Tiếng Việt

Token truy cập

Token truy cập

Tạo và quản lý token truy cập cho quy trình làm việc lập trình bằng Codex

Token truy cập Codex là thông tin xác thực của không gian làm việc ChatGPT, được giới hạn theo quyền Codex. Chúng xác thực các quy trình cục bộ đáng tin cậy, không có tương tác, bao gồm Codex CLI và hoạt động tự động hóa dựa trên app-server, bằng danh tính trong không gian làm việc ChatGPT. Hãy sử dụng khi tập lệnh, tác vụ theo lịch hoặc trình chạy CI cần quyền truy cập cục bộ có thể lặp lại.

Tạo token truy cập cá nhân trong bảng điều khiển quản trị ChatGPT tại Token truy cập. Mỗi token thuộc về người tạo và không gian làm việc ChatGPT của người dùng đó. Token đóng vai trò là danh tính tác nhân cho các quy trình cục bộ bằng lập trình. Đối với token được tạo từ trang chi tiết của một danh tính không gian làm việc chuyên dụng không phải con người, hãy xem Tài khoản dịch vụ.

Cách hoạt động của token truy cập

Hãy dùng token truy cập khi Codex CLI hoặc ứng dụng khách app-server cần chạy mà người dùng không phải hoàn tất đăng nhập qua trình duyệt. Token đại diện cho người dùng trong không gian làm việc ChatGPT đã tạo token đó, vì vậy các lượt chạy có thể sử dụng quyền truy cập của người dùng này và xuất hiện trong dữ liệu quản trị của không gian làm việc.

Ứng dụng khách kiểm tra token khi một lượt chạy bắt đầu và liên kết lượt chạy với danh tính đó trong không gian làm việc. Hãy xử lý token như mọi bí mật tự động hóa khác: lưu token trong trình quản lý bí mật, không để token xuất hiện trong nhật ký và luân chuyển token theo chính sách của tổ chức bạn.

Dùng token truy cập cho:

  • Các tác vụ codex exec chạy từ hệ thống tự động hóa đáng tin cậy.
  • Các tập lệnh cục bộ cần chạy Codex CLI lặp lại mà không có tương tác.
  • Hoạt động tự động hóa đáng tin cậy dựa trên app-server.
  • Các quy trình doanh nghiệp liên kết mức sử dụng với một người dùng trong không gian làm việc ChatGPT thay vì khóa của tổ chức API.

Các rủi ro chính cần tránh:

  • Rò rỉ bí mật: bất kỳ ai có token đều có thể bắt đầu các lượt chạy cục bộ qua Codex CLI hoặc ứng dụng khách app-server dưới danh nghĩa người tạo token. Hãy lưu token trong trình quản lý bí mật, không để token xuất hiện trong nhật ký và luân chuyển token theo chính sách của tổ chức bạn.
  • Mức độ tin cậy của trình chạy: CI công khai, pull request từ fork hoặc máy dùng chung có thể làm lộ token cho người ngoài không gian làm việc của bạn. Chỉ dùng token truy cập trên các trình chạy đáng tin cậy.
  • Danh tính dùng chung: việc tái sử dụng token của một người cho các nhóm không liên quan khiến quyền sở hữu và dấu vết kiểm tra kém rõ ràng. Hãy tạo token cho một chủ sở hữu quy trình cụ thể.
  • Thông tin xác thực cũ: token có thời hạn dài có thể vẫn hoạt động sau khi quy trình thay đổi. Nên ưu tiên token có thời hạn và thu hồi token không còn được sử dụng.
  • Sai phạm vi hoặc loại thông tin xác thực: hoạt động tự động hóa Codex yêu cầu quyền truy cập Codex, lệnh kích hoạt tác nhân không gian làm việc yêu cầu quyền truy cập Workspace Agents, còn các lệnh gọi OpenAI API thông thường yêu cầu Platform API key. Nếu Scopes xuất hiện, chỉ cấp các quyền mà quy trình yêu cầu.

Bật tính năng tạo token truy cập

Dùng quyền token truy cập trong phần cài đặt không gian làm việc để bật tính năng tạo token truy cập cho các thành viên được phép.

Quyền token truy cập kiểm soát việc tạo token. Quyền này không cấp quyền truy cập vào ứng dụng ChatGPT cho máy tính, Codex CLI hoặc tiện ích mở rộng IDE, cũng không thay đổi loại chỗ ngồi, vai trò tích hợp sẵn trong không gian làm việc hoặc hồ sơ quyền của môi trường chạy cục bộ của thành viên. Các quy trình Codex CLI và app-server được xác thực bằng token cũng yêu cầu quyền Codex cục bộ của người dùng.

Để tìm hiểu mối quan hệ giữa các biện pháp kiểm soát này, hãy xem Vai trò và quyền trong không gian làm việc.

  1. Yêu cầu chủ sở hữu không gian làm việc mở Workspace settings > Permissions & roles.
  2. Nếu mục Access tokens xuất hiện, hãy bật Allow users to create personal access tokens. Nếu mục đó không khả dụng, hãy bật Allow members to use Codex access tokens trong Codex and Work Local hoặc Codex Local.
  3. Bật quyền Codex cục bộ tương ứng cho chủ sở hữu quy trình: Allow members to use Codex and Work Locally trong Codex and Work Local, hoặc Allow members to use Codex locally trong Codex Local. Khi Work Local có mục riêng, Use Work locally kiểm soát Work và không bắt buộc đối với token Codex.

Chỉ cho phép những người hoặc chủ sở hữu dịch vụ hiểu rõ vị trí lưu trữ, mục đích tự động hóa và lịch luân chuyển của token được tạo token truy cập.

Việc tắt quyền Codex cục bộ sẽ tạm ngưng các token Codex đang hoạt động thuộc sở hữu của những thành viên bị ảnh hưởng; thao tác này không thu hồi token. Việc khôi phục quyền truy cập Codex cục bộ sẽ kích hoạt lại các token đó. Hãy thu hồi token khi cần chấm dứt vĩnh viễn quyền truy cập của token.

Đặt giới hạn thời hạn cho token truy cập

Chủ sở hữu không gian làm việc có thể đặt khoảng thời gian hiệu lực dài nhất mà thành viên được chọn cho token truy cập mới. Mở Workspace settings > Permissions & roles. Nếu mục Access tokens xuất hiện, hãy đặt Access token expiration limit tại đó. Nếu không, hãy tìm cài đặt này trong Codex and Work Local hoặc Codex Local.

Giới hạn này áp dụng cho token truy cập mới. Token hiện có giữ nguyên khoảng thời gian hiệu lực hiện tại.

Tạo token truy cập

Dùng trang Access tokens để đặt tên token, xem xét mọi phạm vi sản phẩm khả dụng và chọn khoảng thời gian hiệu lực phù hợp.

  1. Truy cập Access tokens.
  2. Chọn Create.
  1. Nhập tên mô tả rõ ràng, chẳng hạn như release-ci hoặc nightly-docs-check.
  1. Nếu hộp thoại hiển thị Scopes, hãy chọn Codex. Chỉ chọn Workspace Agents nếu cùng quy trình đó cũng cần kích hoạt một tác nhân không gian làm việc. Nếu hộp thoại không có bộ chọn phạm vi, hộp thoại sẽ tạo token chỉ dành cho Codex.
  2. Chọn khoảng thời gian hiệu lực hữu hạn, chẳng hạn như 7, 30, 60 hoặc 90 ngày. Token truy cập cá nhân có phạm vi phải hết hạn. Hộp thoại chỉ dành cho Codex ở phiên bản trước có thể cung cấp tùy chọn No expiration; hãy tránh tùy chọn đó trừ khi tổ chức của bạn phê duyệt và luân chuyển token theo một lịch trình xác định.
  3. Chọn Create.
  4. Sao chép token truy cập được tạo ngay lập tức. Bạn không thể xem lại token sau khi đóng hộp thoại.
  5. Lưu token trong trình quản lý bí mật hoặc kho bí mật CI.

Khoảng thời gian hiệu lực tùy chỉnh ngắn nhất là một ngày. Bạn không thể dùng token đã bị thu hồi hoặc hết hạn để bắt đầu lượt chạy được xác thực mới.

Dùng token truy cập với Codex CLI

Nếu hộp thoại tạo token liệt kê một phiên bản Codex CLI bắt buộc, hãy cập nhật CLI lên phiên bản đó hoặc mới hơn trước khi sử dụng token.

Đối với hoạt động tự động hóa tạm thời, hãy lưu token trong CODEX_ACCESS_TOKEN và chạy Codex CLI như bình thường:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Để đăng nhập cục bộ lâu dài, hãy chuyển token qua pipe đến codex login --with-access-token:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token lưu thông tin xác thực danh tính tác nhân trong bộ nhớ xác thực của Codex CLI. Nếu không muốn lưu thông tin xác thực lâu dài trên máy, hãy dùng biến môi trường CODEX_ACCESS_TOKEN.

codex app-server có thể sử dụng cùng thông tin xác thực qua CODEX_ACCESS_TOKEN hoặc một phiên đăng nhập được tạo bằng codex login --with-access-token để xác thực các yêu cầu OpenAI. Thông tin xác thực đó tách biệt với cơ chế xác thực truyền tải từ ứng dụng khách đến app-server. Đối với kết nối WebSocket từ xa, hãy định cấu hình một bearer token hoặc capability token riêng như mô tả trong App server; không tái sử dụng token truy cập Codex làm token truyền tải. Xem Biến môi trường xác thực và mạng.

Luân chuyển hoặc thu hồi token

Hãy luân chuyển token truy cập giống như cách bạn luân chuyển các bí mật tự động hóa khác:

  1. Tạo token thay thế.
  2. Cập nhật bí mật trong trình chạy, bộ lập lịch hoặc trình quản lý bí mật.
  3. Chạy một lượt kiểm tra nhanh bằng token mới.
  4. Thu hồi token cũ tại Access tokens.

Từ trang Access tokens, chủ sở hữu và quản trị viên không gian làm việc có thể thu hồi bất kỳ token nào trong không gian làm việc. Thành viên có quyền token truy cập chỉ có thể thu hồi token do chính họ tạo.

Mô hình phân quyền

Quyền token truy cập của không gian làm việc kiểm soát việc tạo token. Tùy thuộc vào bố cục không gian làm việc, Allow members to use Codex and Work Locally trong Codex and Work Local hoặc Allow members to use Codex locally trong Codex Local sẽ kiểm soát quyền truy cập Codex cục bộ. Nếu Work Local có mục riêng, Use Work locally kiểm soát Work và không cấp quyền truy cập Codex. Thành viên cần cả quyền truy cập Codex cục bộ và quyền token truy cập cho các quy trình Codex được xác thực bằng token. Thành viên có thể có quyền truy cập Codex cục bộ mà không có quyền tạo token truy cập.

Chức năng Chủ sở hữu và quản trị viên không gian làm việc Thành viên có quyền token truy cập Thành viên không có quyền token truy cập
Mở Access tokens Không
Tạo token truy cập Có, cho danh tính của chính họ trong không gian làm việc ChatGPT Có, cho danh tính của chính họ trong không gian làm việc ChatGPT Không
Liệt kê token truy cập Danh sách của không gian làm việc, bao gồm người tạo từng token Chỉ các token họ đã tạo Không
Thu hồi token truy cập từ trang Access tokens Bất kỳ token nào trong không gian làm việc Chỉ các token họ đã tạo Không có quyền truy cập trang
Cấp hoặc xóa quyền token truy cập Chỉ chủ sở hữu không gian làm việc Không Không
Quản lý cài đặt ứng dụng khách cục bộ khác hoặc Codex cloud Có, dựa trên quyền quản trị không gian làm việc Không, trừ khi chủ sở hữu cấp quyền Không

Tóm lại: chủ sở hữu và quản trị viên không gian làm việc quản lý quyền truy cập ở cấp không gian làm việc. Thành viên cần quyền token truy cập để tạo và quản lý token của chính mình, nhưng quyền đó không cấp quyền quản trị cũng như quyền truy cập token của thành viên khác.

Khắc phục sự cố

Trang token truy cập trả về 404 hoặc bị cấm truy cập

Hãy yêu cầu chủ sở hữu không gian làm việc xác nhận rằng vai trò của bạn bao gồm Allow users to create personal access tokens hoặc Allow members to use Codex access tokens, tùy theo giao diện khả dụng. Đối với quy trình Codex được xác thực bằng token, cũng hãy xác nhận rằng Allow members to use Codex and Work Locally hoặc Allow members to use Codex locally đang được bật.

codex login --with-access-token không thành công

Hãy xác nhận rằng bạn đã sao chép token truy cập được tạo, không phải token phiên trình duyệt hoặc Platform API key. Đồng thời, hãy xác nhận token đang hoạt động, chưa hết hạn và thuộc về người dùng có quyền Codex cục bộ bắt buộc.

Tài liệu liên quan