Tokens de acceso
Crea y administra tokens de acceso para flujos de trabajo programáticos de Codex
Los tokens de acceso de Codex son credenciales del espacio de trabajo de ChatGPT limitadas a los permisos de Codex. Autentican flujos de trabajo locales no interactivos de confianza, incluidos Codex CLI y la automatización basada en app-server, con una identidad del espacio de trabajo de ChatGPT. Úsalos cuando un script, una tarea programada o un ejecutor de CI necesiten acceso local repetible.
Los tokens de acceso se crean en la consola de administración de ChatGPT, en Tokens de acceso. Están vinculados al usuario de ChatGPT que los crea y al espacio de trabajo de ese usuario. Los tokens actúan como identidades de agente para flujos de trabajo locales programáticos.
Cómo funcionan los tokens de acceso
Usa un token de acceso cuando Codex CLI o un cliente de app-server necesiten ejecutarse sin que un usuario complete un inicio de sesión en el navegador. El token representa al usuario del espacio de trabajo de ChatGPT que lo creó, por lo que las ejecuciones pueden usar el acceso de ese usuario y aparecer en los datos de gobernanza del espacio de trabajo.
El cliente comprueba el token cuando se inicia una ejecución y vincula la ejecución con esa identidad del espacio de trabajo. Trata el token como cualquier otro secreto de automatización: almacénalo en un administrador de secretos, evita que aparezca en los registros y rótalo periódicamente.
Usa tokens de acceso para:
- Tareas de
codex execque se ejecutan desde automatizaciones de confianza. - Scripts locales que necesitan ejecuciones repetibles y no interactivas de Codex CLI.
- Automatización de confianza basada en app-server.
- Flujos de trabajo empresariales en los que el uso deba asociarse a un usuario del espacio de trabajo de ChatGPT en lugar de a una clave de organización de API.
Principales riesgos que debes evitar:
- Secretos filtrados: cualquier persona que tenga el token puede iniciar ejecuciones locales mediante Codex CLI o un cliente de app-server como el creador del token. Almacena los tokens en un administrador de secretos, evita que aparezcan en los registros y rótalos periódicamente.
- Confianza en el ejecutor: la CI pública, las solicitudes de incorporación de cambios procedentes de bifurcaciones o las máquinas compartidas pueden exponer los tokens a personas ajenas a tu espacio de trabajo. Usa tokens de acceso únicamente en ejecutores de confianza.
- Identidades compartidas: reutilizar el token de una persona en equipos no relacionados dificulta la interpretación de la propiedad y los registros de auditoría. Crea tokens para un propietario específico del flujo de trabajo.
- Credenciales obsoletas: los tokens de larga duración pueden permanecer activos después de que cambie el flujo de trabajo. Prioriza los tokens de duración limitada y revoca los que ya no se utilicen.
- Tipo de credencial incorrecto: los tokens de acceso de Codex están destinados a la automatización local de confianza mediante Codex CLI o un cliente de app-server. Usa tokens de acceso de Workspace Agent para activar agentes publicados del espacio de trabajo de ChatGPT y API keys de Platform para las llamadas generales a la API de OpenAI.
Habilitar la creación de tokens de acceso
Usa el permiso de tokens de acceso en la configuración del espacio de trabajo para habilitar su creación para los miembros autorizados.
El permiso de tokens de acceso controla la creación de tokens. No concede acceso a la aplicación de escritorio de ChatGPT, Codex CLI ni la extensión de IDE, ni cambia el tipo de licencia de un miembro, su rol integrado en el espacio de trabajo ni el perfil de permisos del entorno de ejecución local. Configura esos controles según sea necesario.
Para conocer la relación entre estos controles, consulta Roles y permisos del espacio de trabajo.
- Ve a Configuración del espacio de trabajo > Permisos y roles.
- En la sección Tokens de acceso, activa Permitir que los usuarios creen tokens de acceso si todos los miembros autorizados deben poder crear tokens de acceso.
- Si el flujo de trabajo también necesita una superficie local incluida, asegúrate de que Permitir que los miembros usen Codex Local esté activado en la sección Codex Local. Este control abarca el uso local en la aplicación de escritorio de ChatGPT, Codex CLI y la extensión de IDE.
Limita la creación de tokens de acceso a personas o propietarios de servicios que comprendan dónde se almacenará el token, qué automatización lo utilizará y cómo se rotará.
Establecer un límite de caducidad para los tokens de acceso
Los propietarios y administradores del espacio de trabajo pueden establecer el plazo máximo de caducidad que los miembros pueden elegir al crear un token de acceso de Codex. Ve a Configuración del espacio de trabajo > Permisos y roles y, a continuación, configura Límite de caducidad de los tokens de acceso en la sección Codex Local.
El límite se aplica a los tokens de acceso nuevos. Los tokens existentes conservan su caducidad actual.
Crear un token de acceso
Usa la página Tokens de acceso para asignar un nombre al token y elegir cuándo caduca.
- Ve a Tokens de acceso.
- Selecciona Crear.
- Introduce un nombre descriptivo, como
release-cionightly-docs-check.
- Elige una caducidad. Prioriza una caducidad definida, como 7, 30, 60 o 90 días. Si eliges Sin caducidad, rota el token de forma periódica.
- Selecciona Crear.
- Copia inmediatamente el token de acceso generado. No podrás volver a verlo después de cerrar el cuadro de diálogo.
- Almacena el token en tu administrador de secretos o almacén de secretos de CI.
La caducidad personalizada más breve es de un día. Los tokens revocados y caducados no se pueden usar para iniciar nuevas ejecuciones autenticadas.
Usar un token de acceso con Codex CLI
Para la automatización efímera, almacena el token en CODEX_ACCESS_TOKEN y ejecuta Codex CLI de la forma habitual:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"Para mantener un inicio de sesión local persistente, canaliza el token a codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token almacena una credencial de identidad de agente en el almacenamiento de autenticación de Codex CLI. Si prefieres no conservar credenciales en la máquina, usa en su lugar la variable de entorno CODEX_ACCESS_TOKEN.
codex app-server puede usar la misma credencial mediante CODEX_ACCESS_TOKEN o
un inicio de sesión creado con codex login --with-access-token para autenticar sus
solicitudes a OpenAI. Esa credencial es independiente de la autenticación del transporte entre el cliente y app-server.
Para una conexión WebSocket remota, configura un token de portador o de capacidad
independiente, como se describe en
App server; no reutilices el token de acceso de Codex como
token de transporte. Consulta
Variables de entorno de autenticación y red.
Rotar o revocar un token
Rota los tokens de acceso del mismo modo que otros secretos de automatización:
- Crea un token de reemplazo.
- Actualiza el secreto en el ejecutor, el programador de tareas o el administrador de secretos.
- Ejecuta una prueba básica con el token nuevo.
- Revoca el token anterior desde Tokens de acceso.
Desde la página Tokens de acceso, los propietarios y administradores del espacio de trabajo pueden revocar cualquier token del espacio de trabajo. Los miembros con permiso de tokens de acceso solo pueden revocar los tokens que hayan creado.
Modelo de permisos
El permiso de tokens de acceso del espacio de trabajo controla la creación de tokens. El permiso del espacio de trabajo Permitir que los miembros usen Codex Local controla por separado el acceso al uso local en la aplicación de escritorio de ChatGPT, Codex CLI y la extensión de IDE. Un miembro puede tener ese acceso local sin permiso para crear tokens de acceso.
| Capacidad | Propietarios y administradores del espacio de trabajo | Miembro con permiso de tokens de acceso | Miembro sin permiso de tokens de acceso |
|---|---|---|---|
| Abrir Tokens de acceso | Sí | Sí | No |
| Crear tokens de acceso | Sí, para su propia identidad del espacio de trabajo de ChatGPT | Sí, para su propia identidad del espacio de trabajo de ChatGPT | No |
| Enumerar tokens de acceso | Lista del espacio de trabajo, incluido quién creó cada token | Solo los tokens que creó | No |
| Revocar tokens de acceso desde la página Tokens de acceso | Cualquier token del espacio de trabajo | Solo los tokens que creó | Sin acceso a la página |
| Conceder o retirar el permiso de tokens de acceso | Sí | No | No |
| Administrar otros ajustes de clientes locales o de Codex cloud | Sí, según los permisos de administración del espacio de trabajo | No, salvo que se concedan por separado | No |
En resumen: los propietarios y administradores del espacio de trabajo gestionan el acceso en el ámbito del espacio de trabajo. Los miembros necesitan el permiso de tokens de acceso para crear y administrar sus propios tokens, pero ese permiso no concede derechos de administración ni acceso a los tokens de otros miembros.
Solución de problemas
La página de tokens de acceso devuelve 404 o acceso prohibido
Pide a un propietario o administrador del espacio de trabajo que confirme que tu rol incluye Permitir que los usuarios creen tokens de acceso. Si el flujo de trabajo también necesita una superficie local incluida, confirma que Permitir que los miembros usen Codex Local esté habilitado para el uso local en la aplicación de escritorio de ChatGPT, Codex CLI y la extensión de IDE.
codex login --with-access-token falla
Confirma que copiaste el token de acceso generado, no un token de sesión del navegador ni una API key de Platform. Confirma también que el token no haya caducado ni se haya revocado.