Bahasa Indonesia

Token akses

Token akses

Buat dan kelola token akses untuk alur kerja terprogram Codex

Token akses Codex adalah kredensial ruang kerja ChatGPT yang cakupannya dibatasi pada izin Codex. Token tersebut mengautentikasi alur kerja lokal tepercaya yang bersifat noninteraktif, termasuk Codex CLI dan otomatisasi berbasis app-server, dengan identitas ruang kerja ChatGPT. Gunakan token ini ketika skrip, pekerjaan terjadwal, atau runner CI memerlukan akses lokal yang dapat diulang.

Buat token akses pribadi di konsol admin ChatGPT pada halaman Token akses. Setiap token dimiliki oleh pembuatnya dan terikat pada ruang kerja ChatGPT pengguna tersebut. Token bertindak sebagai identitas agen untuk alur kerja lokal terprogram. Untuk token yang dibuat dari halaman detail identitas ruang kerja khusus nonmanusia, lihat Akun layanan.

Cara kerja token akses

Gunakan token akses ketika Codex CLI atau klien app-server perlu berjalan tanpa pengguna menyelesaikan proses masuk melalui browser. Token mewakili pengguna ruang kerja ChatGPT yang membuatnya, sehingga proses dapat menggunakan akses pengguna tersebut dan muncul dalam data tata kelola ruang kerja.

Klien memeriksa token saat proses dimulai dan mengaitkan proses tersebut dengan identitas ruang kerja itu. Perlakukan token seperti rahasia otomatisasi lainnya: simpan di pengelola rahasia, jangan sertakan dalam log, dan rotasikan sesuai kebijakan organisasi Anda.

Gunakan token akses untuk:

  • Pekerjaan codex exec yang dijalankan dari otomatisasi tepercaya.
  • Skrip lokal yang memerlukan proses Codex CLI yang berulang dan noninteraktif.
  • Otomatisasi tepercaya berbasis app-server.
  • Alur kerja perusahaan yang mengaitkan penggunaan dengan pengguna ruang kerja ChatGPT, bukan dengan API key organisasi.

Risiko utama yang harus dihindari:

  • Rahasia yang bocor: siapa pun yang memiliki token dapat memulai proses lokal melalui Codex CLI atau klien app-server sebagai pembuat token. Simpan token di pengelola rahasia, jangan sertakan dalam log, dan rotasikan sesuai kebijakan organisasi Anda.
  • Kepercayaan terhadap runner: CI publik, pull request dari fork, atau mesin bersama dapat mengekspos token kepada orang di luar ruang kerja Anda. Gunakan token akses hanya pada runner tepercaya.
  • Identitas bersama: penggunaan ulang token milik seseorang di berbagai tim yang tidak terkait membuat kepemilikan dan jejak audit menjadi kurang jelas. Buat token untuk pemilik alur kerja tertentu.
  • Kredensial kedaluwarsa: token berumur panjang dapat tetap aktif setelah alur kerja berubah. Utamakan token berbatas waktu dan cabut token yang tidak lagi digunakan.
  • Cakupan atau jenis kredensial yang salah: otomatisasi Codex memerlukan akses Codex, pemicu agen ruang kerja memerlukan akses Workspace Agents, dan panggilan OpenAI API umum memerlukan Platform API keys. Jika Scopes ditampilkan, berikan hanya izin yang diperlukan alur kerja.

Mengaktifkan pembuatan token akses

Gunakan izin token akses di pengaturan ruang kerja untuk mengaktifkan pembuatan token akses bagi anggota yang diizinkan.

Izin token akses mengontrol pembuatan token. Izin ini tidak memberikan akses ke aplikasi desktop ChatGPT, Codex CLI, atau ekstensi IDE, serta tidak mengubah jenis seat, peran bawaan ruang kerja, atau profil izin runtime lokal milik anggota. Alur kerja Codex CLI dan app-server yang diautentikasi dengan token juga memerlukan izin Codex lokal milik pengguna.

Untuk memahami hubungan antara kontrol tersebut, lihat Peran dan izin ruang kerja.

  1. Minta pemilik ruang kerja membuka Pengaturan ruang kerja > Izin & peran.
  2. Jika bagian Access tokens ditampilkan, aktifkan Allow users to create personal access tokens. Jika bagian tersebut tidak tersedia, aktifkan Allow members to use Codex access tokens di Codex and Work Local atau Codex Local.
  3. Aktifkan izin Codex lokal yang sesuai untuk pemilik alur kerja: Allow members to use Codex and Work Locally di Codex and Work Local, atau Allow members to use Codex locally di Codex Local. Jika Work Local memiliki bagian tersendiri, Use Work locally mengontrol Work dan tidak diperlukan untuk token Codex.

Izinkan pembuatan token akses hanya bagi orang atau pemilik layanan yang memahami lokasi penyimpanan token, tujuan otomatisasi, dan jadwal rotasinya.

Menonaktifkan izin Codex lokal akan menangguhkan token Codex aktif milik anggota yang terdampak; tindakan ini tidak mencabut token tersebut. Memulihkan akses Codex lokal akan mengaktifkan kembali token tersebut. Cabut token jika aksesnya harus dihentikan secara permanen.

Menetapkan batas kedaluwarsa token akses

Pemilik ruang kerja dapat menetapkan jangka waktu berlaku terpanjang yang dapat dipilih anggota untuk token akses baru. Buka Pengaturan ruang kerja > Izin & peran. Jika bagian Access tokens ditampilkan, atur Access token expiration limit di sana. Jika tidak, cari pengaturan tersebut di Codex and Work Local atau Codex Local.

Batas tersebut berlaku untuk token akses baru. Token yang sudah ada tetap menggunakan jangka waktu berlakunya saat ini.

Membuat token akses

Gunakan halaman Access tokens untuk memberi nama token, meninjau cakupan produk yang tersedia, dan memilih jangka waktu berlaku yang sesuai.

  1. Buka Token akses.
  2. Pilih Buat.
  1. Masukkan nama yang deskriptif, seperti release-ci atau nightly-docs-check.
  1. Jika dialog menampilkan Cakupan, pilih Codex. Pilih Agen Ruang Kerja hanya jika alur kerja yang sama juga perlu memicu agen ruang kerja. Jika dialog tidak memiliki pemilih cakupan, dialog tersebut membuat token khusus Codex.
  2. Pilih periode berlaku yang terbatas, seperti 7, 30, 60, atau 90 hari. Token akses pribadi dengan cakupan harus memiliki masa berlaku. Dialog khusus Codex versi sebelumnya mungkin menyediakan Tanpa kedaluwarsa; hindari opsi tersebut kecuali organisasi Anda menyetujuinya dan merotasi token berdasarkan jadwal yang ditetapkan.
  3. Pilih Buat.
  4. Segera salin token akses yang dihasilkan. Anda tidak dapat melihatnya lagi setelah menutup dialog.
  5. Simpan token di pengelola rahasia atau penyimpanan rahasia CI Anda.

Periode berlaku khusus yang paling singkat adalah satu hari. Anda tidak dapat menggunakan token yang telah dicabut atau kedaluwarsa untuk memulai eksekusi baru yang diautentikasi.

Menggunakan token akses dengan Codex CLI

Jika dialog pembuatan token mencantumkan versi Codex CLI yang diwajibkan, perbarui CLI ke versi tersebut atau yang lebih baru sebelum menggunakan token.

Untuk otomatisasi sementara, simpan token di CODEX_ACCESS_TOKEN dan jalankan Codex CLI seperti biasa:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Untuk proses masuk lokal persisten, salurkan token ke codex login --with-access-token:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token menyimpan kredensial identitas agen di penyimpanan autentikasi Codex CLI. Jika Anda memilih untuk tidak menyimpan kredensial secara persisten di mesin, gunakan variabel lingkungan CODEX_ACCESS_TOKEN sebagai gantinya.

codex app-server dapat menggunakan kredensial yang sama melalui CODEX_ACCESS_TOKEN atau proses masuk yang dibuat dengan codex login --with-access-token untuk mengautentikasi permintaan OpenAI-nya. Kredensial tersebut terpisah dari autentikasi transport klien-ke-app-server. Untuk koneksi WebSocket jarak jauh, konfigurasikan token bearer atau kapabilitas terpisah seperti yang dijelaskan di App server; jangan gunakan kembali token akses Codex sebagai token transport. Lihat Variabel lingkungan autentikasi dan jaringan.

Merotasi atau mencabut token

Rotasikan token akses dengan cara yang sama seperti Anda merotasi informasi rahasia otomatisasi lainnya:

  1. Buat token pengganti.
  2. Perbarui informasi rahasia di runner, scheduler, atau pengelola rahasia.
  3. Jalankan smoke test dengan token baru.
  4. Cabut token lama dari Token akses.

Dari halaman Token akses, pemilik dan admin ruang kerja dapat mencabut token mana pun di ruang kerja. Anggota dengan izin token akses hanya dapat mencabut token yang mereka buat.

Model izin

Izin token akses ruang kerja mengontrol pembuatan token. Bergantung pada susunan ruang kerja, Izinkan anggota menggunakan Codex dan Work secara Lokal di Codex and Work Local, atau Izinkan anggota menggunakan Codex secara lokal di Codex Local, mengontrol akses Codex lokal. Jika Work Local memiliki bagian tersendiri, Gunakan Work secara lokal mengontrol Work dan tidak memberikan akses Codex. Anggota memerlukan akses Codex lokal dan izin token akses untuk alur kerja Codex yang diautentikasi dengan token. Anggota dapat memiliki akses Codex lokal tanpa izin untuk membuat token akses.

Kemampuan Pemilik dan admin ruang kerja Anggota dengan izin token akses Anggota tanpa izin token akses
Membuka Token akses Ya Ya Tidak
Membuat token akses Ya, untuk identitas ruang kerja ChatGPT mereka sendiri Ya, untuk identitas ruang kerja ChatGPT mereka sendiri Tidak
Mencantumkan token akses Daftar ruang kerja, termasuk pembuat setiap token Hanya token yang mereka buat Tidak
Mencabut token akses dari halaman Token akses Token apa pun di ruang kerja Hanya token yang mereka buat Tidak memiliki akses halaman
Memberikan atau menghapus izin token akses Hanya pemilik ruang kerja Tidak Tidak
Mengelola pengaturan klien lokal atau cloud Codex lainnya Ya, berdasarkan izin admin ruang kerja Tidak, kecuali pemilik memberikan akses Tidak

Singkatnya: pemilik dan admin ruang kerja mengelola akses pada tingkat ruang kerja. Anggota memerlukan izin token akses untuk membuat dan mengelola token mereka sendiri, tetapi izin tersebut tidak memberikan hak admin maupun akses ke token milik anggota lain.

Pemecahan masalah

Halaman token akses menampilkan 404 atau forbidden

Minta pemilik ruang kerja untuk memastikan bahwa peran Anda mencakup Izinkan pengguna membuat token akses pribadi atau Izinkan anggota menggunakan token akses Codex, bergantung pada antarmuka yang tersedia. Untuk alur kerja Codex yang diautentikasi dengan token, pastikan juga bahwa Izinkan anggota menggunakan Codex dan Work secara Lokal atau Izinkan anggota menggunakan Codex secara lokal aktif.

codex login --with-access-token gagal

Pastikan Anda menyalin token akses yang dihasilkan, bukan token sesi browser atau Platform API key. Pastikan juga token tersebut aktif, belum kedaluwarsa, dan dimiliki oleh pengguna dengan izin Codex lokal yang diperlukan.

Dokumentasi terkait