Deutsch

Zugriffstoken

Erstellen und verwalten Sie Zugriffstoken für programmatische Codex-Workflows

Codex-Zugriffstoken sind Anmeldedaten für ChatGPT-Arbeitsbereiche, deren Geltungsbereich auf Codex-Berechtigungen beschränkt ist. Sie authentifizieren vertrauenswürdige, nicht interaktive lokale Workflows, einschließlich Codex CLI und App-Server-basierter Automatisierung, mit einer ChatGPT-Arbeitsbereichsidentität. Verwenden Sie sie, wenn ein Skript, ein geplanter Auftrag oder ein CI-Runner wiederholbaren lokalen Zugriff benötigt.

Zugriffstoken werden in der ChatGPT-Administrationskonsole unter Zugriffstoken erstellt. Sie sind an den ChatGPT-Benutzer, der sie erstellt, und an dessen Arbeitsbereich gebunden. Die Token fungieren als Agentenidentitäten für programmatische lokale Workflows.

Funktionsweise von Zugriffstoken

Verwenden Sie ein Zugriffstoken, wenn Codex CLI oder ein App-Server-Client ausgeführt werden muss, ohne dass ein Benutzer eine Browseranmeldung abschließt. Das Token repräsentiert den ChatGPT-Arbeitsbereichsbenutzer, der es erstellt hat. Dadurch können Ausführungen dessen Zugriffsrechte nutzen und in den Governance-Daten des Arbeitsbereichs erscheinen.

Der Client überprüft das Token beim Start einer Ausführung und verknüpft die Ausführung mit dieser Arbeitsbereichsidentität. Behandeln Sie das Token wie jedes andere Automatisierungsgeheimnis: Speichern Sie es in einer Geheimnisverwaltung, halten Sie es aus Protokollen heraus und erneuern Sie es regelmäßig.

Verwenden Sie Zugriffstoken für:

  • codex exec-Aufträge, die durch vertrauenswürdige Automatisierung ausgeführt werden.
  • Lokale Skripte, die wiederholbare, nicht interaktive Ausführungen von Codex CLI benötigen.
  • Vertrauenswürdige App-Server-basierte Automatisierung.
  • Enterprise-Workflows, bei denen die Nutzung einem ChatGPT-Arbeitsbereichsbenutzer statt dem Schlüssel einer API-Organisation zugeordnet werden soll.

Zu vermeidende Hauptrisiken:

  • Offengelegte Geheimnisse: Jeder, der über das Token verfügt, kann über Codex CLI oder einen App-Server-Client als Ersteller des Tokens lokale Ausführungen starten. Speichern Sie Token in einer Geheimnisverwaltung, halten Sie sie aus Protokollen heraus und erneuern Sie sie regelmäßig.
  • Vertrauenswürdigkeit des Runners: Öffentliche CI-Systeme, Pull Requests aus Forks oder gemeinsam genutzte Computer können Token gegenüber Personen außerhalb Ihres Arbeitsbereichs offenlegen. Verwenden Sie Zugriffstoken nur auf vertrauenswürdigen Runnern.
  • Gemeinsam genutzte Identitäten: Wenn das Token einer Person von mehreren unabhängigen Teams verwendet wird, lassen sich Verantwortlichkeiten und Auditprotokolle schwerer nachvollziehen. Erstellen Sie Token für einen bestimmten Workflow-Verantwortlichen.
  • Veraltete Anmeldedaten: Langlebige Token können aktiv bleiben, nachdem sich der Workflow geändert hat. Bevorzugen Sie zeitlich begrenzte Token und widerrufen Sie Token, die nicht mehr verwendet werden.
  • Falscher Anmeldedatentyp: Codex-Zugriffstoken sind für vertrauenswürdige lokale Automatisierung über Codex CLI oder einen App-Server-Client vorgesehen. Verwenden Sie Workspace Agent-Zugriffstoken, um veröffentlichte ChatGPT-Arbeitsbereichsagenten auszulösen, und Platform API keys für allgemeine Aufrufe der OpenAI API.

Erstellung von Zugriffstoken aktivieren

Aktivieren Sie in den Arbeitsbereichseinstellungen mithilfe der Zugriffstokenberechtigung die Erstellung von Zugriffstoken für berechtigte Mitglieder.

Die Zugriffstokenberechtigung steuert die Tokenerstellung. Sie gewährt keinen Zugriff auf die ChatGPT-Desktop-App, Codex CLI oder IDE-Erweiterung und ändert weder den Arbeitsplatztyp eines Mitglieds noch dessen integrierte Arbeitsbereichsrolle oder lokales Laufzeitberechtigungs- profil. Konfigurieren Sie diese Kontrollen nach Bedarf.

Informationen zum Zusammenhang zwischen diesen Kontrollen finden Sie unter Rollen und Arbeitsbereichsberechtigungen.

Zugriffstokenberechtigung in den RBAC-Einstellungen des ChatGPT-Arbeitsbereichs
  1. Öffnen Sie Arbeitsbereichseinstellungen > Berechtigungen und Rollen.
  2. Aktivieren Sie im Abschnitt Zugriffstoken die Option Benutzern das Erstellen von Zugriffstoken erlauben, wenn alle berechtigten Mitglieder Zugriffstoken erstellen dürfen.
  3. Wenn der Workflow außerdem eine abgedeckte lokale Oberfläche benötigt, stellen Sie sicher, dass im Abschnitt Codex Local die Option Mitgliedern die Verwendung von Codex Local erlauben aktiviert ist. Diese Kontrolle deckt die lokale Verwendung in der ChatGPT-Desktop-App, Codex CLI und IDE-Erweiterung ab.

Beschränken Sie die Erstellung von Zugriffstoken auf Personen oder Dienstverantwortliche, die wissen, wo das Token gespeichert wird, welche Automatisierung es verwendet und wie es erneuert wird.

Ablaufzeitlimit für Zugriffstoken festlegen

Arbeitsbereichseigentümer und -administratoren können die längste Ablaufzeit festlegen, die Mitglieder beim Erstellen eines Codex-Zugriffstokens auswählen können. Öffnen Sie Arbeitsbereichseinstellungen > Berechtigungen und Rollen und legen Sie dann im Abschnitt Codex Local das Ablaufzeitlimit für Zugriffstoken fest.

Ablaufzeitlimit für Zugriffstoken in den Berechtigungseinstellungen des ChatGPT-Arbeitsbereichs

Das Limit gilt für neue Zugriffstoken. Bestehende Token behalten ihre aktuelle Ablaufzeit.

Zugriffstoken erstellen

Verwenden Sie die Seite „Zugriffstoken“, um das Token zu benennen und seine Ablaufzeit auszuwählen.

  1. Öffnen Sie Zugriffstoken.
  2. Wählen Sie Erstellen aus.
Seite „Zugriffstoken“ mit der Schaltfläche „Erstellen“
  1. Geben Sie einen aussagekräftigen Namen ein, beispielsweise release-ci oder nightly-docs-check.
Dialogfeld zum Erstellen eines Zugriffstokens mit Feldern für Name und Ablaufzeit
  1. Wählen Sie eine Ablaufzeit. Bevorzugen Sie eine begrenzte Ablaufzeit, beispielsweise 7, 30, 60 oder 90 Tage. Wenn Sie Kein Ablaufdatum wählen, erneuern Sie das Token nach einem regelmäßigen Zeitplan.
  2. Wählen Sie Erstellen aus.
  3. Kopieren Sie das generierte Zugriffstoken sofort. Nachdem Sie das Dialogfeld geschlossen haben, können Sie es nicht erneut anzeigen.
  4. Speichern Sie das Token in Ihrer Geheimnisverwaltung oder im Geheimnisspeicher Ihres CI-Systems.

Die kürzeste benutzerdefinierte Ablaufzeit beträgt einen Tag. Widerrufene und abgelaufene Token können nicht zum Starten neuer authentifizierter Ausführungen verwendet werden.

Zugriffstoken mit Codex CLI verwenden

Speichern Sie das Token für kurzlebige Automatisierungen in CODEX_ACCESS_TOKEN und führen Sie Codex CLI wie gewohnt aus:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Leiten Sie das Token für eine dauerhafte lokale Anmeldung an codex login --with-access-token weiter:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token speichert Anmeldedaten einer Agentenidentität im Authentifizierungsspeicher von Codex CLI. Wenn Sie auf dem Computer keine Anmeldedaten dauerhaft speichern möchten, verwenden Sie stattdessen die Umgebungsvariable CODEX_ACCESS_TOKEN.

codex app-server kann dieselben Anmeldedaten über CODEX_ACCESS_TOKEN oder eine mit codex login --with-access-token erstellte Anmeldung zur Authentifizierung seiner OpenAI-Anfragen verwenden. Diese Anmeldedaten sind von der Transportauthentifizierung zwischen Client und App-Server getrennt. Konfigurieren Sie für eine Remote-WebSocket-Verbindung ein separates Bearer- oder Capability-Token wie unter App-Server beschrieben; verwenden Sie das Codex-Zugriffstoken nicht erneut als Transporttoken. Weitere Informationen finden Sie unter Umgebungsvariablen für Authentifizierung und Netzwerk.

Token erneuern oder widerrufen

Erneuern Sie Zugriffstoken genauso wie andere Automatisierungsgeheimnisse:

  1. Erstellen Sie ein Ersatztoken.
  2. Aktualisieren Sie das Geheimnis im Runner, Planer oder in der Geheimnisverwaltung.
  3. Führen Sie mit dem neuen Token einen Smoke-Test durch.
  4. Widerrufen Sie das alte Token unter Zugriffstoken.

Auf der Seite „Zugriffstoken“ können Arbeitsbereichseigentümer und -administratoren jedes Token des Arbeitsbereichs widerrufen. Mitglieder mit Zugriffstokenberechtigung können nur die von ihnen erstellten Token widerrufen.

Berechtigungsmodell

Die Zugriffstokenberechtigung des Arbeitsbereichs steuert die Tokenerstellung. Die Arbeitsbereichsberechtigung Mitgliedern die Verwendung von Codex Local erlauben steuert separat den Zugriff auf die lokale Verwendung in der ChatGPT-Desktop-App, Codex CLI und IDE-Erweiterung. Ein Mitglied kann über diesen lokalen Zugriff verfügen, ohne zum Erstellen von Zugriffstoken berechtigt zu sein.

Funktion Arbeitsbereichseigentümer und -administratoren Mitglied mit Zugriffstokenberechtigung Mitglied ohne Zugriffstokenberechtigung
Zugriffstoken öffnen Ja Ja Nein
Zugriffstoken erstellen Ja, für die eigene ChatGPT-Arbeitsbereichsidentität Ja, für die eigene ChatGPT-Arbeitsbereichsidentität Nein
Zugriffstoken auflisten Arbeitsbereichsliste einschließlich der Ersteller der einzelnen Token Nur selbst erstellte Token Nein
Zugriffstoken auf der Seite „Zugriffstoken“ widerrufen Jedes Token im Arbeitsbereich Nur selbst erstellte Token Kein Seitenzugriff
Zugriffstokenberechtigung gewähren oder entfernen Ja Nein Nein
Andere Einstellungen für lokale Clients oder die Codex-Cloud verwalten Ja, abhängig von den Arbeitsbereichs-Administratorberechtigungen Nein, sofern nicht separat gewährt Nein

Kurz gesagt: Arbeitsbereichseigentümer und -administratoren verwalten den Zugriff auf Arbeitsbereichsebene. Mitglieder benötigen die Zugriffstokenberechtigung, um ihre eigenen Token zu erstellen und zu verwalten. Diese Berechtigung gewährt jedoch weder Administratorrechte noch Zugriff auf die Token anderer Mitglieder.

Fehlerbehebung

Die Seite „Zugriffstoken“ gibt 404 oder „Verboten“ zurück

Bitten Sie einen Arbeitsbereichseigentümer oder -administrator, zu bestätigen, dass Ihre Rolle die Option Benutzern das Erstellen von Zugriffstoken erlauben umfasst. Wenn Ihr Workflow außerdem eine abgedeckte lokale Oberfläche benötigt, vergewissern Sie sich, dass Mitgliedern die Verwendung von Codex Local erlauben für die lokale Verwendung in der ChatGPT-Desktop-App, Codex CLI und IDE-Erweiterung aktiviert ist.

codex login --with-access-token schlägt fehl

Vergewissern Sie sich, dass Sie das generierte Zugriffstoken kopiert haben und nicht ein Browser-Sitzungstoken oder einen Platform API key. Vergewissern Sie sich außerdem, dass das Token nicht abgelaufen oder widerrufen worden ist.

Verwandte Dokumentation