﻿---
title: "Prisma AIRS 先保存连接，再单独打开扫描"
summary: "企业外部护栏。Save connection 不等于 Enable。平台 API key 会话扫不到。失败默认放行，要拦截得改 On AIRS failure。"
category: security
level: advanced
surfaces: [cli, app, ide, cloud]
tags: ["Prisma AIRS", "企业", "护栏"]
canonical: /tips/prisma-airs-save-then-enable/
---

# Prisma AIRS 先保存连接，再单独打开扫描

企业外部护栏。Save connection 不等于 Enable。平台 API key 会话扫不到。失败默认放行，要拦截得改 On AIRS failure。

工作区管理员在 Codex Data controls → External guardrails → Prisma AIRS：

1. 填 API key、Security profile、Endpoint URL
2. 选 Enforcement mode（默认 Block）和 On AIRS failure（默认 Allow prompts）
3. Save connection（会校验并加密密钥）
4. Test connection
5. 再打开 Enable Prisma AIRS

第 3 步不会开始扫描。API key 登录的会话不在覆盖范围；要扫就必须用工作区 ChatGPT 登录。只扫新提交的提示文本，不扫回复、工具调用、文件和图片。

端点按部署选：美国 `https://service.api.aisecurity.paloaltonetworks.com`，德国 `service-de`，印度 `service-in`，新加坡 `service-sg`。默认美国。数据驻留可能限制可用端点。轮换密钥用 Rotate API key，不要 Disconnect 再重建。

## 来源

- [OpenAI · Prisma AIRS](https://learn.chatgpt.com/docs/enterprise/prisma-airs)
