TL;DR
- OpenAI Codex Cloud는 별도 협업 없이 출시 첫날부터 Tailscale을 유일한 VPN 제공자로 지원하며, tailnet 리소스에 접근할 수 있음.
- Codex Cloud는 유료 ChatGPT Plus 이상 계정에 순차 제공되며, GitHub 저장소를 사용하는 기기와 무관한 클라우드 Codex 세션임.
- 환경의 VPN 설정에서 Tailscale을 선택하고 재사용 가능·임시 인증 키에
tag:codex를 지정해 VM의 네트워크 접근을 관리함. - 현재 연결은 HTTP·HTTPS, 프록시
proxy:8088을 통한 임의의 TCP, IPv4 서브넷 경로로 제한되며 UDP·ICMP와 인바운드 연결은 지원하지 않음. - 에이전트와 리소스에 태그를 지정하고, grants·키 만료·네트워크 흐름 로그·기기 승인을 활용해 접근 범위를 통제함.
Codex Cloud와 Tailscale 연결
- Tailscale 엔지니어가 Slack에서 OpenAI와 협업했는지 물었지만, Tailscale 내부에서는 새 제품의 ‘출시 첫날 Tailscale 지원’을 사전에 아는 사람이 없었음.
- OpenAI는 별도 파트너십 계약이나 맞춤 API, 통합 프로젝트 없이 일반 사용자와 같은 Tailscale을 사용해 Codex Cloud를 구축함. Tailscale CEO Avery Pennarun은 LinkedIn에서 이를 바람직한 방식이라고 언급함.
“파트너십 계약도, 맞춤 API도, 통합 프로젝트도 없었음. 그들은 다른 모든 사람이 쓰는 것과 같은 Tailscale을 사용해 구축함. 이런 방식으로 작동하기를 바람.”
- Codex Cloud는 특정 기기에 종속되지 않는 Codex 세션을 실행하며 GitHub 저장소에서 작업함. Tailscale 접근을 추가하면 tailnet의 리소스에도 접근 가능함.
- Codex Cloud는 유료 ChatGPT 계정(Plus 이상)에 순차 제공되므로 아직 이용할 수 없는 계정도 있음.
- 웹 또는 ChatGPT 데스크톱 앱에서 새 작업을 만들고
Work in > Cloud를 선택한 다음, 체크아웃할 GitHub 저장소를 고르고 클라우드 환경을 생성함. - 해당 환경의
Advanced > VPN설정에서 Tailscale을 선택하고 관리자 콘솔에서 인증 키를 생성함. - 새 클라우드 작업 VM이 네트워크에 참여하도록
Reusable을 활성화함. - 오프라인 상태가 된 임시 기기를 Tailscale이 자동으로 제거하도록
Ephemeral도 활성화함. - 키에 태그를 지정해 모든 Codex VM이
tag:codex로 참여하게 하면, 키 생성자의 접근 권한을 물려받는 대신 해당 태그용으로 설정한 규칙을 적용할 수 있음. - Codex Cloud는 제한 사항 안에서 내부 API, 테스트 서비스 및 tailnet의 다른 리소스에 접근 가능함.
- 현재 지원 범위는 다음과 같음.
- HTTP 및 HTTPS 대상
proxy:8088을 통한 HTTP CONNECT 프록시 경유 임의 TCP- 비공개 IPv4 서브넷 경로. 단, IPv4 주소 또는 IPv4로 확인되는 호스트 이름을 사용해야 함.
- MagicDNS와 분할 DNS는 작동하지 않으며, UDP·ICMP 전송도 지원하지 않음. Codex Cloud 노드로 들어오는 인바운드 연결은 명시적으로 지원되지 않고, SSH와 Tailscale SSH도 작동하지 않음.
- 기본 설정에서는 Codex가 tailnet의 거의 모든 리소스에 접근할 수 있으므로, 강력한 코딩 도구에 이런 권한을 부여할지 접근 경계를 점검할 필요가 있음.
클라우드 네트워크에 경계 설정
- 최근 더 많은 기업이 Tailscale 통합을 구축하는 만큼, 특히 접근 제어가 기본값인 ‘모든 것이 모든 것과 통신’ 상태라면 Codex 같은 에이전트형 도구의 접근 범위를 제한하는 것이 바람직함.
- 고려할 조치는 다음과 같음.
- 에이전트와 에이전트가 접근하는 리소스 모두에 태그 지정
- grants를 사용해 접근 권한 세분화
- 에이전트 키에 만료 기간 설정 및 유지
- Premium 및 Enterprise 요금제에서 네트워크 흐름 로그를 켜 에이전트가 실제로 접근하는 대상 확인
- 특히 에이전트 기반 통합이 늘어나는 상황에서는 tailnet의 기기 승인을 활성화하는 것도 좋은 관행임. 인증 키와 연결되지 않은 새 기기가 tailnet에 참여하기 전에 네트워크 관리자가 검토하고 승인할 수 있음.
구축하기 쉬운 유용한 도구
- Avery Pennarun의 설명에 따르면 Codex Cloud 통합은 Tailscale이 수년간 이어 온 일반적인 방향 외에 별도 캠페인으로 추진된 것이 아님.
“유용한 도구를 쉽게 구축할 수 있게 하면, 사람들이 계획하지 않았던 방식으로 도구를 조합하기 시작하고 플랫폼은 저절로 형성됨.”
- Tailscale은 자사도 모르는 Tailscale 기반 구축 사례를 Reddit, Discord, Bluesky, X, Mastodon, LinkedIn에서 공유해 달라고 요청함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요