Dienstkonten
Richten Sie Dienstkonten für Codex-Automatisierungen in Ihrem ChatGPT-Arbeitsbereich ein und verwalten Sie sie
Mit Dienstkonten können Sie unbeaufsichtigte Codex-Workflows in Ihrer gesamten Organisation ausführen und skalieren, ohne auf das Konto eines Mitarbeiters angewiesen zu sein. Jeder Runner für Continuous Integration (CI), jeder geplante Auftrag und jede gemeinsam genutzte Integration erhält eine eigene Identität im ChatGPT-Arbeitsbereich – mit denselben Gruppen, Rollen, Zugriffskontrollen und Prüfmöglichkeiten, die Sie für Personen erwarten.
Nur Eigentümer und Administratoren von Arbeitsbereichen können Dienstkonten erstellen. Sie können anderen Personen oder Gruppen erlauben, ein Konto zu verwalten, Plugins zu konfigurieren oder Zugriffstokens zu erstellen.
Ein Dienstkonto stellt eine nicht menschliche Arbeitsbereichsidentität dar. Ein persönliches Zugriffstoken repräsentiert das Arbeitsbereichsmitglied, das es erstellt. Dienstkonten und API keys für API Platform-Projekte verwenden separate Projektzugriffs- und Abrechnungsmechanismen.
Dienstkonto erstellen und einrichten
Diese interaktive Anleitung verwendet GitHub als Beispiel: Erstellen Sie ein Konto, konfigurieren Sie ein Plugin, erstellen Sie ein Token und weisen Sie Gruppen und Rollen zu.
Arbeitsbereichseigene Identität erstellen
Wählen Sie die Plusschaltfläche aus, benennen Sie Ihr Dienstkonto und wählen Sie Create.
Plugin des Kontos konfigurieren
Öffnen Sie Plugins, wählen Sie Add plugin und anschließend GitHub aus und vergewissern Sie sich, dass es für dieses Konto aktiviert ist.
Zugriffstoken mit begrenztem Geltungsbereich erstellen
Benennen Sie das Token, bestätigen Sie den Geltungsbereich Codex, wählen Sie eine Gültigkeitsdauer und speichern Sie das Token in Ihrer Geheimnisverwaltung.
Gruppen und Rollen zuweisen
Fügen Sie das Dienstkonto den erforderlichen Arbeitsbereichsgruppen hinzu und teilen Sie den Verwaltungszugriff anschließend über die Rolle User, Configure oder Manager mit Personen oder Gruppen.
- Öffnen Sie in den Einstellungen Ihres Arbeitsbereichs Dienstkonten.
- Wählen Sie die Plusschaltfläche (+) aus und geben Sie einen aussagekräftigen Namen wie
release-automationein. - Wählen Sie Create.
Plugin verbinden
Konfigurieren Sie Plugins für das Dienstkonto selbst. Es übernimmt weder die Plugins noch die verbundenen Apps der Person, die es erstellt hat.
- Öffnen Sie den Bereich Plugins des Kontos und wählen Sie Add plugin.
- Wählen Sie ein Plugin aus und vergewissern Sie sich, dass es als konfiguriert oder aktiviert angezeigt wird.
Die Rollen Configure und Manager können Plugins einrichten. Die Rolle User kann dies nicht.
Zugriffstoken erstellen
Erstellen Sie auf der Detailseite des Dienstkontos ein Token. Das Token repräsentiert das Dienstkonto und nicht die Person, die es erstellt.
- Öffnen Sie das Konto und wählen Sie unter Access tokens die Option Create token.
- Benennen Sie das Token, bestätigen Sie den Geltungsbereich Codex und wählen Sie eine Gültigkeitsdauer.
- Wählen Sie Create und speichern Sie das Token in Ihrer Geheimnisverwaltung.
Das vollständige Token wird nur einmal angezeigt. Die Richtlinien des Arbeitsbereichs bestimmen, welche Gültigkeitsdauern verfügbar sind.
Rollen und Gruppen zuweisen
Ein Dienstkonto kann wie ein menschliches Arbeitsbereichsmitglied Arbeitsbereichsrollen erhalten und Gruppen beitreten. Weisen Sie seinen Zugriff direkt zu; es übernimmt nicht die Berechtigungen der Person, die es erstellt hat.
Um Personen oder Gruppen die Verwaltung des Kontos zu erlauben, wählen Sie Share, dann Add people or groups und weisen Sie eine Rolle zu:
| Rolle für das geteilte Konto | Konto und zugehörige Plugins konfigurieren | Zugriffstokens für Dienstkonten erstellen |
|---|---|---|
| User | Nein | Ja |
| Configure | Ja | Nein |
| Manager | Ja | Ja |
Diese Rollen gelten für Personen, die das Konto verwalten. Sie sind von den Arbeitsbereichsrollen und Gruppen getrennt, die dem Dienstkonto zugewiesen sind.
Configure und Manager können das Konto aktivieren oder deaktivieren. Nur Eigentümer und Administratoren des Arbeitsbereichs können Konten erstellen, löschen oder teilen. Betreiber verwalten geteilte Konten, während sie bei ihren eigenen ChatGPT-Konten angemeldet sind.
Weitere Informationen zu Arbeitsbereichsberechtigungen finden Sie unter Rollen und Arbeitsbereichsberechtigungen.
Codex ohne Anmeldung ausführen
Zugriffstokens für Dienstkonten erfordern Codex CLI ab Version 0.142.0. Legen Sie CODEX_ACCESS_TOKEN fest und führen Sie Codex aus, ohne einen Browser zu öffnen:
export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."Stellen Sie das Token in CI über eine Geheimnisverwaltung oder ein Runner-Secret bereit.
Um eine Anmeldung auf einem vertrauenswürdigen Computer zu speichern, übergeben Sie das Token über die Standardeingabe:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "Summarize the changes in the current branch."Dadurch werden die Anmeldedaten lokal gespeichert. Verwenden Sie auf gemeinsam genutzten oder temporären Runnern CODEX_ACCESS_TOKEN, ohne eine Anmeldung zu speichern.
Dienstkonten mit SCIM bereitstellen
Wenn Ihr Arbeitsbereich die Bereitstellung von Dienstkonten über das Protokoll System for Cross-domain Identity Management (SCIM) unterstützt, setzen Sie userType in Ihrem Identitätsanbieter auf ServiceAccount:
{
"schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
"userName": "svc-codex-release@company.example",
"displayName": "Codex release automation",
"active": true,
"userType": "ServiceAccount"
}Weisen Sie die Identität dem Arbeitsbereich und den erforderlichen Gruppen zu und synchronisieren Sie sie anschließend. Der Identitätsanbieter verwaltet den Namen, die Gruppenzugehörigkeit und den Lebenszyklus des Kontos. Mit SCIM verwaltete Konten können in ChatGPT weder umbenannt noch gelöscht werden. Siehe Gruppen und Bereitstellung.
Dienstkonten mit der Admin API verwalten
Wenn Ihr Arbeitsbereich Zugriff hat, können Sie Konten, Tokens und Freigaben mit einem ChatGPT Admin API key verwalten. Lesevorgänge erfordern chatgpt.enterprise.service_account.read; Änderungen erfordern chatgpt.enterprise.service_account.write. Ein Dienstkonto-Token kann Admin API-Anfragen nicht authentifizieren.
Informationen zu verfügbaren Vorgängen und aktuellen Anfragepfaden finden Sie in der Admin API-Referenz.
Konten
| Vorgang | Methode | Funktion |
|---|---|---|
| Konten auflisten | GET |
Gibt die Dienstkonten des Arbeitsbereichs zurück |
| Konto erstellen | POST |
Erstellt ein benanntes Dienstkonto |
| Konto abrufen | GET |
Gibt ein Dienstkonto zurück |
| Konto aktivieren oder deaktivieren | PATCH |
Aktualisiert den Wert enabled des Kontos |
| Konto löschen | DELETE |
Entfernt das Konto und widerruft seine Tokens |
Erstellen Sie Konten mit POST /v1/manage/workspaces/{workspace_id}/service-accounts. Kontoaktualisierungen ändern nur enabled.
Tokens
| Vorgang | Methode | Funktion |
|---|---|---|
| Tokens auflisten | GET |
Gibt die Token-Metadaten des Kontos zurück |
| Token erstellen | POST |
Erstellt ein Zugriffstoken mit begrenztem Geltungsbereich |
| Token widerrufen | DELETE |
Widerruft ein Token dauerhaft |
Erstellen Sie beispielsweise ein Codex-Token, das nach 30 Tagen abläuft:
{
"name": "production-release-runner",
"ttl": 2592000,
"scopes": ["chatgpt.workspace.feature.allow-codex-local-access.access"]
}ttl ist die Lebensdauer des Tokens in Sekunden. Eine begrenzte Lebensdauer muss weniger als ein Jahr betragen und der Ablaufrichtlinie Ihres Arbeitsbereichs entsprechen. Das vollständige access_token wird nur bei der Erstellung des Tokens zurückgegeben.
Die Admin API kann außerdem den Zugriff auf geteilte Konten auflisten, hinzufügen, aktualisieren und entfernen. Ihre Rollenwerte lauten manager, configurer und user; configurer wird in ChatGPT als Configure angezeigt.
Dienstkonten schützen und verwalten
- Gewähren Sie nur die Rollen, Gruppen, Plugins und Verbindungen, die der Workflow benötigt.
- Speichern Sie Tokens in einer Geheimnisverwaltung und verwenden Sie vertrauenswürdige Runner.
- Halten Sie Anmeldedaten aus Protokollen, Chatnachrichten und der Versionsverwaltung heraus.
- Legen Sie begrenzte Gültigkeitsdauern fest und überprüfen Sie Kontozugriffe und -aktivitäten regelmäßig.
- Rotieren Sie ein Token, indem Sie ein Ersatz-Token erstellen, den Workflow aktualisieren, den Zugriff prüfen und das alte Token im Arbeitsbereich oder über die Admin API widerrufen.
- Widerrufen Sie offengelegte Tokens unverzüglich und untersuchen Sie die letzten Aktivitäten des Kontos.
- Deaktivieren oder löschen Sie nicht verwendete Konten im Arbeitsbereich oder über die Admin API. Beide Aktionen widerrufen alle aktiven Tokens. Deaktivierte Konten können mit neuen Tokens wieder aktiviert werden; eine Löschung kann nicht rückgängig gemacht werden.
Ausführungen werden dem Dienstkonto zugeordnet. Verfügbare Workspace-Analysen und Audit-Datensätze können außerdem erkennen lassen, wer Tokens erstellt oder Kontoeinstellungen geändert hat. Prüfen Sie die Ereignisabdeckung in der Admin API-Referenz.