Tokens de acceso
Tokens de acceso
Crea y gestiona tokens de acceso para flujos de trabajo programáticos de Codex
Los tokens de acceso de Codex son credenciales del espacio de trabajo de ChatGPT cuyo alcance se limita a los permisos de Codex. Autentican flujos de trabajo locales de confianza y no interactivos, incluida la automatización basada en Codex CLI y app-server, con una identidad del espacio de trabajo de ChatGPT. Úsalos cuando un script, una tarea programada o un ejecutor de CI necesite acceso local repetible.
Crea tokens de acceso personales en la consola de administración de ChatGPT, en Tokens de acceso. Cada token pertenece a quien lo creó y al espacio de trabajo de ChatGPT de ese usuario. Los tokens actúan como identidades de agente para flujos de trabajo locales programáticos. Para obtener información sobre los tokens creados desde la página de detalles de una identidad no humana específica del espacio de trabajo, consulta Cuentas de servicio.
Cómo funcionan los tokens de acceso
Usa un token de acceso cuando Codex CLI o un cliente de app-server deba ejecutarse sin que un usuario complete un inicio de sesión en el navegador. El token representa al usuario del espacio de trabajo de ChatGPT que lo creó, por lo que las ejecuciones pueden usar el acceso de ese usuario y aparecer en los datos de gobernanza del espacio de trabajo.
El cliente comprueba el token cuando se inicia una ejecución y vincula la ejecución a esa identidad del espacio de trabajo. Trata el token como cualquier otro secreto de automatización: guárdalo en un gestor de secretos, evita que aparezca en los registros y rótalo de acuerdo con la política de tu organización.
Usa tokens de acceso para:
- Trabajos de
codex execque se ejecutan desde automatizaciones de confianza. - Scripts locales que necesitan ejecuciones repetibles y no interactivas de Codex CLI.
- Automatizaciones de confianza basadas en app-server.
- Flujos de trabajo empresariales que asocian el uso con un usuario del espacio de trabajo de ChatGPT en lugar de con una clave de organización de la API.
Principales riesgos que debes evitar:
- Secretos filtrados: cualquier persona que tenga el token puede iniciar ejecuciones locales mediante Codex CLI o un cliente app-server como si fuera quien creó el token. Guarda los tokens en un gestor de secretos, evita que aparezcan en los registros y rótalos de acuerdo con la política de tu organización.
- Confianza en el ejecutor: la CI pública, las solicitudes de incorporación de cambios procedentes de bifurcaciones o los equipos compartidos pueden exponer los tokens a personas ajenas a tu espacio de trabajo. Usa tokens de acceso únicamente en ejecutores de confianza.
- Identidades compartidas: reutilizar el token de una persona en equipos no relacionados dificulta determinar la propiedad y seguir los registros de auditoría. Crea tokens para un propietario específico del flujo de trabajo.
- Credenciales obsoletas: los tokens de larga duración pueden seguir activos después de que cambie el flujo de trabajo. Prefiere tokens con una duración limitada y revoca los que ya no se utilicen.
- Ámbito o tipo de credencial incorrectos: la automatización de Codex requiere acceso a Codex, la activación de agentes del espacio de trabajo requiere acceso a Workspace Agents y las llamadas generales a la API de OpenAI requieren Platform API keys. Si aparece Ámbitos, concede únicamente los permisos que requiera el flujo de trabajo.
Activa la creación de tokens de acceso
Usa el permiso para tokens de acceso en la configuración del espacio de trabajo para activar la creación de tokens para los miembros autorizados.
El permiso de tokens de acceso controla la creación de tokens. No concede acceso a la aplicación de escritorio de ChatGPT, Codex CLI ni la extensión de IDE, ni cambia el tipo de puesto, el rol integrado del espacio de trabajo o el perfil de permisos del entorno de ejecución local de un miembro. Los flujos de trabajo de Codex CLI y app-server autenticados mediante tokens también requieren el permiso local de Codex del usuario.
Para conocer la relación entre estos controles, consulta Roles y permisos del espacio de trabajo.
- Pide a un propietario del espacio de trabajo que abra Configuración del espacio de trabajo > Permisos y roles.
- Si aparece la sección Tokens de acceso, activa Permitir que los usuarios creen tokens de acceso personal. Si esa sección no está disponible, activa Permitir que los miembros usen tokens de acceso de Codex en Codex y Work Local o Codex Local.
- Activa el permiso local de Codex correspondiente para el propietario del flujo de trabajo: Permitir que los miembros usen Codex y Work localmente en Codex y Work Local, o Permitir que los miembros usen Codex localmente en Codex Local. Cuando Work Local tenga su propia sección, Usar Work localmente controla Work y no es necesario para los tokens de Codex.
Permite crear tokens de acceso únicamente a las personas o los propietarios de servicios que comprendan dónde se almacena el token, cuál es la automatización prevista y cuál es el calendario de rotación.
Desactivar el permiso local de Codex suspende los tokens activos de Codex que pertenecen a los miembros afectados, pero no los revoca. Restaurar el acceso local a Codex reactiva esos tokens. Revoca los tokens cuando su acceso deba finalizar de forma permanente.
Establece un límite de vencimiento para los tokens de acceso
Un propietario del espacio de trabajo puede establecer el periodo máximo de validez que los miembros pueden elegir para los nuevos tokens de acceso. Abre Configuración del espacio de trabajo > Permisos y roles. Si aparece la sección Tokens de acceso, configura allí Límite de vencimiento de los tokens de acceso. De lo contrario, busca esa opción en Codex y Work Local o Codex Local.
El límite se aplica a los nuevos tokens de acceso. Los tokens existentes conservan su periodo de validez actual.
Crea un token de acceso
Usa la página Tokens de acceso para asignar un nombre al token, revisar los ámbitos disponibles del producto y elegir un periodo de validez adecuado.
- Ve a Tokens de acceso.
- Selecciona Crear.
- Introduce un nombre descriptivo, como
release-cionightly-docs-check.
- Si el cuadro de diálogo muestra Ámbitos, selecciona Codex. Selecciona Workspace Agents solo si el mismo flujo de trabajo también necesita activar un agente del espacio de trabajo. Si el cuadro de diálogo no tiene un selector de ámbito, crea un token exclusivo para Codex.
- Elige un periodo de validez limitado, como 7, 30, 60 o 90 días. Los tokens de acceso personal con ámbito deben vencer. Un cuadro de diálogo anterior exclusivo para Codex puede ofrecer Sin vencimiento; evita esa opción a menos que tu organización la apruebe y rote el token según un calendario definido.
- Selecciona Crear.
- Copia inmediatamente el token de acceso generado. No podrás volver a verlo después de cerrar el cuadro de diálogo.
- Guarda el token en tu gestor de secretos o en el almacén de secretos de CI.
El periodo de validez personalizado más corto es de un día. No puedes usar tokens revocados o vencidos para iniciar nuevas ejecuciones autenticadas.
Usa un token de acceso con Codex CLI
Si el cuadro de diálogo de creación del token indica una versión obligatoria de Codex CLI, actualiza la CLI a esa versión o una posterior antes de usar el token.
Para automatizaciones efímeras, almacena el token en CODEX_ACCESS_TOKEN y ejecuta Codex CLI con normalidad:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"Para un inicio de sesión local persistente, canaliza el token a codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token almacena una credencial de identidad de agente en el almacenamiento de autenticación de Codex CLI. Si prefieres no conservar credenciales en el equipo, usa en su lugar la variable de entorno CODEX_ACCESS_TOKEN.
codex app-server puede usar la misma credencial mediante CODEX_ACCESS_TOKEN o
un inicio de sesión creado con codex login --with-access-token para autenticar sus
solicitudes a OpenAI. Esa credencial es independiente de la autenticación del transporte
entre el cliente y app-server. Para una conexión WebSocket remota, configura un
token de portador o de capacidad independiente como se describe en
App server; no reutilices el token de acceso de Codex como
token de transporte. Consulta
Variables de entorno de autenticación y red.
Rota o revoca un token
Rota los tokens de acceso del mismo modo que otros secretos de automatización:
- Crea un token de sustitución.
- Actualiza el secreto en el ejecutor, el programador o el gestor de secretos.
- Ejecuta una prueba básica con el token nuevo.
- Revoca el token anterior desde Tokens de acceso.
Desde la página Tokens de acceso, los propietarios y administradores del espacio de trabajo pueden revocar cualquier token del espacio de trabajo. Los miembros con permiso para tokens de acceso solo pueden revocar los tokens que hayan creado.
Modelo de permisos
El permiso de tokens de acceso del espacio de trabajo controla la creación de tokens. Según la disposición del espacio de trabajo, Permitir que los miembros usen Codex y Work localmente en Codex y Work Local, o Permitir que los miembros usen Codex localmente en Codex Local, controla el acceso local a Codex. Si Work Local tiene su propia sección, Usar Work localmente controla Work y no concede acceso a Codex. Un miembro necesita tanto acceso local a Codex como permiso para usar tokens de acceso en los flujos de trabajo de Codex autenticados mediante tokens. Un miembro puede tener acceso local a Codex sin permiso para crear tokens de acceso.
| Capacidad | Propietarios y administradores del espacio de trabajo | Miembro con permiso para tokens de acceso | Miembro sin permiso para tokens de acceso |
|---|---|---|---|
| Abrir Tokens de acceso | Sí | Sí | No |
| Crear tokens de acceso | Sí, para su propia identidad del espacio de trabajo de ChatGPT | Sí, para su propia identidad del espacio de trabajo de ChatGPT | No |
| Enumerar tokens de acceso | Lista del espacio de trabajo, incluido quién creó cada token | Solo los tokens que haya creado | No |
| Revocar tokens de acceso desde la página Tokens de acceso | Cualquier token del espacio de trabajo | Solo los tokens que haya creado | Sin acceso a la página |
| Conceder o retirar el permiso para tokens de acceso | Solo el propietario del espacio de trabajo | No | No |
| Gestionar otros ajustes de clientes locales o de Codex en la nube | Sí, según los permisos de administración del espacio de trabajo | No, salvo que un propietario conceda acceso | No |
En resumen: los propietarios y administradores gestionan el acceso en el ámbito del espacio de trabajo. Los miembros necesitan el permiso para tokens de acceso a fin de crear y gestionar sus propios tokens, pero ese permiso no concede derechos de administración ni acceso a los tokens de otros miembros.
Solución de problemas
La página Tokens de acceso devuelve 404 o acceso prohibido
Pide a un propietario del espacio de trabajo que confirme que tu rol incluye Permitir que los usuarios creen tokens de acceso personal o Permitir que los miembros usen tokens de acceso de Codex, según la interfaz disponible. Para un flujo de trabajo de Codex autenticado mediante tokens, confirma también que Permitir que los miembros usen Codex y Work localmente o Permitir que los miembros usen Codex localmente esté activado.
codex login --with-access-token falla
Confirma que copiaste el token de acceso generado, no un token de sesión del navegador ni una API key de Platform. Confirma también que el token esté activo, no haya vencido y pertenezca a un usuario con el permiso local de Codex necesario.