Français

Jetons d’accès

Jetons d’accès

Créez et gérez des jetons d’accès pour les workflows programmatiques Codex

Les jetons d’accès Codex sont des identifiants d’espace de travail ChatGPT dont la portée est limitée aux autorisations Codex. Ils authentifient les workflows locaux non interactifs de confiance, notamment Codex CLI et les automatisations reposant sur app-server, avec une identité d’espace de travail ChatGPT. Utilisez-les lorsqu’un script, une tâche planifiée ou un exécuteur CI a besoin d’un accès local reproductible.

Créez des jetons d’accès personnels dans la console d’administration de ChatGPT, sur la page Jetons d’accès. Chaque jeton appartient à son créateur et à l’espace de travail ChatGPT de cet utilisateur. Les jetons servent d’identités d’agent pour les workflows programmatiques locaux. Pour les jetons créés depuis la page de détails d’une identité d’espace de travail dédiée et non humaine, consultez Comptes de service.

Fonctionnement des jetons d’accès

Utilisez un jeton d’accès lorsque Codex CLI ou un client app-server doit s’exécuter sans qu’un utilisateur effectue une connexion dans un navigateur. Le jeton représente l’utilisateur de l’espace de travail ChatGPT qui l’a créé ; les exécutions peuvent donc utiliser les accès de cet utilisateur et apparaître dans les données de gouvernance de l’espace de travail.

Le client vérifie le jeton au démarrage d’une exécution et associe celle-ci à cette identité de l’espace de travail. Traitez le jeton comme tout autre secret d’automatisation : stockez-le dans un gestionnaire de secrets, ne l’incluez pas dans les journaux et renouvelez-le conformément à la politique de votre organisation.

Utilisez les jetons d’accès pour :

  • Tâches codex exec exécutées depuis une automatisation de confiance.
  • Scripts locaux nécessitant des exécutions Codex CLI reproductibles et non interactives.
  • Automatisation de confiance reposant sur app-server.
  • Workflows d’entreprise qui associent l’utilisation à un utilisateur de l’espace de travail ChatGPT plutôt qu’à une clé d’organisation API.

Principaux risques à éviter :

  • Secrets divulgués : toute personne détenant le jeton peut lancer des exécutions locales via Codex CLI ou un client app-server en tant que créateur du jeton. Stockez les jetons dans un gestionnaire de secrets, ne les incluez pas dans les journaux et renouvelez-les conformément à la politique de votre organisation.
  • Confiance accordée à l’environnement d’exécution : une CI publique, des pull requests issues de forks ou des machines partagées peuvent exposer les jetons à des personnes extérieures à votre espace de travail. N’utilisez les jetons d’accès que sur des environnements d’exécution de confiance.
  • Identités partagées : réutiliser le jeton d’une personne dans des équipes sans lien entre elles rend la propriété et les pistes d’audit moins claires. Créez des jetons pour un propriétaire de workflow précis.
  • Identifiants obsolètes : les jetons à longue durée de vie peuvent rester actifs après la modification du workflow. Privilégiez les jetons à durée limitée et révoquez ceux qui ne sont plus utilisés.
  • Portée ou type d’identifiant incorrect : l’automatisation Codex nécessite un accès Codex, le déclenchement d’agents de l’espace de travail nécessite un accès Workspace Agents et les appels généraux à l’API OpenAI nécessitent des API keys de la plateforme. Si Scopes apparaît, n’accordez que les autorisations requises par le workflow.

Activer la création de jetons d’accès

Utilisez l’autorisation relative aux jetons d’accès dans les paramètres de l’espace de travail pour permettre aux membres autorisés de créer des jetons d’accès.

L’autorisation relative aux jetons d’accès contrôle leur création. Elle n’accorde pas l’accès à l’application de bureau ChatGPT, à Codex CLI ni à l’extension IDE, et ne modifie ni le type de licence d’un membre, ni son rôle intégré dans l’espace de travail, ni son profil d’autorisation d’exécution locale. Les workflows Codex CLI et app-server authentifiés par jeton nécessitent également l’autorisation Codex locale de l’utilisateur.

Pour comprendre la relation entre ces contrôles, consultez Rôles et autorisations de l’espace de travail.

  1. Demandez à un propriétaire de l’espace de travail d’ouvrir Workspace settings > Permissions & roles.
  2. Si la section Access tokens apparaît, activez Allow users to create personal access tokens. Si cette section n’est pas disponible, activez Allow members to use Codex access tokens dans Codex and Work Local ou Codex Local.
  3. Activez l’autorisation Codex locale correspondante pour le propriétaire du workflow : Allow members to use Codex and Work Locally dans Codex and Work Local, ou Allow members to use Codex locally dans Codex Local. Lorsque Work Local dispose de sa propre section, Use Work locally contrôle Work et n’est pas requis pour les jetons Codex.

N’autorisez à créer des jetons d’accès que les personnes ou les responsables de services qui connaissent l’emplacement de stockage du jeton, l’automatisation prévue et le calendrier de renouvellement.

La désactivation de l’autorisation Codex locale suspend les jetons Codex actifs appartenant aux membres concernés ; elle ne les révoque pas. Le rétablissement de l’accès Codex local réactive ces jetons. Révoquez les jetons lorsque leur accès doit prendre fin définitivement.

Définir une limite d’expiration des jetons d’accès

Un propriétaire de l’espace de travail peut définir la durée de validité maximale que les membres peuvent choisir pour les nouveaux jetons d’accès. Ouvrez Workspace settings > Permissions & roles. Si la section Access tokens apparaît, définissez-y Access token expiration limit. Sinon, recherchez ce paramètre dans Codex and Work Local ou Codex Local.

La limite s’applique aux nouveaux jetons d’accès. Les jetons existants conservent leur durée de validité actuelle.

Créer un jeton d’accès

Utilisez la page Access tokens pour nommer le jeton, examiner les portées de produits disponibles et choisir une durée de validité appropriée.

  1. Accédez à Access tokens.
  2. Sélectionnez Create.
  1. Saisissez un nom descriptif, tel que release-ci ou nightly-docs-check.
  1. Si la boîte de dialogue affiche Scopes, sélectionnez Codex. Sélectionnez Workspace Agents uniquement si le même workflow doit également déclencher un agent de l’espace de travail. Si la boîte de dialogue ne comporte aucun sélecteur d’étendue, elle crée un jeton réservé à Codex.
  2. Choisissez une durée de validité limitée, par exemple 7, 30, 60 ou 90 jours. Les jetons d’accès personnels délimités doivent expirer. Une ancienne boîte de dialogue réservée à Codex peut proposer Aucune expiration ; évitez cette option, sauf si votre organisation l’approuve et renouvelle le jeton selon un calendrier défini.
  3. Sélectionnez Créer.
  4. Copiez immédiatement le jeton d’accès généré. Vous ne pourrez plus le consulter après avoir fermé la boîte de dialogue.
  5. Stockez le jeton dans votre gestionnaire de secrets ou votre magasin de secrets CI.

La durée de validité personnalisée minimale est d’un jour. Vous ne pouvez pas utiliser de jetons révoqués ou expirés pour démarrer de nouvelles exécutions authentifiées.

Utiliser un jeton d’accès avec Codex CLI

Si la boîte de dialogue de création du jeton indique une version requise de Codex CLI, mettez à jour la CLI vers cette version ou une version ultérieure avant d’utiliser le jeton.

Pour une automatisation éphémère, stockez le jeton dans CODEX_ACCESS_TOKEN et exécutez Codex CLI normalement :

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Pour une connexion locale persistante, transmettez le jeton à codex login --with-access-token par un tube :

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token stocke l’identifiant d’une identité d’agent dans le stockage d’authentification de Codex CLI. Si vous préférez ne pas conserver les identifiants sur la machine, utilisez plutôt la variable d’environnement CODEX_ACCESS_TOKEN.

codex app-server peut utiliser le même identifiant au moyen de CODEX_ACCESS_TOKEN ou d’une connexion créée avec codex login --with-access-token pour authentifier ses requêtes OpenAI. Cet identifiant est distinct de l’authentification du transport entre le client et app-server. Pour une connexion WebSocket distante, configurez un jeton porteur ou un jeton de capacité distinct comme décrit dans App server ; ne réutilisez pas le jeton d’accès Codex comme jeton de transport. Consultez Variables d’environnement d’authentification et de réseau.

Renouveler ou révoquer un jeton

Renouvelez les jetons d’accès de la même manière que les autres secrets d’automatisation :

  1. Créez un jeton de remplacement.
  2. Mettez à jour le secret dans l’exécuteur, le planificateur ou le gestionnaire de secrets.
  3. Exécutez un test rapide avec le nouveau jeton.
  4. Révoquez l’ancien jeton depuis Access tokens.

Depuis la page Access tokens, les propriétaires et administrateurs de l’espace de travail peuvent révoquer n’importe quel jeton de l’espace de travail. Les membres disposant de l’autorisation relative aux jetons d’accès peuvent uniquement révoquer les jetons qu’ils ont créés.

Modèle d’autorisation

L’autorisation relative aux jetons d’accès de l’espace de travail contrôle leur création. Selon la disposition de l’espace de travail, Autoriser les membres à utiliser Codex et Work localement dans Codex et Work en local, ou Autoriser les membres à utiliser Codex localement dans Codex Local, contrôle l’accès local à Codex. Si Work Local dispose de sa propre section, Utiliser Work localement contrôle Work et n’accorde pas l’accès à Codex. Un membre a besoin à la fois d’un accès local à Codex et de l’autorisation relative aux jetons d’accès pour les workflows Codex authentifiés par jeton. Un membre peut disposer d’un accès local à Codex sans être autorisé à créer des jetons d’accès.

Fonctionnalité Propriétaires et administrateurs de l’espace de travail Membre autorisé à utiliser les jetons d’accès Membre non autorisé à utiliser les jetons d’accès
Ouvrir Jetons d’accès Oui Oui Non
Créer des jetons d’accès Oui, pour sa propre identité dans l’espace de travail ChatGPT Oui, pour sa propre identité dans l’espace de travail ChatGPT Non
Répertorier les jetons d’accès Liste de l’espace de travail, avec le créateur de chaque jeton Uniquement les jetons qu’il a créés Non
Révoquer des jetons d’accès depuis la page Jetons d’accès N’importe quel jeton de l’espace de travail Uniquement les jetons qu’il a créés Aucun accès à la page
Accorder ou retirer l’autorisation relative aux jetons d’accès Propriétaire de l’espace de travail uniquement Non Non
Gérer les autres paramètres des clients locaux ou du cloud Codex Oui, selon les autorisations d’administration de l’espace de travail Non, sauf si un propriétaire accorde l’accès Non

En résumé : les propriétaires et administrateurs gèrent l’accès au niveau de l’espace de travail. Les membres doivent disposer de l’autorisation relative aux jetons d’accès pour créer et gérer leurs propres jetons, mais cette autorisation ne leur accorde ni droits d’administration ni accès aux jetons des autres membres.

Dépannage

La page Access tokens renvoie une erreur 404 ou « forbidden »

Demandez à un propriétaire de l’espace de travail de confirmer que votre rôle inclut Autoriser les utilisateurs à créer des jetons d’accès personnels ou Autoriser les membres à utiliser des jetons d’accès Codex, selon l’interface disponible. Pour un workflow Codex authentifié par jeton, vérifiez également que Autoriser les membres à utiliser Codex et Work localement ou Autoriser les membres à utiliser Codex localement est activé.

Échec de codex login --with-access-token

Vérifiez que vous avez copié le jeton d’accès généré, et non un jeton de session du navigateur ou une API key Platform. Vérifiez également que le jeton est actif, qu’il n’a pas expiré et qu’il appartient à un utilisateur disposant de l’autorisation locale Codex requise.

Documentation connexe