Bahasa Indonesia

Token akses

Buat dan kelola token akses untuk alur kerja terprogram Codex

Token akses Codex adalah kredensial ruang kerja ChatGPT yang cakupannya dibatasi pada izin Codex. Token ini mengautentikasi alur kerja lokal noninteraktif tepercaya, termasuk Codex CLI dan otomatisasi berbasis app-server, menggunakan identitas ruang kerja ChatGPT. Gunakan token ini saat skrip, tugas terjadwal, atau runner CI memerlukan akses lokal yang konsisten.

Token akses dibuat di konsol admin ChatGPT pada halaman Token akses. Token tersebut terikat pada pengguna ChatGPT yang membuatnya dan ruang kerja pengguna tersebut. Token ini bertindak sebagai identitas agen untuk alur kerja lokal terprogram.

Cara kerja token akses

Gunakan token akses saat Codex CLI atau klien app-server perlu berjalan tanpa pengguna menyelesaikan proses masuk melalui browser. Token tersebut mewakili pengguna ruang kerja ChatGPT yang membuatnya, sehingga proses dapat menggunakan akses pengguna tersebut dan muncul dalam data tata kelola ruang kerja.

Klien memeriksa token saat proses dimulai dan mengaitkan proses tersebut dengan identitas ruang kerja itu. Perlakukan token seperti rahasia otomatisasi lainnya: simpan di pengelola rahasia, jangan masukkan ke log, dan rotasikan secara berkala.

Gunakan token akses untuk:

  • Tugas codex exec yang dijalankan dari otomatisasi tepercaya.
  • Skrip lokal yang memerlukan proses Codex CLI noninteraktif dan konsisten.
  • Otomatisasi tepercaya berbasis app-server.
  • Alur kerja perusahaan yang penggunaannya harus dikaitkan dengan pengguna ruang kerja ChatGPT, bukan kunci organisasi API.

Risiko utama yang perlu dihindari:

  • Rahasia bocor: siapa pun yang memiliki token dapat memulai proses lokal melalui Codex CLI atau klien app-server sebagai pembuat token. Simpan token di pengelola rahasia, jangan masukkan ke log, dan rotasikan secara berkala.
  • Kepercayaan runner: CI publik, pull request dari fork, atau mesin bersama dapat mengekspos token kepada orang di luar ruang kerja Anda. Gunakan token akses hanya pada runner tepercaya.
  • Identitas bersama: token milik satu orang yang digunakan kembali oleh tim-tim yang tidak berkaitan membuat kepemilikan dan jejak audit lebih sulit ditafsirkan. Buat token untuk pemilik alur kerja tertentu.
  • Kredensial usang: token berumur panjang dapat tetap aktif setelah alur kerja berubah. Utamakan token berbatas waktu dan cabut token yang tidak lagi digunakan.
  • Jenis kredensial yang salah: token akses Codex ditujukan untuk otomatisasi lokal tepercaya melalui Codex CLI atau klien app-server. Gunakan token akses Workspace Agent untuk memicu agen ruang kerja ChatGPT yang telah dipublikasikan, dan gunakan API key Platform untuk panggilan OpenAI API secara umum.

Mengaktifkan pembuatan token akses

Gunakan izin token akses dalam pengaturan ruang kerja untuk mengaktifkan pembuatan token akses bagi anggota yang diizinkan.

Izin token akses mengontrol pembuatan token. Izin ini tidak memberikan akses ke aplikasi desktop ChatGPT, Codex CLI, atau ekstensi IDE, dan tidak mengubah jenis seat anggota, peran bawaan ruang kerja, atau profil izin runtime lokal. Konfigurasikan kontrol tersebut sesuai kebutuhan.

Untuk memahami hubungan antara kontrol-kontrol ini, lihat Peran dan izin ruang kerja.

Izin akses token akses dalam pengaturan RBAC ruang kerja ChatGPT
  1. Buka Workspace Settings > Permissions & roles.
  2. Di bagian Access tokens, aktifkan Allow users to create access tokens jika semua anggota yang diizinkan harus dapat membuat token akses.
  3. Jika alur kerja juga memerlukan antarmuka lokal yang tercakup, pastikan Allow members to use Codex Local diaktifkan di bagian Codex Local. Kontrol ini mencakup penggunaan lokal dalam aplikasi desktop ChatGPT, Codex CLI, dan ekstensi IDE.

Batasi pembuatan token akses hanya untuk orang atau pemilik layanan yang memahami tempat token akan disimpan, otomatisasi yang akan menggunakannya, dan cara merotasinya.

Menetapkan batas kedaluwarsa token akses

Pemilik dan admin ruang kerja dapat menetapkan jangka kedaluwarsa terlama yang dapat dipilih anggota saat membuat token akses Codex. Buka Workspace Settings > Permissions & roles, lalu tetapkan Access token expiration limit di bagian Codex Local.

Batas kedaluwarsa token akses dalam pengaturan izin ruang kerja ChatGPT

Batas tersebut berlaku untuk token akses baru. Token yang sudah ada mempertahankan masa kedaluwarsanya saat ini.

Membuat token akses

Gunakan halaman Access tokens untuk memberi nama token dan memilih waktu kedaluwarsanya.

  1. Buka Token akses.
  2. Pilih Create.
Halaman token akses dengan tombol Create
  1. Masukkan nama deskriptif, seperti release-ci atau nightly-docs-check.
Modal pembuatan token akses dengan bidang nama dan kedaluwarsa
  1. Pilih masa kedaluwarsa. Utamakan masa kedaluwarsa terbatas seperti 7, 30, 60, atau 90 hari. Jika memilih No expiration, rotasikan token secara teratur.
  2. Pilih Create.
  3. Segera salin token akses yang dihasilkan. Anda tidak dapat melihatnya kembali setelah menutup modal.
  4. Simpan token di pengelola rahasia atau penyimpanan rahasia CI Anda.

Masa kedaluwarsa khusus terpendek adalah satu hari. Token yang dicabut dan kedaluwarsa tidak dapat digunakan untuk memulai proses baru yang diautentikasi.

Menggunakan token akses dengan Codex CLI

Untuk otomatisasi sementara, simpan token dalam CODEX_ACCESS_TOKEN dan jalankan Codex CLI seperti biasa:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Untuk proses masuk lokal yang persisten, salurkan token ke codex login --with-access-token:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token menyimpan kredensial identitas agen dalam penyimpanan autentikasi Codex CLI. Jika tidak ingin mempertahankan kredensial di mesin, gunakan variabel lingkungan CODEX_ACCESS_TOKEN sebagai gantinya.

codex app-server dapat menggunakan kredensial yang sama melalui CODEX_ACCESS_TOKEN atau proses masuk yang dibuat dengan codex login --with-access-token untuk mengautentikasi permintaan OpenAI-nya. Kredensial tersebut terpisah dari autentikasi transportasi klien-ke-app-server. Untuk koneksi WebSocket jarak jauh, konfigurasikan bearer token atau token kapabilitas terpisah seperti yang dijelaskan dalam App server; jangan gunakan kembali token akses Codex sebagai token transportasi. Lihat Variabel lingkungan autentikasi dan jaringan.

Merotasi atau mencabut token

Rotasikan token akses dengan cara yang sama seperti Anda merotasi rahasia otomatisasi lainnya:

  1. Buat token pengganti.
  2. Perbarui rahasia di runner, penjadwal, atau pengelola rahasia.
  3. Jalankan uji singkat dengan token baru.
  4. Cabut token lama dari Token akses.

Dari halaman Access tokens, pemilik dan admin ruang kerja dapat mencabut token apa pun dalam ruang kerja. Anggota dengan izin token akses hanya dapat mencabut token yang mereka buat.

Model izin

Izin token akses ruang kerja mengontrol pembuatan token. Izin ruang kerja Allow members to use Codex Local secara terpisah mengatur akses untuk penggunaan lokal dalam aplikasi desktop ChatGPT, Codex CLI, dan ekstensi IDE. Anggota dapat memiliki akses lokal tersebut tanpa izin untuk membuat token akses.

Kapabilitas Pemilik dan admin ruang kerja Anggota dengan izin token akses Anggota tanpa izin token akses
Membuka Token akses Ya Ya Tidak
Membuat token akses Ya, untuk identitas ruang kerja ChatGPT mereka sendiri Ya, untuk identitas ruang kerja ChatGPT mereka sendiri Tidak
Melihat daftar token akses Daftar ruang kerja, termasuk siapa yang membuat setiap token Hanya token yang mereka buat Tidak
Mencabut token akses dari halaman Access tokens Token apa pun dalam ruang kerja Hanya token yang mereka buat Tidak memiliki akses ke halaman
Memberikan atau menghapus izin token akses Ya Tidak Tidak
Mengelola pengaturan klien lokal atau cloud Codex lainnya Ya, berdasarkan izin admin ruang kerja Tidak, kecuali diberikan secara terpisah Tidak

Singkatnya: pemilik dan admin ruang kerja mengelola akses pada tingkat ruang kerja. Anggota memerlukan izin token akses untuk membuat dan mengelola token mereka sendiri, tetapi izin tersebut tidak memberikan hak admin maupun akses ke token milik anggota lain.

Pemecahan masalah

Halaman token akses menampilkan 404 atau akses dilarang

Minta pemilik atau admin ruang kerja untuk memastikan bahwa peran Anda mencakup Allow users to create access tokens. Jika alur kerja Anda juga memerlukan antarmuka lokal yang tercakup, pastikan Allow members to use Codex Local diaktifkan untuk penggunaan lokal dalam aplikasi desktop ChatGPT, Codex CLI, dan ekstensi IDE.

codex login --with-access-token gagal

Pastikan Anda menyalin token akses yang dihasilkan, bukan token sesi browser atau API key Platform. Pastikan juga token belum kedaluwarsa atau dicabut.

Dokumentasi terkait