Français

Jetons d’accès

Créez et gérez des jetons d’accès pour les workflows programmatiques de Codex

Les jetons d’accès Codex sont des identifiants d’espace de travail ChatGPT limités aux autorisations Codex. Ils authentifient, avec l’identité d’un espace de travail ChatGPT, les workflows locaux fiables et non interactifs, notamment Codex CLI et les automatisations basées sur un serveur d’application. Utilisez-les lorsqu’un script, une tâche planifiée ou un exécuteur CI nécessite un accès local reproductible.

Les jetons d’accès sont créés dans la console d’administration ChatGPT, sur la page Jetons d’accès. Ils sont liés à l’utilisateur ChatGPT qui les crée ainsi qu’à l’espace de travail de cet utilisateur. Ces jetons servent d’identités d’agent pour les workflows locaux programmatiques.

Fonctionnement des jetons d’accès

Utilisez un jeton d’accès lorsque Codex CLI ou un client de serveur d’application doit s’exécuter sans qu’un utilisateur effectue une connexion dans le navigateur. Le jeton représente l’utilisateur de l’espace de travail ChatGPT qui l’a créé. Les exécutions peuvent donc utiliser les accès de cet utilisateur et figurer dans les données de gouvernance de l’espace de travail.

Le client vérifie le jeton au démarrage d’une exécution et associe celle-ci à l’identité correspondante dans l’espace de travail. Traitez le jeton comme tout autre secret d’automatisation : stockez-le dans un gestionnaire de secrets, empêchez son apparition dans les journaux et renouvelez-le régulièrement.

Utilisez des jetons d’accès pour :

  • Les tâches codex exec exécutées depuis une automatisation fiable.
  • Les scripts locaux qui nécessitent des exécutions reproductibles et non interactives de Codex CLI.
  • Les automatisations fiables basées sur un serveur d’application.
  • Les workflows d’entreprise dont l’utilisation doit être associée à un utilisateur d’espace de travail ChatGPT plutôt qu’à la clé d’une organisation API.

Principaux risques à éviter :

  • Secrets divulgués : toute personne disposant du jeton peut lancer des exécutions locales par l’intermédiaire de Codex CLI ou d’un client de serveur d’application en tant que créateur du jeton. Stockez les jetons dans un gestionnaire de secrets, empêchez leur apparition dans les journaux et renouvelez-les régulièrement.
  • Fiabilité de l’exécuteur : les environnements CI publics, les pull requests provenant de forks ou les machines partagées peuvent exposer les jetons à des personnes extérieures à votre espace de travail. Utilisez les jetons d’accès uniquement sur des exécuteurs fiables.
  • Identités partagées : la réutilisation du jeton d’une personne par des équipes sans lien entre elles complique l’interprétation de la propriété et des pistes d’audit. Créez des jetons pour un responsable de workflow précis.
  • Identifiants obsolètes : les jetons à longue durée de vie peuvent rester actifs après la modification du workflow. Privilégiez les jetons à durée limitée et révoquez ceux qui ne sont plus utilisés.
  • Type d’identifiant incorrect : les jetons d’accès Codex sont destinés aux automatisations locales fiables exécutées par l’intermédiaire de Codex CLI ou d’un client de serveur d’application. Utilisez des jetons d’accès Workspace Agent pour déclencher des agents publiés dans un espace de travail ChatGPT, et des API keys Platform pour les appels généraux à l’API OpenAI.

Activer la création de jetons d’accès

Utilisez l’autorisation relative aux jetons d’accès dans les paramètres de l’espace de travail afin d’activer leur création pour les membres autorisés.

L’autorisation relative aux jetons d’accès contrôle la création des jetons. Elle n’accorde aucun accès à l’application de bureau ChatGPT, à Codex CLI ni à l’extension IDE, et ne modifie ni le type de licence d’un membre, ni son rôle intégré dans l’espace de travail, ni son profil d’autorisation pour l’environnement d’exécution local. Configurez ces contrôles selon vos besoins.

Pour comprendre les relations entre ces contrôles, consultez Rôles et autorisations de l’espace de travail.

Autorisation d’accès aux jetons dans les paramètres RBAC de l’espace de travail ChatGPT
  1. Accédez à Paramètres de l’espace de travail > Autorisations et rôles.
  2. Dans la section Jetons d’accès, activez Autoriser les utilisateurs à créer des jetons d’accès si tous les membres autorisés doivent pouvoir en créer.
  3. Si le workflow nécessite également une interface locale concernée, vérifiez que l’option Autoriser les membres à utiliser Codex Local est activée dans la section Codex Local. Ce contrôle couvre l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.

Limitez la création de jetons d’accès aux personnes ou aux responsables de services qui savent où le jeton sera stocké, quelle automatisation l’utilisera et comment il sera renouvelé.

Définir une durée d’expiration maximale pour les jetons d’accès

Les propriétaires et les administrateurs de l’espace de travail peuvent définir la durée d’expiration maximale que les membres peuvent choisir lorsqu’ils créent un jeton d’accès Codex. Accédez à Paramètres de l’espace de travail > Autorisations et rôles, puis définissez Durée d’expiration maximale des jetons d’accès dans la section Codex Local.

Durée d’expiration maximale des jetons d’accès dans les paramètres d’autorisation de l’espace de travail ChatGPT

Cette limite s’applique aux nouveaux jetons d’accès. Les jetons existants conservent leur date d’expiration actuelle.

Créer un jeton d’accès

Utilisez la page Jetons d’accès pour nommer le jeton et choisir sa date d’expiration.

  1. Accédez à Jetons d’accès.
  2. Sélectionnez Créer.
Page Jetons d’accès avec le bouton Créer
  1. Saisissez un nom descriptif, tel que release-ci ou nightly-docs-check.
Fenêtre de création d’un jeton d’accès avec les champs de nom et d’expiration
  1. Choisissez une expiration. Privilégiez une durée limitée, par exemple 7, 30, 60 ou 90 jours. Si vous choisissez Aucune expiration, renouvelez le jeton à intervalles réguliers.
  2. Sélectionnez Créer.
  3. Copiez immédiatement le jeton d’accès généré. Vous ne pourrez plus l’afficher après avoir fermé la fenêtre.
  4. Stockez le jeton dans votre gestionnaire de secrets ou dans le stockage de secrets de votre environnement CI.

La durée d’expiration personnalisée minimale est d’un jour. Les jetons révoqués ou expirés ne peuvent pas être utilisés pour démarrer de nouvelles exécutions authentifiées.

Utiliser un jeton d’accès avec Codex CLI

Pour une automatisation éphémère, stockez le jeton dans CODEX_ACCESS_TOKEN et exécutez Codex CLI normalement :

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Pour une connexion locale persistante, transmettez le jeton à codex login --with-access-token par un pipe :

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token stocke l’identifiant d’une identité d’agent dans le stockage d’authentification de Codex CLI. Si vous préférez ne pas conserver d’identifiants sur la machine, utilisez plutôt la variable d’environnement CODEX_ACCESS_TOKEN.

codex app-server peut utiliser le même identifiant par l’intermédiaire de CODEX_ACCESS_TOKEN ou d’une connexion créée avec codex login --with-access-token pour authentifier ses requêtes OpenAI. Cet identifiant est distinct de l’authentification du transport entre le client et le serveur d’application. Pour une connexion WebSocket distante, configurez un jeton bearer ou de capacité distinct, comme décrit dans Serveur d’application ; ne réutilisez pas le jeton d’accès Codex comme jeton de transport. Consultez Variables d’environnement d’authentification et de réseau.

Renouveler ou révoquer un jeton

Renouvelez les jetons d’accès comme n’importe quel autre secret d’automatisation :

  1. Créez un jeton de remplacement.
  2. Mettez à jour le secret dans l’exécuteur, le planificateur ou le gestionnaire de secrets.
  3. Effectuez un test rapide avec le nouveau jeton.
  4. Révoquez l’ancien jeton depuis la page Jetons d’accès.

Depuis la page Jetons d’accès, les propriétaires et les administrateurs de l’espace de travail peuvent révoquer n’importe quel jeton de l’espace de travail. Les membres disposant de l’autorisation relative aux jetons d’accès peuvent uniquement révoquer les jetons qu’ils ont créés.

Modèle d’autorisation

L’autorisation de l’espace de travail relative aux jetons d’accès contrôle leur création. L’autorisation d’espace de travail Autoriser les membres à utiliser Codex Local contrôle séparément l’accès à l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. Un membre peut bénéficier de cet accès local sans être autorisé à créer des jetons d’accès.

Fonctionnalité Propriétaires et administrateurs de l’espace de travail Membre autorisé à utiliser les jetons d’accès Membre non autorisé à utiliser les jetons d’accès
Ouvrir Jetons d’accès Oui Oui Non
Créer des jetons d’accès Oui, pour leur propre identité d’espace de travail ChatGPT Oui, pour leur propre identité d’espace de travail ChatGPT Non
Répertorier les jetons d’accès Liste de l’espace de travail, avec le créateur de chaque jeton Uniquement les jetons qu’ils ont créés Non
Révoquer des jetons d’accès depuis la page Jetons d’accès N’importe quel jeton de l’espace de travail Uniquement les jetons qu’ils ont créés Aucun accès à la page
Accorder ou retirer l’autorisation relative aux jetons d’accès Oui Non Non
Gérer les autres paramètres des clients locaux ou de Codex cloud Oui, selon leurs autorisations d’administration de l’espace de travail Non, sauf autorisation distincte Non

En résumé : les propriétaires et les administrateurs gèrent les accès au niveau de l’espace de travail. Les membres doivent disposer de l’autorisation relative aux jetons d’accès pour créer et gérer leurs propres jetons, mais cette autorisation ne leur accorde ni droits d’administration ni accès aux jetons des autres membres.

Résolution des problèmes

La page Jetons d’accès renvoie une erreur 404 ou un accès interdit

Demandez à un propriétaire ou à un administrateur de l’espace de travail de vérifier que votre rôle inclut l’option Autoriser les utilisateurs à créer des jetons d’accès. Si votre workflow nécessite également une interface locale concernée, vérifiez que l’option Autoriser les membres à utiliser Codex Local est activée pour l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.

Échec de codex login --with-access-token

Vérifiez que vous avez copié le jeton d’accès généré, et non un jeton de session du navigateur ou une API key Platform. Vérifiez également que le jeton n’a pas expiré ou été révoqué.

Documentation associée