Français

Authentification

Méthodes de connexion pour le Web ChatGPT et les clients Codex

Authentification OpenAI

Codex propose deux méthodes de connexion lors de l’utilisation de modèles OpenAI :

  • Se connecter avec ChatGPT pour bénéficier de l’accès inclus dans un abonnement
  • Se connecter avec une API key pour un accès facturé à l’usage

L’application de bureau ChatGPT, Codex CLI et l’extension IDE prennent en charge les deux méthodes de connexion pour le travail local. Codex cloud nécessite une connexion avec ChatGPT.

Votre méthode de connexion détermine également les contrôles d’administration et les politiques de traitement des données applicables.

  • Lorsque vous vous connectez avec ChatGPT, l’utilisation de Codex respecte les autorisations de votre espace de travail ChatGPT, le contrôle d’accès fondé sur les rôles (RBAC), ainsi que les paramètres de conservation et de résidence des données de ChatGPT Enterprise.
  • Avec une API key, l’utilisation respecte plutôt les paramètres de conservation et de partage des données de votre organisation API.

Pour les espaces de travail gérés, l’authentification n’est qu’un niveau de contrôle des accès. L’appartenance à l’espace de travail et le provisionnement déterminent qui peut se connecter, tandis que les licences et les rôles dans l’espace de travail déterminent les interfaces et fonctionnalités du produit auxquelles les membres peuvent accéder. Pour le travail local dans l’application de bureau ChatGPT, Codex CLI ou l’extension IDE, les profils d’autorisation limitent les actions que l’agent peut effectuer sur l’appareil. Consultez Groupes et provisionnement et Rôles et autorisations de l’espace de travail pour planifier ces contrôles.

Se connecter avec ChatGPT

Lorsque vous vous connectez avec ChatGPT depuis l’application de bureau ChatGPT, Codex CLI ou l’extension IDE, le processus de connexion ouvre une fenêtre de navigateur. Une fois la connexion effectuée, le navigateur transmet vos identifiants à Codex.

Application de bureau ChatGPT

Sur l’écran de déconnexion, sélectionnez Continuer pour vous connecter, puis terminez le processus dans le navigateur.

Se connecter avec une API key

Vous pouvez également vous connecter à l’application de bureau ChatGPT, à Codex CLI ou à l’extension IDE avec une API key. Obtenez votre API key depuis le tableau de bord OpenAI.

Application de bureau ChatGPT

Sur l’écran de déconnexion, sélectionnez Se connecter autrement, saisissez votre clé, puis sélectionnez Continuer.

OpenAI facture l’utilisation d’une API key via votre compte OpenAI Platform aux tarifs API standard. Consultez la page de tarification de l’API.

L’authentification par API key prend en charge les workflows Codex locaux, mais certaines fonctionnalités qui dépendent de l’accès à l’espace de travail ChatGPT ou de services cloud sont limitées ou indisponibles. Comparez leur prise en charge selon l’offre dans Disponibilité des fonctionnalités.

Lorsque vous vous connectez avec une API key, Codex applique la tarification API standard au lieu des crédits inclus dans l’offre ChatGPT.

Utilisez l’authentification par API key pour les workflows Codex CLI programmatiques, tels que les tâches CI/CD. N’exposez pas l’exécution de Codex dans des environnements non fiables ou publics.

Vérifier l’authentification ou se déconnecter

Ouvrez le menu du profil pour consulter le compte actif ou l’état de l’API key. Sélectionnez Se déconnecter pour effacer les identifiants actuels.

Utiliser les jetons d’accès Codex pour l’automatisation en entreprise

Dans les espaces de travail ChatGPT Enterprise, les administrateurs peuvent accorder l’autorisation relative aux jetons d’accès afin que les membres autorisés puissent créer des jetons d’accès Codex pour des workflows Codex locaux fiables et non interactifs. Utilisez un jeton d’accès lorsque l’automatisation nécessite un accès à l’espace de travail ChatGPT, des droits Codex gérés par ChatGPT ou des contrôles d’espace de travail d’entreprise sans connexion via un navigateur.

Les jetons d’accès sont destinés aux scripts fiables, aux planificateurs et aux exécuteurs CI privés. Pour les appels généraux à l’API OpenAI, continuez à utiliser les API keys Platform.

Pour connaître les étapes de configuration ainsi que les recommandations concernant les autorisations, la rotation et la révocation, consultez Jetons d’accès.

Sécuriser votre compte Codex cloud

Codex cloud interagit directement avec votre base de code et nécessite donc une sécurité renforcée par rapport à de nombreuses autres fonctionnalités de ChatGPT. Activez l’authentification multifacteur (MFA).

Si vous utilisez un fournisseur de connexion sociale (Google, Microsoft, Apple), vous n’êtes pas tenu d’activer la MFA sur votre compte ChatGPT, mais vous pouvez la configurer auprès de votre fournisseur de connexion sociale.

Pour obtenir les instructions de configuration, consultez :

Si vous accédez à ChatGPT au moyen de l’authentification unique (SSO), l’administrateur SSO de votre organisation doit imposer la MFA à tous les utilisateurs.

Si vous vous connectez à l’aide d’une adresse e-mail et d’un mot de passe, vous devez configurer la MFA sur votre compte avant d’accéder à Codex cloud.

Si votre compte prend en charge plusieurs méthodes de connexion et que l’une d’elles repose sur une adresse e-mail et un mot de passe, vous devez configurer la MFA avant d’accéder à Codex, même si vous utilisez une autre méthode pour vous connecter.

Mise en cache de la connexion

Lorsque vous vous connectez à l’application de bureau ChatGPT, à Codex CLI ou à l’extension IDE avec ChatGPT ou une API key, vos informations de connexion sont mises en cache et réutilisées. La CLI et l’extension partagent les mêmes informations de connexion mises en cache. Si vous vous déconnectez de l’une ou de l’autre, vous devrez vous reconnecter au prochain démarrage de la CLI ou de l’extension.

Codex met en cache les informations de connexion localement, dans un fichier en texte brut à l’emplacement ~/.codex/auth.json ou dans le gestionnaire d’identifiants propre à votre système d’exploitation.

Pour les sessions ouvertes avec ChatGPT, Codex actualise automatiquement les jetons pendant leur utilisation avant leur expiration. Les sessions actives se poursuivent donc généralement sans nécessiter une nouvelle connexion via le navigateur.

Stockage des identifiants

Utilisez cli_auth_credentials_store pour définir où Codex CLI stocke les identifiants mis en cache :

# file | keyring | auto
cli_auth_credentials_store = "keyring"
  • file stocke les identifiants dans auth.json sous CODEX_HOME (valeur par défaut : ~/.codex).
  • keyring stocke les identifiants dans le gestionnaire d’identifiants de votre système d’exploitation.
  • auto utilise le gestionnaire d’identifiants du système d’exploitation lorsqu’il est disponible ; sinon, il utilise auth.json.

Consultez la référence de configuration pour obtenir le schéma config.toml complet.

Imposer une méthode de connexion ou un espace de travail

Dans les environnements gérés, les administrateurs peuvent restreindre les méthodes d’authentification autorisées pour les utilisateurs :

# Only allow ChatGPT login or only allow API key login.
forced_login_method = "chatgpt" # or "api"

# When using ChatGPT login, restrict users to a specific workspace.
forced_chatgpt_workspace_id = "00000000-0000-0000-0000-000000000000"

Si les identifiants actifs ne respectent pas les restrictions configurées, Codex déconnecte l’utilisateur et se ferme.

Ces paramètres sont généralement appliqués au moyen d’une configuration gérée plutôt que d’une configuration propre à chaque utilisateur. Consultez Configuration gérée.

Autres fournisseurs de modèles

Lorsque vous définissez un fournisseur de modèles personnalisé dans votre fichier de configuration, vous pouvez choisir l’une des méthodes d’authentification suivantes :

  • Authentification OpenAI : définissez requires_openai_auth = true pour utiliser l’authentification OpenAI. Vous pouvez ensuite vous connecter avec ChatGPT ou une API key. Cette option est utile lorsque vous accédez aux modèles OpenAI par l’intermédiaire d’un serveur proxy LLM. Lorsque requires_openai_auth = true, Codex ignore env_key.
  • Authentification par variable d’environnement : définissez env_key = "<ENV_VARIABLE_NAME>" pour utiliser une API key propre au fournisseur, issue de la variable d’environnement locale nommée <ENV_VARIABLE_NAME>.
  • Aucune authentification : si vous ne définissez pas requires_openai_auth (ou si vous le définissez sur false) et que vous ne définissez pas env_key, Codex suppose que le fournisseur ne nécessite aucune authentification. Cette option est utile pour les modèles locaux.