Токены доступа
Токены доступа
Создание токенов доступа для программных рабочих процессов Codex и управление ими
Токены доступа Codex — это учётные данные рабочего пространства ChatGPT с областью действия, ограниченной разрешениями Codex. Они позволяют с помощью удостоверения рабочего пространства ChatGPT аутентифицировать доверенные неинтерактивные локальные процессы, включая Codex CLI и автоматизацию на основе app-server. Используйте их, когда скрипту, запланированному заданию или средству выполнения CI требуется повторяемый локальный доступ.
Создавайте персональные токены доступа в консоли администрирования ChatGPT на странице Access tokens. Каждый токен принадлежит создавшему его пользователю и рабочему пространству ChatGPT этого пользователя. Токены служат идентификаторами агентов для программных локальных рабочих процессов. Сведения о токенах, созданных на странице сведений о выделенной нечеловеческой учётной записи рабочего пространства, см. в разделе Сервисные учётные записи.
Как работают токены доступа
Используйте токен доступа, когда Codex CLI или клиенту app-server необходимо работать без выполнения пользователем входа через браузер. Токен представляет создавшего его пользователя рабочего пространства ChatGPT, поэтому при выполнении можно использовать доступ этого пользователя, а данные о выполнении могут отображаться в данных управления рабочего пространства.
Клиент проверяет токен при запуске выполнения и связывает выполнение с этой учётной записью рабочего пространства. Обращайтесь с токеном так же, как с любым другим секретом автоматизации: храните его в диспетчере секретов, не допускайте его попадания в журналы и заменяйте согласно политике вашей организации.
Токены доступа можно использовать в следующих случаях:
- Задания
codex exec, запускаемые доверенной системой автоматизации. - Локальные скрипты, которым требуется повторяемый неинтерактивный запуск Codex CLI.
- Доверенная автоматизация на основе app-server.
- Корпоративные рабочие процессы, в которых использование связывается с пользователем рабочего пространства ChatGPT, а не с ключом организации API.
Основные риски, которых следует избегать:
- Утечка секретов: любой, у кого есть токен, может запускать локальные выполнения через Codex CLI или клиент app-server от имени создателя токена. Храните токены в диспетчере секретов, не допускайте их попадания в журналы и заменяйте согласно политике вашей организации.
- Доверие к среде выполнения: общедоступные системы CI, pull request из форков и общие компьютеры могут раскрыть токены людям за пределами вашего рабочего пространства. Используйте токены доступа только в доверенных средах выполнения.
- Общие учётные записи: повторное использование токена одного человека несвязанными командами снижает прозрачность принадлежности и журналов аудита. Создавайте токены для конкретного владельца рабочего процесса.
- Устаревшие учётные данные: токены с длительным сроком действия могут оставаться активными после изменения рабочего процесса. Отдавайте предпочтение токенам с ограниченным сроком действия и отзывайте токены, которые больше не используются.
- Неверная область доступа или тип учётных данных: для автоматизации Codex требуется доступ Codex, для запуска агентов рабочего пространства — доступ Workspace Agents, а для общих вызовов OpenAI API — Platform API keys. Если отображается параметр Scopes, предоставляйте только те разрешения, которые необходимы рабочему процессу.
Включение создания токенов доступа
Используйте разрешение на токены доступа в настройках рабочего пространства, чтобы разрешить их создание определённым участникам.
Разрешение на токены доступа управляет созданием токенов. Оно не предоставляет доступ к приложению ChatGPT для настольных систем, Codex CLI или расширению IDE и не изменяет тип места участника, встроенную роль в рабочем пространстве или профиль разрешений локальной среды выполнения. Для рабочих процессов Codex CLI и app-server с аутентификацией по токену также требуется локальное разрешение Codex пользователя.
Связь между этими средствами управления описана в разделе Роли и разрешения рабочего пространства.
- Попросите владельца рабочего пространства открыть Workspace settings > Permissions & roles.
- Если отображается раздел Access tokens, включите параметр Allow users to create personal access tokens. Если этот раздел недоступен, включите параметр Allow members to use Codex access tokens в разделе Codex and Work Local или Codex Local.
- Включите соответствующее локальное разрешение Codex для владельца рабочего процесса: Allow members to use Codex and Work Locally в разделе Codex and Work Local или Allow members to use Codex locally в разделе Codex Local. Если для Work Local предусмотрен отдельный раздел, параметр Use Work locally управляет Work и не требуется для токенов Codex.
Разрешайте создавать токены доступа только тем пользователям или владельцам сервисов, которые понимают, где хранится токен, для какой автоматизации он предназначен и по какому графику заменяется.
Отключение локального разрешения Codex приостанавливает действие активных токенов Codex, принадлежащих затронутым участникам, но не отзывает их. Восстановление локального доступа к Codex повторно активирует эти токены. Отзывайте токены, если доступ по ним необходимо прекратить навсегда.
Установка предельного срока действия токена доступа
Владелец рабочего пространства может задать максимальный срок действия, который участники смогут выбирать для новых токенов доступа. Откройте Workspace settings > Permissions & roles. Если отображается раздел Access tokens, задайте в нём параметр Access token expiration limit. В противном случае найдите этот параметр в разделе Codex and Work Local или Codex Local.
Ограничение применяется к новым токенам доступа. Существующие токены сохраняют текущий срок действия.
Создание токена доступа
На странице Access tokens задайте имя токена, проверьте доступные области доступа к продуктам и выберите подходящий срок действия.
- Перейдите на страницу Токены доступа.
- Выберите Создать.
- Введите понятное имя, например
release-ciилиnightly-docs-check.
- Если в диалоговом окне отображается раздел Scopes, выберите Codex. Выбирайте Workspace Agents, только если в рамках этого же рабочего процесса также требуется запускать агента рабочего пространства. Если в диалоговом окне нет элемента выбора области действия, создаётся токен только для Codex.
- Выберите ограниченный срок действия, например 7, 30, 60 или 90 дней. Токены персонального доступа с ограниченной областью действия должны иметь срок действия. В более ранней версии диалогового окна только для Codex может быть доступен вариант Без срока действия; не выбирайте его, если только ваша организация не одобрила такой вариант и не выполняет ротацию токена по установленному графику.
- Выберите Создать.
- Сразу скопируйте созданный токен доступа. После закрытия диалогового окна просмотреть его снова будет невозможно.
- Сохраните токен в диспетчере секретов или хранилище секретов CI.
Минимальный настраиваемый срок действия составляет один день. Отозванные токены и токены с истёкшим сроком действия нельзя использовать для запуска новых аутентифицированных сеансов.
Использование токена доступа с Codex CLI
Если в диалоговом окне создания токена указана обязательная версия Codex CLI, обновите CLI до этой или более поздней версии перед использованием токена.
Для кратковременной автоматизации сохраните токен в CODEX_ACCESS_TOKEN и запускайте Codex CLI обычным образом:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"Для постоянного локального входа передайте токен через канал в codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token сохраняет учётные данные удостоверения агента в хранилище аутентификации Codex CLI. Если вы предпочитаете не сохранять учётные данные на компьютере, используйте вместо этого переменную окружения CODEX_ACCESS_TOKEN.
codex app-server может использовать те же учётные данные через CODEX_ACCESS_TOKEN или
вход, созданный с помощью codex login --with-access-token, для аутентификации своих
запросов OpenAI. Эти учётные данные не связаны с аутентификацией транспорта между клиентом и app-server.
Для удалённого подключения WebSocket настройте отдельный
bearer-токен или capability-токен, как описано в разделе
App server; не используйте токен доступа Codex повторно в качестве
транспортного токена. См. раздел
Переменные окружения для аутентификации и сети.
Замена или отзыв токена
Меняйте токены доступа так же, как другие секреты автоматизации:
- Создайте новый токен.
- Обновите секрет в средстве выполнения, планировщике или диспетчере секретов.
- Выполните быструю проверку с новым токеном.
- Отзовите старый токен на странице Токены доступа.
На странице «Токены доступа» владельцы и администраторы рабочего пространства могут отозвать любой токен рабочего пространства. Участники с разрешением на токены доступа могут отзывать только созданные ими токены.
Модель разрешений
Разрешение рабочего пространства на использование токенов доступа управляет созданием токенов. В зависимости от структуры рабочего пространства локальный доступ к Codex регулируется параметром Allow members to use Codex and Work Locally в разделе Codex and Work Local либо параметром Allow members to use Codex locally в разделе Codex Local. Если для Work Local предусмотрен отдельный раздел, параметр Use Work locally управляет доступом к Work и не предоставляет доступ к Codex. Для рабочих процессов Codex с аутентификацией по токену участнику необходимы как локальный доступ к Codex, так и разрешение на использование токенов доступа. У участника может быть локальный доступ к Codex без разрешения на создание токенов доступа.
| Возможность | Владельцы и администраторы рабочего пространства | Участник с разрешением на использование токенов доступа | Участник без разрешения на использование токенов доступа |
|---|---|---|---|
| Открывать страницу Токены доступа | Да | Да | Нет |
| Создавать токены доступа | Да, для собственной учётной записи в рабочем пространстве ChatGPT | Да, для собственной учётной записи в рабочем пространстве ChatGPT | Нет |
| Просматривать список токенов доступа | Список рабочего пространства с указанием создателя каждого токена | Только созданные этим участником токены | Нет |
| Отзывать токены доступа на странице «Токены доступа» | Любой токен в рабочем пространстве | Только созданные этим участником токены | Нет доступа к странице |
| Предоставлять или отзывать разрешение на использование токенов доступа | Только владелец рабочего пространства | Нет | Нет |
| Управлять другими настройками локальных клиентов или облачного сервиса Codex | Да, в соответствии с разрешениями администратора рабочего пространства | Нет, если владелец не предоставил доступ | Нет |
Иными словами, владельцы и администраторы рабочего пространства управляют доступом на уровне рабочего пространства. Для создания собственных токенов и управления ими участникам требуется разрешение на токены доступа, но оно не предоставляет ни административных прав, ни доступа к токенам других участников.
Устранение неполадок
Страница токенов доступа возвращает ошибку 404 или сообщение о запрете доступа
Попросите владельца рабочего пространства подтвердить, что ваша роль включает разрешение Allow users to create personal access tokens или Allow members to use Codex access tokens — в зависимости от доступного интерфейса. Для рабочего процесса Codex с аутентификацией по токену также убедитесь, что включён параметр Allow members to use Codex and Work Locally или Allow members to use Codex locally.
Сбой codex login --with-access-token
Убедитесь, что вы скопировали созданный токен доступа, а не токен сеанса браузера или Platform API key. Также убедитесь, что токен активен, срок его действия не истёк и он принадлежит пользователю с необходимым разрешением на локальный доступ к Codex.