Authentification
Méthodes de connexion pour le Web ChatGPT et les clients Codex
Authentification OpenAI
Codex propose deux méthodes de connexion lors de l’utilisation de modèles OpenAI :
- Se connecter avec ChatGPT pour bénéficier de l’accès inclus dans un abonnement
- Se connecter avec une API key pour un accès facturé à l’usage
L’application de bureau ChatGPT, Codex CLI et l’extension IDE prennent en charge les deux méthodes de connexion pour le travail local. Codex cloud nécessite une connexion avec ChatGPT.
Votre méthode de connexion détermine également les contrôles d’administration et les politiques de traitement des données applicables.
- Lorsque vous vous connectez avec ChatGPT, l’utilisation de Codex respecte les autorisations de votre espace de travail ChatGPT, le contrôle d’accès fondé sur les rôles (RBAC), ainsi que les paramètres de conservation et de résidence des données de ChatGPT Enterprise.
- Avec une API key, l’utilisation respecte plutôt les paramètres de conservation et de partage des données de votre organisation API.
Pour les espaces de travail gérés, l’authentification n’est qu’un niveau de contrôle des accès. L’appartenance à l’espace de travail et le provisionnement déterminent qui peut se connecter, tandis que les licences et les rôles dans l’espace de travail déterminent les interfaces et fonctionnalités du produit auxquelles les membres peuvent accéder. Pour le travail local dans l’application de bureau ChatGPT, Codex CLI ou l’extension IDE, les profils d’autorisation limitent les actions que l’agent peut effectuer sur l’appareil. Consultez Groupes et provisionnement et Rôles et autorisations de l’espace de travail pour planifier ces contrôles.
Se connecter avec ChatGPT
Lorsque vous vous connectez avec ChatGPT depuis l’application de bureau ChatGPT, Codex CLI ou l’extension IDE, le processus de connexion ouvre une fenêtre de navigateur. Une fois la connexion effectuée, le navigateur transmet vos identifiants à Codex.
Application de bureau ChatGPT
Sur l’écran de déconnexion, sélectionnez Continuer pour vous connecter, puis terminez le processus dans le navigateur.
Se connecter avec une API key
Vous pouvez également vous connecter à l’application de bureau ChatGPT, à Codex CLI ou à l’extension IDE avec une API key. Obtenez votre API key depuis le tableau de bord OpenAI.
Application de bureau ChatGPT
Sur l’écran de déconnexion, sélectionnez Se connecter autrement, saisissez votre clé, puis sélectionnez Continuer.
OpenAI facture l’utilisation d’une API key via votre compte OpenAI Platform aux tarifs API standard. Consultez la page de tarification de l’API.
L’authentification par API key prend en charge les workflows Codex locaux, mais certaines fonctionnalités qui dépendent de l’accès à l’espace de travail ChatGPT ou de services cloud sont limitées ou indisponibles. Comparez leur prise en charge selon l’offre dans Disponibilité des fonctionnalités.
Lorsque vous vous connectez avec une API key, Codex applique la tarification API standard au lieu des crédits inclus dans l’offre ChatGPT.
Utilisez l’authentification par API key pour les workflows Codex CLI programmatiques, tels que les tâches CI/CD. N’exposez pas l’exécution de Codex dans des environnements non fiables ou publics.
Vérifier l’authentification ou se déconnecter
Ouvrez le menu du profil pour consulter le compte actif ou l’état de l’API key. Sélectionnez Se déconnecter pour effacer les identifiants actuels.
Utiliser les jetons d’accès Codex pour l’automatisation en entreprise
Dans les espaces de travail ChatGPT Enterprise, les administrateurs peuvent accorder l’autorisation relative aux jetons d’accès afin que les membres autorisés puissent créer des jetons d’accès Codex pour des workflows Codex locaux fiables et non interactifs. Utilisez un jeton d’accès lorsque l’automatisation nécessite un accès à l’espace de travail ChatGPT, des droits Codex gérés par ChatGPT ou des contrôles d’espace de travail d’entreprise sans connexion via un navigateur.
Les jetons d’accès sont destinés aux scripts fiables, aux planificateurs et aux exécuteurs CI privés. Pour les appels généraux à l’API OpenAI, continuez à utiliser les API keys Platform.
Pour connaître les étapes de configuration ainsi que les recommandations concernant les autorisations, la rotation et la révocation, consultez Jetons d’accès.
Sécuriser votre compte Codex cloud
Codex cloud interagit directement avec votre base de code et nécessite donc une sécurité renforcée par rapport à de nombreuses autres fonctionnalités de ChatGPT. Activez l’authentification multifacteur (MFA).
Si vous utilisez un fournisseur de connexion sociale (Google, Microsoft, Apple), vous n’êtes pas tenu d’activer la MFA sur votre compte ChatGPT, mais vous pouvez la configurer auprès de votre fournisseur de connexion sociale.
Pour obtenir les instructions de configuration, consultez :
Si vous accédez à ChatGPT au moyen de l’authentification unique (SSO), l’administrateur SSO de votre organisation doit imposer la MFA à tous les utilisateurs.
Si vous vous connectez à l’aide d’une adresse e-mail et d’un mot de passe, vous devez configurer la MFA sur votre compte avant d’accéder à Codex cloud.
Si votre compte prend en charge plusieurs méthodes de connexion et que l’une d’elles repose sur une adresse e-mail et un mot de passe, vous devez configurer la MFA avant d’accéder à Codex, même si vous utilisez une autre méthode pour vous connecter.
Mise en cache de la connexion
Lorsque vous vous connectez à l’application de bureau ChatGPT, à Codex CLI ou à l’extension IDE avec ChatGPT ou une API key, vos informations de connexion sont mises en cache et réutilisées. La CLI et l’extension partagent les mêmes informations de connexion mises en cache. Si vous vous déconnectez de l’une ou de l’autre, vous devrez vous reconnecter au prochain démarrage de la CLI ou de l’extension.
Codex met en cache les informations de connexion localement, dans un fichier en texte brut à l’emplacement ~/.codex/auth.json ou dans le gestionnaire d’identifiants propre à votre système d’exploitation.
Pour les sessions ouvertes avec ChatGPT, Codex actualise automatiquement les jetons pendant leur utilisation avant leur expiration. Les sessions actives se poursuivent donc généralement sans nécessiter une nouvelle connexion via le navigateur.
Stockage des identifiants
Utilisez cli_auth_credentials_store pour définir où Codex CLI stocke les identifiants mis en cache :
# file | keyring | auto
cli_auth_credentials_store = "keyring"filestocke les identifiants dansauth.jsonsousCODEX_HOME(valeur par défaut :~/.codex).keyringstocke les identifiants dans le gestionnaire d’identifiants de votre système d’exploitation.autoutilise le gestionnaire d’identifiants du système d’exploitation lorsqu’il est disponible ; sinon, il utiliseauth.json.
Consultez la référence de configuration pour obtenir le schéma
config.toml complet.
Imposer une méthode de connexion ou un espace de travail
Dans les environnements gérés, les administrateurs peuvent restreindre les méthodes d’authentification autorisées pour les utilisateurs :
# Only allow ChatGPT login or only allow API key login.
forced_login_method = "chatgpt" # or "api"
# When using ChatGPT login, restrict users to a specific workspace.
forced_chatgpt_workspace_id = "00000000-0000-0000-0000-000000000000"Si les identifiants actifs ne respectent pas les restrictions configurées, Codex déconnecte l’utilisateur et se ferme.
Ces paramètres sont généralement appliqués au moyen d’une configuration gérée plutôt que d’une configuration propre à chaque utilisateur. Consultez Configuration gérée.
Autres fournisseurs de modèles
Lorsque vous définissez un fournisseur de modèles personnalisé dans votre fichier de configuration, vous pouvez choisir l’une des méthodes d’authentification suivantes :
- Authentification OpenAI : définissez
requires_openai_auth = truepour utiliser l’authentification OpenAI. Vous pouvez ensuite vous connecter avec ChatGPT ou une API key. Cette option est utile lorsque vous accédez aux modèles OpenAI par l’intermédiaire d’un serveur proxy LLM. Lorsquerequires_openai_auth = true, Codex ignoreenv_key. - Authentification par variable d’environnement : définissez
env_key = "<ENV_VARIABLE_NAME>"pour utiliser une API key propre au fournisseur, issue de la variable d’environnement locale nommée<ENV_VARIABLE_NAME>. - Aucune authentification : si vous ne définissez pas
requires_openai_auth(ou si vous le définissez surfalse) et que vous ne définissez pasenv_key, Codex suppose que le fournisseur ne nécessite aucune authentification. Cette option est utile pour les modèles locaux.