Deutsch

Dienstkonten

Richten Sie Dienstkonten für Codex-Automatisierungen in Ihrem ChatGPT-Arbeitsbereich ein und verwalten Sie sie

Mit Dienstkonten können Sie unbeaufsichtigte Codex-Workflows in Ihrer gesamten Organisation ausführen und skalieren, ohne auf das Konto eines Mitarbeiters angewiesen zu sein. Jeder Runner für Continuous Integration (CI), jeder geplante Auftrag und jede gemeinsam genutzte Integration erhält eine eigene Identität im ChatGPT-Arbeitsbereich – mit denselben Gruppen, Rollen, Zugriffskontrollen und Prüfmöglichkeiten, die Sie für Personen erwarten.

Nur Eigentümer und Administratoren von Arbeitsbereichen können Dienstkonten erstellen. Sie können anderen Personen oder Gruppen erlauben, ein Konto zu verwalten, Plugins zu konfigurieren oder Zugriffstokens zu erstellen.

Ein Dienstkonto stellt eine nicht menschliche Arbeitsbereichsidentität dar. Ein persönliches Zugriffstoken repräsentiert das Arbeitsbereichsmitglied, das es erstellt. Dienstkonten und API keys für API Platform-Projekte verwenden separate Projektzugriffs- und Abrechnungsmechanismen.

Dienstkonto erstellen und einrichten

Diese interaktive Anleitung verwendet GitHub als Beispiel: Erstellen Sie ein Konto, konfigurieren Sie ein Plugin, erstellen Sie ein Token und weisen Sie Gruppen und Rollen zu.

Interaktive Anleitung Beispielarbeitsbereich · GitHub-Automatisierung

Arbeitsbereichseigene Identität erstellen

Wählen Sie die Plusschaltfläche aus, benennen Sie Ihr Dienstkonto und wählen Sie Create.

Dienstkonten release-automation Aktiv · Erstellt von Alex Kim
  1. Öffnen Sie in den Einstellungen Ihres Arbeitsbereichs Dienstkonten.
  2. Wählen Sie die Plusschaltfläche (+) aus und geben Sie einen aussagekräftigen Namen wie release-automation ein.
  3. Wählen Sie Create.

Plugin verbinden

Konfigurieren Sie Plugins für das Dienstkonto selbst. Es übernimmt weder die Plugins noch die verbundenen Apps der Person, die es erstellt hat.

  1. Öffnen Sie den Bereich Plugins des Kontos und wählen Sie Add plugin.
  2. Wählen Sie ein Plugin aus und vergewissern Sie sich, dass es als konfiguriert oder aktiviert angezeigt wird.

Die Rollen Configure und Manager können Plugins einrichten. Die Rolle User kann dies nicht.

Zugriffstoken erstellen

Erstellen Sie auf der Detailseite des Dienstkontos ein Token. Das Token repräsentiert das Dienstkonto und nicht die Person, die es erstellt.

  1. Öffnen Sie das Konto und wählen Sie unter Access tokens die Option Create token.
  2. Benennen Sie das Token, bestätigen Sie den Geltungsbereich Codex und wählen Sie eine Gültigkeitsdauer.
  3. Wählen Sie Create und speichern Sie das Token in Ihrer Geheimnisverwaltung.

Das vollständige Token wird nur einmal angezeigt. Die Richtlinien des Arbeitsbereichs bestimmen, welche Gültigkeitsdauern verfügbar sind.

Rollen und Gruppen zuweisen

Ein Dienstkonto kann wie ein menschliches Arbeitsbereichsmitglied Arbeitsbereichsrollen erhalten und Gruppen beitreten. Weisen Sie seinen Zugriff direkt zu; es übernimmt nicht die Berechtigungen der Person, die es erstellt hat.

Um Personen oder Gruppen die Verwaltung des Kontos zu erlauben, wählen Sie Share, dann Add people or groups und weisen Sie eine Rolle zu:

Rolle für das geteilte Konto Konto und zugehörige Plugins konfigurieren Zugriffstokens für Dienstkonten erstellen
User Nein Ja
Configure Ja Nein
Manager Ja Ja

Diese Rollen gelten für Personen, die das Konto verwalten. Sie sind von den Arbeitsbereichsrollen und Gruppen getrennt, die dem Dienstkonto zugewiesen sind.

Configure und Manager können das Konto aktivieren oder deaktivieren. Nur Eigentümer und Administratoren des Arbeitsbereichs können Konten erstellen, löschen oder teilen. Betreiber verwalten geteilte Konten, während sie bei ihren eigenen ChatGPT-Konten angemeldet sind.

Weitere Informationen zu Arbeitsbereichsberechtigungen finden Sie unter Rollen und Arbeitsbereichsberechtigungen.

Codex ohne Anmeldung ausführen

Zugriffstokens für Dienstkonten erfordern Codex CLI ab Version 0.142.0. Legen Sie CODEX_ACCESS_TOKEN fest und führen Sie Codex aus, ohne einen Browser zu öffnen:

export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."

Stellen Sie das Token in CI über eine Geheimnisverwaltung oder ein Runner-Secret bereit.

Um eine Anmeldung auf einem vertrauenswürdigen Computer zu speichern, übergeben Sie das Token über die Standardeingabe:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "Summarize the changes in the current branch."

Dadurch werden die Anmeldedaten lokal gespeichert. Verwenden Sie auf gemeinsam genutzten oder temporären Runnern CODEX_ACCESS_TOKEN, ohne eine Anmeldung zu speichern.

Dienstkonten mit SCIM bereitstellen

Wenn Ihr Arbeitsbereich die Bereitstellung von Dienstkonten über das Protokoll System for Cross-domain Identity Management (SCIM) unterstützt, setzen Sie userType in Ihrem Identitätsanbieter auf ServiceAccount:

{
  "schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
  "userName": "svc-codex-release@company.example",
  "displayName": "Codex release automation",
  "active": true,
  "userType": "ServiceAccount"
}

Weisen Sie die Identität dem Arbeitsbereich und den erforderlichen Gruppen zu und synchronisieren Sie sie anschließend. Der Identitätsanbieter verwaltet den Namen, die Gruppenzugehörigkeit und den Lebenszyklus des Kontos. Mit SCIM verwaltete Konten können in ChatGPT weder umbenannt noch gelöscht werden. Siehe Gruppen und Bereitstellung.

Dienstkonten mit der Admin API verwalten

Wenn Ihr Arbeitsbereich Zugriff hat, können Sie Konten, Tokens und Freigaben mit einem ChatGPT Admin API key verwalten. Lesevorgänge erfordern chatgpt.enterprise.service_account.read; Änderungen erfordern chatgpt.enterprise.service_account.write. Ein Dienstkonto-Token kann Admin API-Anfragen nicht authentifizieren.

Informationen zu verfügbaren Vorgängen und aktuellen Anfragepfaden finden Sie in der Admin API-Referenz.

Konten

Vorgang Methode Funktion
Konten auflisten GET Gibt die Dienstkonten des Arbeitsbereichs zurück
Konto erstellen POST Erstellt ein benanntes Dienstkonto
Konto abrufen GET Gibt ein Dienstkonto zurück
Konto aktivieren oder deaktivieren PATCH Aktualisiert den Wert enabled des Kontos
Konto löschen DELETE Entfernt das Konto und widerruft seine Tokens

Erstellen Sie Konten mit POST /v1/manage/workspaces/{workspace_id}/service-accounts. Kontoaktualisierungen ändern nur enabled.

Tokens

Vorgang Methode Funktion
Tokens auflisten GET Gibt die Token-Metadaten des Kontos zurück
Token erstellen POST Erstellt ein Zugriffstoken mit begrenztem Geltungsbereich
Token widerrufen DELETE Widerruft ein Token dauerhaft

Erstellen Sie beispielsweise ein Codex-Token, das nach 30 Tagen abläuft:

{
  "name": "production-release-runner",
  "ttl": 2592000,
  "scopes": ["chatgpt.workspace.feature.allow-codex-local-access.access"]
}

ttl ist die Lebensdauer des Tokens in Sekunden. Eine begrenzte Lebensdauer muss weniger als ein Jahr betragen und der Ablaufrichtlinie Ihres Arbeitsbereichs entsprechen. Das vollständige access_token wird nur bei der Erstellung des Tokens zurückgegeben.

Die Admin API kann außerdem den Zugriff auf geteilte Konten auflisten, hinzufügen, aktualisieren und entfernen. Ihre Rollenwerte lauten manager, configurer und user; configurer wird in ChatGPT als Configure angezeigt.

Dienstkonten schützen und verwalten

  • Gewähren Sie nur die Rollen, Gruppen, Plugins und Verbindungen, die der Workflow benötigt.
  • Speichern Sie Tokens in einer Geheimnisverwaltung und verwenden Sie vertrauenswürdige Runner.
  • Halten Sie Anmeldedaten aus Protokollen, Chatnachrichten und der Versionsverwaltung heraus.
  • Legen Sie begrenzte Gültigkeitsdauern fest und überprüfen Sie Kontozugriffe und -aktivitäten regelmäßig.
  • Rotieren Sie ein Token, indem Sie ein Ersatz-Token erstellen, den Workflow aktualisieren, den Zugriff prüfen und das alte Token im Arbeitsbereich oder über die Admin API widerrufen.
  • Widerrufen Sie offengelegte Tokens unverzüglich und untersuchen Sie die letzten Aktivitäten des Kontos.
  • Deaktivieren oder löschen Sie nicht verwendete Konten im Arbeitsbereich oder über die Admin API. Beide Aktionen widerrufen alle aktiven Tokens. Deaktivierte Konten können mit neuen Tokens wieder aktiviert werden; eine Löschung kann nicht rückgängig gemacht werden.

Ausführungen werden dem Dienstkonto zugeordnet. Verfügbare Workspace-Analysen und Audit-Datensätze können außerdem erkennen lassen, wer Tokens erstellt oder Kontoeinstellungen geändert hat. Prüfen Sie die Ereignisabdeckung in der Admin API-Referenz.

Zugehörige Dokumentation