置 VPN 身份,目标还得同时满足环境网络设置和 Tailscale 访问规则。私有 API、包仓库自己的认证也照常生效。
Q: 为什么 auth key 要同时启用 Reusable 和 Ephemeral?
A: OpenAI 当前集成说明要求这两个选项:Reusable 用于让后续任务机器加入网络,Ephemeral 用于临时节点清理。可复用密钥仍应受保护,不能贴进公开仓库。
Q: VPN 已连接,但公司内部域名打不开,先查什么?
A: 检查客户端是否沿环境的 HTTP/HTTPS 代理访问,以及目标的两层访问规则。若 IP 可达而域名不可达,再检查 split DNS、MagicDNS 和 IPv4 解析。
Q: 本机关机或休眠后,Codex Cloud 会停吗?
A: 云端任务不依赖本机持续执行,但任务需要的内网服务和网络节点必须继续在线。远程控制本机任务是另一种运行方式,两者条件不同。
Q: 这次重新发布会增加 Plus 或 Pro 的 Codex 额度吗?
A: 这条公告没有提到额度增加。官方说明模型使用仍按正常 Codex 用量和适用的计费规则计算,具体余额和重置时间要看账号里的显示。
来源与更新记录
- Tibo 原帖:北京时间 2026 年 10 月 8 日 14:38,表示 Codex Cloud 已重新发布,并引用 Tailscale 公告。
- OpenAI:Cloud environments:环境发布、私有网络、目标规则、DNS 与代理排查。
- OpenAI:Using Codex with your ChatGPT plan:Cloud 适用账号、工作空间访问与用量计费。
- Tailscale:Auth keys:可复用认证密钥与权限。
- Tailscale:Ephemeral nodes:临时节点的生命周期。
2026-10-08:首次整理。原帖时间已核验,配置流程依据官方文档;示例域名、命令和任务说明用于说明检查方法,未连接任何真实公司内网,也未将其描述为本站实测。套餐、入口与功能限制以实际开放情况为准。