Токены доступа
Создавайте токены доступа для программных рабочих процессов Codex и управляйте ими
Токены доступа Codex — это учетные данные рабочей области ChatGPT, область действия которых ограничена разрешениями Codex. Они позволяют от имени пользователя рабочей области ChatGPT аутентифицировать доверенные локальные рабочие процессы без участия пользователя, включая Codex CLI и автоматизацию на базе app-server. Используйте их, когда скрипту, запланированному заданию или средству выполнения CI требуется регулярный локальный доступ.
Токены доступа создаются в консоли администратора ChatGPT на странице Токены доступа. Они привязаны к создавшему их пользователю ChatGPT и рабочей области этого пользователя. Токены выступают в роли идентификаторов агентов для программных локальных рабочих процессов.
Как работают токены доступа
Используйте токен доступа, когда Codex CLI или клиенту app-server необходимо работать без входа пользователя через браузер. Токен представляет создавшего его пользователя рабочей области ChatGPT, поэтому запуски могут использовать доступ этого пользователя и отображаться в данных управления рабочей областью.
Клиент проверяет токен при запуске и связывает запуск с соответствующим идентификатором в рабочей области. Обращайтесь с токеном как с любым другим секретом автоматизации: храните его в менеджере секретов, не допускайте его попадания в журналы и регулярно заменяйте.
Используйте токены доступа для:
- Заданий
codex exec, выполняемых доверенными средствами автоматизации. - Локальных скриптов, которым необходимы регулярные неинтерактивные запуски Codex CLI.
- Доверенной автоматизации на базе app-server.
- Корпоративных рабочих процессов, в которых использование должно быть связано с пользователем рабочей области ChatGPT, а не с ключом организации API.
Основные риски, которых следует избегать:
- Утечка секретов: любой, у кого есть токен, может от имени его создателя запускать локальные процессы через Codex CLI или клиент app-server. Храните токены в менеджере секретов, не допускайте их попадания в журналы и регулярно заменяйте.
- Доверие к средству выполнения: общедоступная система CI, запросы на включение изменений из форков или компьютеры с общим доступом могут раскрыть токены людям за пределами вашей рабочей области. Используйте токены доступа только на доверенных средствах выполнения.
- Общие идентификаторы: если токен одного человека используется несколькими не связанными между собой командами, становится сложнее определить владельца и интерпретировать журнал аудита. Создавайте токены для конкретного владельца рабочего процесса.
- Устаревшие учетные данные: долгоживущие токены могут оставаться активными после изменения рабочего процесса. Отдавайте предпочтение токенам с ограниченным сроком действия и отзывайте токены, которые больше не используются.
- Неверный тип учетных данных: токены доступа Codex предназначены для доверенной локальной автоматизации через Codex CLI или клиент app-server. Для запуска опубликованных агентов рабочей области ChatGPT используйте токены доступа Workspace Agent, а для обычных вызовов OpenAI API — Platform API keys.
Включение создания токенов доступа
Используйте разрешение на токены доступа в настройках рабочей области, чтобы включить возможность их создания для допущенных участников.
Разрешение на токены доступа управляет созданием токенов. Оно не предоставляет доступ к классическому приложению ChatGPT, Codex CLI или расширению IDE и не изменяет тип лицензии участника, его встроенную роль в рабочей области или профиль разрешений локальной среды выполнения. Настройте эти средства контроля в соответствии со своими потребностями.
Описание взаимосвязи этих средств контроля см. в разделе Роли и разрешения рабочей области.
- Перейдите в раздел Настройки рабочей области > Разрешения и роли.
- Если все допущенные участники должны иметь возможность создавать токены доступа, включите параметр Разрешить пользователям создавать токены доступа в разделе Токены доступа.
- Если рабочему процессу также требуется поддерживаемый локальный интерфейс, убедитесь, что в разделе Codex Local включен параметр Разрешить участникам использовать Codex Local. Этот параметр распространяется на локальное использование в классическом приложении ChatGPT, Codex CLI и расширении IDE.
Разрешайте создавать токены доступа только тем людям или владельцам сервисов, которые понимают, где будет храниться токен, какая автоматизация будет его использовать и как он будет заменяться.
Настройка ограничения срока действия токенов доступа
Владельцы и администраторы рабочей области могут задать максимальный срок действия, который участники смогут выбрать при создании токена доступа Codex. Перейдите в раздел Настройки рабочей области > Разрешения и роли, а затем задайте параметр Ограничение срока действия токена доступа в разделе Codex Local.
Ограничение применяется к новым токенам доступа. Срок действия существующих токенов не изменяется.
Создание токена доступа
На странице «Токены доступа» можно указать название токена и выбрать срок его действия.
- Перейдите на страницу Токены доступа.
- Выберите Создать.
- Введите описательное название, например
release-ciилиnightly-docs-check.
- Выберите срок действия. Рекомендуется задать ограниченный срок, например 7, 30, 60 или 90 дней. Если вы выберете Без срока действия, заменяйте токен по регулярному графику.
- Выберите Создать.
- Сразу скопируйте созданный токен доступа. После закрытия модального окна его нельзя будет просмотреть снова.
- Сохраните токен в менеджере секретов или хранилище секретов CI.
Минимальный пользовательский срок действия составляет один день. Отозванные токены и токены с истекшим сроком действия нельзя использовать для новых аутентифицированных запусков.
Использование токена доступа с Codex CLI
Для временной автоматизации сохраните токен в CODEX_ACCESS_TOKEN и запускайте Codex CLI обычным способом:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"Для постоянного локального входа передайте токен в codex login --with-access-token через канал:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token сохраняет учетные данные идентификатора агента в хранилище аутентификации Codex CLI. Если вы не хотите сохранять учетные данные на компьютере, используйте вместо этого переменную среды CODEX_ACCESS_TOKEN.
codex app-server может использовать те же учетные данные через CODEX_ACCESS_TOKEN или
сеанс, созданный с помощью codex login --with-access-token, для аутентификации своих
запросов к OpenAI. Эти учетные данные не связаны с транспортной аутентификацией
между клиентом и app-server. Для удаленного подключения WebSocket настройте
отдельный bearer-токен или токен возможностей, как описано в разделе
App server; не используйте токен доступа Codex повторно в качестве
транспортного токена. См. раздел
Переменные среды для аутентификации и сети.
Замена или отзыв токена
Заменяйте токены доступа так же, как другие секреты автоматизации:
- Создайте новый токен на замену.
- Обновите секрет в средстве выполнения, планировщике или менеджере секретов.
- Выполните быструю проверку с новым токеном.
- Отзовите старый токен на странице Токены доступа.
На странице «Токены доступа» владельцы и администраторы рабочей области могут отозвать любой токен рабочей области. Участники с разрешением на токены доступа могут отзывать только созданные ими токены.
Модель разрешений
Разрешение рабочей области на токены доступа управляет созданием токенов. Разрешение рабочей области Разрешить участникам использовать Codex Local отдельно регулирует доступ к локальному использованию в классическом приложении ChatGPT, Codex CLI и расширении IDE. Участник может иметь такой локальный доступ без разрешения на создание токенов доступа.
| Возможность | Владельцы и администраторы рабочей области | Участник с разрешением на токены доступа | Участник без разрешения на токены доступа |
|---|---|---|---|
| Открыть страницу Токены доступа | Да | Да | Нет |
| Создавать токены доступа | Да, для собственного идентификатора в рабочей области ChatGPT | Да, для собственного идентификатора в рабочей области ChatGPT | Нет |
| Просматривать список токенов доступа | Список рабочей области с указанием создателя каждого токена | Только созданные ими токены | Нет |
| Отзывать токены доступа на странице «Токены доступа» | Любой токен в рабочей области | Только созданные ими токены | Нет доступа к странице |
| Предоставлять или отзывать разрешение на токены доступа | Да | Нет | Нет |
| Управлять другими настройками локального клиента или облака Codex | Да, в соответствии с административными разрешениями рабочей области | Нет, если не предоставлено отдельно | Нет |
Иными словами, владельцы и администраторы рабочей области управляют доступом на уровне рабочей области. Участникам требуется разрешение на токены доступа, чтобы создавать собственные токены и управлять ими, но это разрешение не предоставляет ни административных прав, ни доступа к токенам других участников.
Устранение неполадок
Страница токенов доступа возвращает ошибку 404 или «Доступ запрещен»
Попросите владельца или администратора рабочей области убедиться, что ваша роль включает разрешение Разрешить пользователям создавать токены доступа. Если рабочему процессу также требуется поддерживаемый локальный интерфейс, убедитесь, что параметр Разрешить участникам использовать Codex Local включен для локального использования в классическом приложении ChatGPT, Codex CLI и расширении IDE.
Сбой codex login --with-access-token
Убедитесь, что вы скопировали созданный токен доступа, а не токен браузерного сеанса или Platform API key. Также убедитесь, что срок действия токена не истек и токен не был отозван.