Tokens de acesso
Crie e faça a gestão de tokens de acesso para fluxos de trabalho programáticos do Codex
Os tokens de acesso do Codex são credenciais de áreas de trabalho do ChatGPT limitadas às permissões do Codex. Autenticam fluxos de trabalho locais, fidedignos e não interativos, incluindo o Codex CLI e a automatização baseada no app-server, com uma identidade da área de trabalho do ChatGPT. Utilize-os quando um script, uma tarefa agendada ou um executor de CI necessitar de acesso local repetível.
Os tokens de acesso são criados na consola de administração do ChatGPT, em Tokens de acesso. Estão associados ao utilizador do ChatGPT que os cria e à área de trabalho desse utilizador. Os tokens funcionam como identidades de agente para fluxos de trabalho locais programáticos.
Como funcionam os tokens de acesso
Utilize um token de acesso quando o Codex CLI ou um cliente de app-server precisar de ser executado sem que um utilizador conclua um início de sessão no navegador. O token representa o utilizador da área de trabalho do ChatGPT que o criou, pelo que as execuções podem utilizar o acesso desse utilizador e aparecer nos dados de governação da área de trabalho.
O cliente verifica o token quando uma execução é iniciada e associa-a a essa identidade da área de trabalho. Trate o token como qualquer outro segredo de automatização: armazene-o num gestor de segredos, mantenha-o fora dos registos e efetue a rotação regularmente.
Utilize tokens de acesso para:
- Tarefas
codex execexecutadas a partir de automatizações fidedignas. - Scripts locais que necessitem de execuções repetíveis e não interativas do Codex CLI.
- Automatização fidedigna baseada no app-server.
- Fluxos de trabalho empresariais em que a utilização deva ser associada a um utilizador da área de trabalho do ChatGPT, em vez de a uma chave de organização da API.
Principais riscos a evitar:
- Segredos expostos: qualquer pessoa que tenha o token pode iniciar execuções locais através do Codex CLI ou de um cliente de app-server como se fosse o criador do token. Armazene os tokens num gestor de segredos, mantenha-os fora dos registos e efetue a rotação regularmente.
- Confiança no executor: CI público, pull requests de forks ou máquinas partilhadas podem expor tokens a pessoas externas à sua área de trabalho. Utilize tokens de acesso apenas em executores fidedignos.
- Identidades partilhadas: a reutilização do token de uma pessoa por equipas sem relação entre si dificulta a interpretação da propriedade e dos registos de auditoria. Crie tokens para um proprietário específico do fluxo de trabalho.
- Credenciais obsoletas: os tokens de longa duração podem permanecer ativos depois de o fluxo de trabalho ser alterado. Dê preferência a tokens com duração limitada e revogue os tokens que já não sejam utilizados.
- Tipo de credencial incorreto: os tokens de acesso do Codex destinam-se à automatização local fidedigna através do Codex CLI ou de um cliente de app-server. Utilize tokens de acesso do Workspace Agent para acionar agentes publicados da área de trabalho do ChatGPT e API keys da Platform para chamadas gerais à OpenAI API.
Ativar a criação de tokens de acesso
Utilize a permissão de tokens de acesso nas definições da área de trabalho para ativar a criação de tokens de acesso para os membros autorizados.
A permissão de tokens de acesso controla a criação de tokens. Não concede acesso à aplicação para computador do ChatGPT, ao Codex CLI nem à extensão do IDE, e não altera o tipo de licença de um membro, a função integrada na área de trabalho nem o perfil de permissões do runtime local. Configure esses controlos conforme necessário.
Para compreender a relação entre estes controlos, consulte Funções e permissões da área de trabalho.
- Aceda a Definições da área de trabalho > Permissões e funções.
- Na secção Tokens de acesso, ative Permitir que os utilizadores criem tokens de acesso se todos os membros autorizados deverem poder criar tokens de acesso.
- Se o fluxo de trabalho também necessitar de uma interface local abrangida, certifique-se de que Permitir que os membros utilizem o Codex Local está ativado na secção Codex Local. Este controlo abrange a utilização local na aplicação para computador do ChatGPT, no Codex CLI e na extensão do IDE.
Limite a criação de tokens de acesso a pessoas ou responsáveis por serviços que compreendam onde o token será armazenado, que automatização o utilizará e como será efetuada a respetiva rotação.
Definir um limite de expiração para tokens de acesso
Os proprietários e administradores da área de trabalho podem definir a duração máxima que os membros podem escolher quando criam um token de acesso do Codex. Aceda a Definições da área de trabalho > Permissões e funções e, em seguida, defina Limite de expiração dos tokens de acesso na secção Codex Local.
O limite aplica-se a novos tokens de acesso. Os tokens existentes mantêm a respetiva expiração atual.
Criar um token de acesso
Utilize a página Tokens de acesso para atribuir um nome ao token e escolher quando este expira.
- Aceda a Tokens de acesso.
- Selecione Criar.
- Introduza um nome descritivo, como
release-ciounightly-docs-check.
- Escolha uma expiração. Dê preferência a uma expiração finita, como 7, 30, 60 ou 90 dias. Se escolher Sem expiração, efetue a rotação do token segundo um calendário regular.
- Selecione Criar.
- Copie imediatamente o token de acesso gerado. Não poderá voltar a visualizá-lo depois de fechar a janela modal.
- Armazene o token no seu gestor de segredos ou no repositório de segredos de CI.
A expiração personalizada mais curta é de um dia. Os tokens revogados e expirados não podem ser utilizados para iniciar novas execuções autenticadas.
Utilizar um token de acesso com o Codex CLI
Para automatização efémera, armazene o token em CODEX_ACCESS_TOKEN e execute o Codex CLI normalmente:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"Para um início de sessão local persistente, encaminhe o token através de um pipe para codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token armazena uma credencial de identidade de agente no armazenamento de autenticação do Codex CLI. Se preferir não manter credenciais na máquina, utilize antes a variável de ambiente CODEX_ACCESS_TOKEN.
codex app-server pode utilizar a mesma credencial através de CODEX_ACCESS_TOKEN ou
de um início de sessão criado com codex login --with-access-token para autenticar os respetivos
pedidos à OpenAI. Essa credencial é distinta da autenticação de transporte entre o cliente e o app-server.
Para uma ligação WebSocket remota, configure um token bearer ou de capacidade
separado, conforme descrito em
App server; não reutilize o token de acesso do Codex como
token de transporte. Consulte
Variáveis de ambiente de autenticação e rede.
Efetuar a rotação ou revogar um token
Efetue a rotação dos tokens de acesso da mesma forma que efetua a rotação de outros segredos de automatização:
- Crie um token de substituição.
- Atualize o segredo no executor, no agendador ou no gestor de segredos.
- Execute um teste rápido com o novo token.
- Revogue o token antigo em Tokens de acesso.
Na página Tokens de acesso, os proprietários e administradores da área de trabalho podem revogar qualquer token da área de trabalho. Os membros com permissão de tokens de acesso só podem revogar os tokens que criaram.
Modelo de permissões
A permissão de tokens de acesso da área de trabalho controla a criação de tokens. A permissão da área de trabalho Permitir que os membros utilizem o Codex Local controla separadamente o acesso à utilização local na aplicação para computador do ChatGPT, no Codex CLI e na extensão do IDE. Um membro pode ter esse acesso local sem permissão para criar tokens de acesso.
| Capacidade | Proprietários e administradores da área de trabalho | Membro com permissão de tokens de acesso | Membro sem permissão de tokens de acesso |
|---|---|---|---|
| Abrir Tokens de acesso | Sim | Sim | Não |
| Criar tokens de acesso | Sim, para a própria identidade da área de trabalho do ChatGPT | Sim, para a própria identidade da área de trabalho do ChatGPT | Não |
| Listar tokens de acesso | Lista da área de trabalho, incluindo quem criou cada token | Apenas os tokens que criou | Não |
| Revogar tokens de acesso na página Tokens de acesso | Qualquer token na área de trabalho | Apenas os tokens que criou | Sem acesso à página |
| Conceder ou remover a permissão de tokens de acesso | Sim | Não | Não |
| Gerir outras definições de clientes locais ou do Codex cloud | Sim, com base nas permissões de administração da área de trabalho | Não, salvo se concedido separadamente | Não |
Em resumo: os proprietários e administradores da área de trabalho gerem o acesso ao nível da área de trabalho. Os membros necessitam da permissão de tokens de acesso para criar e gerir os próprios tokens, mas essa permissão não concede direitos de administrador nem acesso aos tokens de outros membros.
Resolução de problemas
A página de tokens de acesso devolve 404 ou acesso proibido
Peça a um proprietário ou administrador da área de trabalho que confirme que a sua função inclui Permitir que os utilizadores criem tokens de acesso. Se o fluxo de trabalho também necessitar de uma interface local abrangida, confirme que Permitir que os membros utilizem o Codex Local está ativado para utilização local na aplicação para computador do ChatGPT, no Codex CLI e na extensão do IDE.
codex login --with-access-token falha
Confirme que copiou o token de acesso gerado, e não um token de sessão do navegador ou uma API key da Platform. Confirme também que o token não expirou nem foi revogado.