Español

Cuentas de servicio

Configura y administra cuentas de servicio para la automatización de Codex en tu espacio de trabajo de ChatGPT

Las cuentas de servicio permiten ejecutar y escalar flujos de trabajo de Codex sin interfaz en toda la organización sin depender de la cuenta de un empleado. Cada ejecutor de integración continua (CI), tarea programada o integración compartida obtiene su propia identidad del espacio de trabajo de ChatGPT, con los mismos grupos, roles, controles de acceso y capacidad de auditoría que esperas para las personas.

Solo los propietarios y administradores del espacio de trabajo pueden crear cuentas de servicio. Pueden permitir que otras personas o grupos administren una cuenta, configuren plugins o creen tokens de acceso.

Una cuenta de servicio representa una identidad no humana del espacio de trabajo. Un token de acceso personal representa al miembro del espacio de trabajo que lo crea. Las cuentas de servicio y las API keys de proyectos de API Platform usan un acceso y una facturación de proyecto independientes.

Crear y configurar una cuenta de servicio

Este recorrido interactivo usa GitHub como ejemplo: crea una cuenta, configura un plugin, crea un token y asigna grupos y roles.

Recorrido interactivo Espacio de trabajo de ejemplo · Automatización de GitHub

Crea una identidad propiedad del espacio de trabajo

Selecciona el botón de suma, asigna un nombre a tu cuenta de servicio y selecciona Crear.

Cuentas de servicio release-automation Activa · Creada por Alex Kim
  1. Abre Cuentas de servicio en la configuración de tu espacio de trabajo.
  2. Selecciona el botón de suma (+) e introduce un nombre descriptivo, como release-automation.
  3. Selecciona Crear.

Conectar un plugin

Configura los plugins para la propia cuenta de servicio. Esta no hereda los plugins ni las aplicaciones conectadas de quien la creó.

  1. Abre la sección Plugins de la cuenta y selecciona Añadir plugin.
  2. Elige un plugin y confirma que aparezca como configurado o activado.

Los roles Configuración y Administrador pueden configurar plugins. El rol Usuario no puede hacerlo.

Crear un token de acceso

Crea un token desde la página de detalles de la cuenta de servicio. El token representa a la cuenta de servicio, no a la persona que lo crea.

  1. Abre la cuenta y selecciona Crear token en Tokens de acceso.
  2. Asigna un nombre al token, confirma el ámbito Codex y elige una fecha de vencimiento.
  3. Selecciona Crear y guarda el token en tu gestor de secretos.

El token completo solo aparece una vez. Las políticas del espacio de trabajo controlan qué plazos de vencimiento están disponibles.

Asignar roles y grupos

Una cuenta de servicio puede recibir roles del espacio de trabajo y unirse a grupos como cualquier miembro humano del espacio de trabajo. Asigna su acceso directamente; no hereda los permisos de quien la creó.

Para permitir que personas o grupos administren la cuenta, selecciona Compartir, después Añadir personas o grupos y asigna un rol:

Rol de cuenta compartida Configurar la cuenta y sus plugins Crear tokens de acceso de la cuenta de servicio
Usuario No
Configuración No
Administrador

Estos roles se aplican a las personas que administran la cuenta. Son independientes de los roles y grupos del espacio de trabajo asignados a la cuenta de servicio.

Configuración y Administrador pueden activar o desactivar la cuenta. Solo los propietarios y administradores del espacio de trabajo pueden crear, eliminar o compartir cuentas. Los operadores administran las cuentas compartidas mientras tienen iniciada la sesión en sus propias cuentas de ChatGPT.

Para obtener más información sobre los permisos del espacio de trabajo, consulta Roles y permisos del espacio de trabajo.

Ejecutar Codex sin iniciar sesión

Los tokens de acceso de cuentas de servicio requieren Codex CLI versión 0.142.0 o posterior. Establece CODEX_ACCESS_TOKEN y ejecuta Codex sin abrir un navegador:

export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."

En CI, proporciona el token mediante un gestor de secretos o un secreto del ejecutor.

Para guardar un inicio de sesión en una máquina de confianza, pasa el token mediante la entrada estándar:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "Summarize the changes in the current branch."

Esto guarda la credencial localmente. En ejecutores compartidos o temporales, usa CODEX_ACCESS_TOKEN sin guardar un inicio de sesión.

Aprovisionar cuentas de servicio con SCIM

Si tu espacio de trabajo permite aprovisionar cuentas de servicio mediante el protocolo System for Cross-domain Identity Management (SCIM), establece userType en ServiceAccount en tu proveedor de identidades:

{
  "schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
  "userName": "svc-codex-release@company.example",
  "displayName": "Codex release automation",
  "active": true,
  "userType": "ServiceAccount"
}

Asigna la identidad al espacio de trabajo y a los grupos necesarios y, después, sincronízala. El proveedor de identidades administra el nombre de la cuenta, la pertenencia a grupos y el ciclo de vida. Las cuentas administradas mediante SCIM no se pueden cambiar de nombre ni eliminar en ChatGPT. Consulta Grupos y aprovisionamiento.

Administrar cuentas de servicio con la Admin API

Si tu espacio de trabajo tiene acceso, usa una API key de ChatGPT Admin API para administrar cuentas, tokens y el uso compartido. Las operaciones de lectura requieren chatgpt.enterprise.service_account.read; los cambios requieren chatgpt.enterprise.service_account.write. Un token de cuenta de servicio no puede autenticar solicitudes de Admin API.

Consulta la referencia de la Admin API para conocer las operaciones disponibles y las rutas de solicitud actuales.

Cuentas

Operación Método Qué hace
Enumerar cuentas GET Devuelve las cuentas de servicio del espacio de trabajo
Crear una cuenta POST Crea una cuenta de servicio con nombre
Obtener una cuenta GET Devuelve una cuenta de servicio
Activar o desactivar una cuenta PATCH Actualiza el valor enabled de la cuenta
Eliminar una cuenta DELETE Elimina la cuenta y revoca sus tokens

Crea cuentas con POST /v1/manage/workspaces/{workspace_id}/service-accounts. Las actualizaciones de cuentas solo cambian enabled.

Tokens

Operación Método Qué hace
Enumerar tokens GET Devuelve los metadatos de tokens de la cuenta
Crear un token POST Crea un token de acceso con ámbito definido
Revocar un token DELETE Revoca permanentemente un token

Por ejemplo, crea un token de Codex que venza después de 30 días:

{
  "name": "production-release-runner",
  "ttl": 2592000,
  "scopes": ["chatgpt.workspace.feature.allow-codex-local-access.access"]
}

ttl es la duración del token en segundos. Una duración finita debe ser inferior a un año y cumplir la política de vencimiento de tu espacio de trabajo. El valor completo de access_token solo se devuelve cuando se crea el token.

La Admin API también puede enumerar, añadir, actualizar y quitar accesos a cuentas compartidas. Sus valores de rol son manager, configurer y user; configurer aparece como Configuración en ChatGPT.

Proteger y administrar cuentas de servicio

  • Concede solo los roles, grupos, plugins y conexiones que necesite el flujo de trabajo.
  • Almacena los tokens en un gestor de secretos y usa ejecutores de confianza.
  • Mantén las credenciales fuera de los registros, los mensajes de chat y el control de código fuente.
  • Establece vencimientos finitos y revisa periódicamente el acceso y la actividad de las cuentas.
  • Rota un token creando uno de sustitución, actualizando el flujo de trabajo, verificando el acceso y revocando el token antiguo en el espacio de trabajo o mediante Admin API.
  • Revoca de inmediato los tokens expuestos e investiga la actividad reciente de la cuenta.
  • Desactiva o elimina las cuentas sin usar en el espacio de trabajo o mediante Admin API. Ambas acciones revocan todos los tokens activos. Las cuentas desactivadas pueden volver a activarse con nuevos tokens; la eliminación no se puede deshacer.

Las ejecuciones se atribuyen a la cuenta de servicio. Los análisis disponibles del espacio de trabajo y los registros de auditoría también pueden identificar quién creó tokens o cambió la configuración de la cuenta. Confirma la cobertura de eventos en la referencia de la Admin API.

Documentación relacionada