Português

Tokens de acesso

Tokens de acesso

Crie e faça a gestão de tokens de acesso para fluxos de trabalho programáticos do Codex

Os tokens de acesso do Codex são credenciais do espaço de trabalho do ChatGPT limitadas às permissões do Codex. Autenticam fluxos de trabalho locais não interativos e fidedignos, incluindo o Codex CLI e automatizações baseadas no app-server, com uma identidade do espaço de trabalho do ChatGPT. Utilize-os quando um script, uma tarefa agendada ou um executor de CI necessitar de acesso local repetível.

Crie tokens de acesso pessoais na consola de administração do ChatGPT, em Tokens de acesso. Cada token pertence ao respetivo criador e ao espaço de trabalho do ChatGPT desse utilizador. Os tokens funcionam como identidades de agente para fluxos de trabalho locais programáticos. Para obter informações sobre tokens criados a partir da página de detalhes de uma identidade dedicada não humana do espaço de trabalho, consulte Contas de serviço.

Como funcionam os tokens de acesso

Utilize um token de acesso quando o Codex CLI ou um cliente de app-server tiver de ser executado sem que um utilizador conclua um início de sessão no navegador. O token representa o utilizador do espaço de trabalho do ChatGPT que o criou, pelo que as execuções podem utilizar o acesso desse utilizador e aparecer nos dados de governação do espaço de trabalho.

O cliente verifica o token quando uma execução é iniciada e associa a execução a essa identidade do espaço de trabalho. Trate o token como qualquer outro segredo de automatização: armazene-o num gestor de segredos, mantenha-o fora dos registos e faça a respetiva rotação de acordo com a política da sua organização.

Utilize tokens de acesso para:

  • Tarefas de codex exec executadas a partir de automatizações fidedignas.
  • Scripts locais que precisam de execuções repetíveis e não interativas do Codex CLI.
  • Automatizações fidedignas baseadas no app-server.
  • Fluxos de trabalho empresariais que associam a utilização a um utilizador do espaço de trabalho do ChatGPT, em vez de a uma chave da organização da API.

Principais riscos a evitar:

  • Segredos expostos: qualquer pessoa que tenha o token pode iniciar execuções locais através do Codex CLI ou de um cliente app-server como se fosse o criador do token. Armazene os tokens num gestor de segredos, mantenha-os fora dos registos e faça a respetiva rotação de acordo com a política da sua organização.
  • Confiança no executor: a CI pública, os pull requests provenientes de forks ou as máquinas partilhadas podem expor tokens a pessoas externas ao seu espaço de trabalho. Utilize tokens de acesso apenas em executores fidedignos.
  • Identidades partilhadas: reutilizar o token de uma pessoa em equipas sem relação entre si torna a propriedade e os rastos de auditoria menos claros. Crie tokens para um proprietário específico do fluxo de trabalho.
  • Credenciais obsoletas: os tokens de longa duração podem permanecer ativos depois de o fluxo de trabalho mudar. Dê preferência a tokens com duração limitada e revogue os tokens que já não sejam utilizados.
  • Âmbito ou tipo de credencial incorreto: a automatização do Codex requer acesso ao Codex, os acionamentos de agentes do espaço de trabalho requerem acesso a Workspace Agents e as chamadas gerais à API da OpenAI requerem API keys da Platform. Se Âmbitos for apresentado, conceda apenas as permissões necessárias ao fluxo de trabalho.

Ativar a criação de tokens de acesso

Utilize a permissão de tokens de acesso nas definições do espaço de trabalho para ativar a criação de tokens de acesso para os membros autorizados.

A permissão de tokens de acesso controla a criação de tokens. Não concede acesso à aplicação para computador do ChatGPT, ao Codex CLI nem à extensão do IDE, nem altera o tipo de lugar, a função incorporada no espaço de trabalho ou o perfil de permissões de execução local de um membro. Os fluxos de trabalho do Codex CLI e do app-server autenticados por token também requerem a permissão local do Codex do utilizador.

Para compreender a relação entre estes controlos, consulte Funções e permissões do espaço de trabalho.

  1. Peça a um proprietário do espaço de trabalho que abra Definições do espaço de trabalho > Permissões e funções.
  2. Se a secção Tokens de acesso for apresentada, ative Permitir que os utilizadores criem tokens de acesso pessoais. Se essa secção não estiver disponível, ative Permitir que os membros utilizem tokens de acesso do Codex em Codex e Work Local ou Codex Local.
  3. Ative a permissão local correspondente do Codex para o proprietário do fluxo de trabalho: Permitir que os membros utilizem o Codex e o Work localmente em Codex e Work Local, ou Permitir que os membros utilizem o Codex localmente em Codex Local. Quando Work Local tiver uma secção própria, Utilizar o Work localmente controla o Work e não é necessário para os tokens do Codex.

Permita a criação de tokens de acesso apenas a pessoas ou proprietários de serviços que compreendam onde o token é armazenado, a automatização a que se destina e o respetivo calendário de rotação.

Desativar a permissão local do Codex suspende os tokens ativos do Codex pertencentes aos membros afetados; não os revoga. Restaurar o acesso local ao Codex reativa esses tokens. Revogue os tokens quando o respetivo acesso tiver de terminar permanentemente.

Definir um limite de validade dos tokens de acesso

Um proprietário do espaço de trabalho pode definir o período máximo de validade que os membros podem escolher para novos tokens de acesso. Abra Definições do espaço de trabalho > Permissões e funções. Se a secção Tokens de acesso for apresentada, defina aí Limite de validade dos tokens de acesso. Caso contrário, procure essa definição em Codex e Work Local ou Codex Local.

O limite aplica-se aos novos tokens de acesso. Os tokens existentes mantêm o respetivo período de validade atual.

Criar um token de acesso

Utilize a página Tokens de acesso para atribuir um nome ao token, rever quaisquer âmbitos de produto disponíveis e escolher um período de validade adequado.

  1. Aceda a Tokens de acesso.
  2. Selecione Criar.
  1. Introduza um nome descritivo, como release-ci ou nightly-docs-check.
  1. Se a caixa de diálogo apresentar Âmbitos, selecione Codex. Selecione Agentes do espaço de trabalho apenas se o mesmo fluxo de trabalho também precisar de acionar um agente do espaço de trabalho. Se a caixa de diálogo não tiver um seletor de âmbito, cria um token exclusivo do Codex.
  2. Escolha um período de validade limitado, como 7, 30, 60 ou 90 dias. Os tokens de acesso pessoal com âmbito têm de expirar. Uma caixa de diálogo anterior exclusiva do Codex pode apresentar a opção Sem expiração; evite-a, a menos que a sua organização a aprove e faça a rotação do token segundo um calendário definido.
  3. Selecione Criar.
  4. Copie imediatamente o token de acesso gerado. Não poderá voltar a vê-lo depois de fechar a caixa de diálogo.
  5. Guarde o token no seu gestor de segredos ou no repositório de segredos de CI.

O período de validade personalizado mais curto é de um dia. Não pode utilizar tokens revogados ou expirados para iniciar novas execuções autenticadas.

Utilizar um token de acesso com o Codex CLI

Se a caixa de diálogo de criação do token indicar uma versão obrigatória da Codex CLI, atualize a CLI para essa versão ou uma posterior antes de utilizar o token.

Para uma automatização efémera, armazene o token em CODEX_ACCESS_TOKEN e execute o Codex CLI normalmente:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Para um início de sessão local persistente, encaminhe o token para codex login --with-access-token:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token armazena uma credencial de identidade de agente no armazenamento de autenticação do Codex CLI. Se preferir não conservar credenciais na máquina, utilize antes a variável de ambiente CODEX_ACCESS_TOKEN.

codex app-server pode utilizar a mesma credencial através de CODEX_ACCESS_TOKEN ou de um início de sessão criado com codex login --with-access-token para autenticar os respetivos pedidos à OpenAI. Essa credencial é distinta da autenticação do transporte entre o cliente e o app-server. Para uma ligação WebSocket remota, configure um token bearer ou de capacidade separado conforme descrito em App server; não reutilize o token de acesso do Codex como token de transporte. Consulte Variáveis de ambiente de autenticação e rede.

Efetuar a rotação ou revogar um token

Efetue a rotação dos tokens de acesso da mesma forma que a de outros segredos de automatização:

  1. Crie um token de substituição.
  2. Atualize o segredo no executor, agendador ou gestor de segredos.
  3. Execute um teste rápido com o novo token.
  4. Revogue o token antigo em Tokens de acesso.

Na página Tokens de acesso, os proprietários e administradores do espaço de trabalho podem revogar qualquer token do espaço de trabalho. Os membros com permissão de tokens de acesso só podem revogar os tokens que criaram.

Modelo de permissões

A permissão de tokens de acesso do espaço de trabalho controla a criação de tokens. Consoante a disposição do espaço de trabalho, Permitir que os membros utilizem o Codex e o Work localmente em Codex e Work Local, ou Permitir que os membros utilizem o Codex localmente em Codex Local, controla o acesso local ao Codex. Se Work Local tiver uma secção própria, Utilizar o Work localmente controla o Work e não concede acesso ao Codex. Um membro precisa tanto de acesso local ao Codex como da permissão de tokens de acesso para fluxos de trabalho do Codex autenticados por token. Um membro pode ter acesso local ao Codex sem permissão para criar tokens de acesso.

Capacidade Proprietários e administradores do espaço de trabalho Membro com permissão de tokens de acesso Membro sem permissão de tokens de acesso
Abrir Tokens de acesso Sim Sim Não
Criar tokens de acesso Sim, para a sua própria identidade do espaço de trabalho do ChatGPT Sim, para a sua própria identidade do espaço de trabalho do ChatGPT Não
Listar tokens de acesso Lista do espaço de trabalho, incluindo quem criou cada token Apenas os tokens que criou Não
Revogar tokens de acesso na página Tokens de acesso Qualquer token no espaço de trabalho Apenas os tokens que criou Sem acesso à página
Conceder ou remover a permissão de tokens de acesso Apenas o proprietário do espaço de trabalho Não Não
Gerir outras definições de clientes locais ou da nuvem do Codex Sim, consoante as permissões de administrador do espaço de trabalho Não, a menos que um proprietário conceda acesso Não

Em resumo: os proprietários e administradores do espaço de trabalho gerem o acesso ao nível do espaço de trabalho. Os membros necessitam da permissão de tokens de acesso para criar e gerir os seus próprios tokens, mas essa permissão não concede direitos de administração nem acesso aos tokens de outros membros.

Resolução de problemas

A página de tokens de acesso devolve 404 ou acesso proibido

Peça a um proprietário do espaço de trabalho que confirme que a sua função inclui Permitir que os utilizadores criem tokens de acesso pessoal ou Permitir que os membros utilizem tokens de acesso do Codex, consoante a interface disponível. Para um fluxo de trabalho do Codex autenticado por token, confirme também que Permitir que os membros utilizem o Codex e o Work localmente ou Permitir que os membros utilizem o Codex localmente está ativo.

codex login --with-access-token falha

Confirme que copiou o token de acesso gerado, e não um token de sessão do navegador ou uma API key da Platform. Confirme também que o token está ativo, não expirou e pertence a um utilizador com a permissão local necessária do Codex.

Documentação relacionada