Tài khoản dịch vụ
Thiết lập và quản lý tài khoản dịch vụ cho tác vụ tự động hóa Codex trong không gian làm việc ChatGPT
Tài khoản dịch vụ cho phép bạn chạy và mở rộng các quy trình Codex không giao diện trên toàn tổ chức mà không phụ thuộc vào tài khoản của nhân viên. Mỗi trình chạy tích hợp liên tục (CI), tác vụ theo lịch hoặc tích hợp dùng chung đều có danh tính không gian làm việc ChatGPT riêng, với các nhóm, vai trò, chế độ kiểm soát truy cập và khả năng kiểm tra tương tự như đối với con người.
Chỉ chủ sở hữu và quản trị viên không gian làm việc mới có thể tạo tài khoản dịch vụ. Họ có thể cho phép người hoặc nhóm khác quản lý tài khoản, cấu hình plugin hoặc tạo token truy cập.
Tài khoản dịch vụ đại diện cho một danh tính không phải con người trong không gian làm việc. Token truy cập cá nhân đại diện cho thành viên không gian làm việc đã tạo token. Tài khoản dịch vụ và API key của dự án API Platform sử dụng quyền truy cập dự án và cơ chế thanh toán riêng.
Tạo và thiết lập tài khoản dịch vụ
Hướng dẫn tương tác này dùng GitHub làm ví dụ: tạo tài khoản, cấu hình plugin, tạo token, đồng thời gán nhóm và vai trò.
Tạo danh tính thuộc sở hữu của không gian làm việc
Chọn nút dấu cộng, đặt tên tài khoản dịch vụ rồi chọn Tạo.
Cấu hình plugin của tài khoản
Mở Plugin, chọn Thêm plugin, chọn GitHub rồi xác nhận plugin đã được bật cho tài khoản này.
Tạo token truy cập có phạm vi
Đặt tên token, xác nhận phạm vi Codex, chọn thời hạn rồi lưu token trong trình quản lý bí mật.
Gán nhóm và vai trò
Thêm tài khoản dịch vụ vào các nhóm không gian làm việc cần thiết, sau đó chia sẻ quyền quản lý với người hoặc nhóm bằng vai trò Người dùng, Cấu hình hoặc Người quản lý.
- Mở Tài khoản dịch vụ trong cài đặt không gian làm việc.
- Chọn nút dấu cộng (+) rồi nhập tên mang tính mô tả, chẳng hạn như
release-automation. - Chọn Tạo.
Kết nối plugin
Cấu hình plugin cho chính tài khoản dịch vụ. Tài khoản không kế thừa plugin hoặc ứng dụng đã kết nối của người tạo.
- Mở phần Plugin của tài khoản rồi chọn Thêm plugin.
- Chọn một plugin và xác nhận plugin hiển thị là đã cấu hình hoặc đã bật.
Vai trò Cấu hình và Người quản lý có thể thiết lập plugin. Vai trò Người dùng không thể.
Tạo token truy cập
Tạo token từ trang chi tiết của tài khoản dịch vụ. Token đại diện cho tài khoản dịch vụ, không phải người tạo ra token.
- Mở tài khoản rồi chọn Tạo token trong Token truy cập.
- Đặt tên token, xác nhận phạm vi Codex rồi chọn thời hạn.
- Chọn Tạo và lưu token trong trình quản lý bí mật.
Token đầy đủ chỉ xuất hiện một lần. Chính sách không gian làm việc kiểm soát những thời hạn khả dụng.
Gán vai trò và nhóm
Tài khoản dịch vụ có thể nhận vai trò trong không gian làm việc và tham gia nhóm giống như thành viên là con người. Hãy gán quyền truy cập trực tiếp; tài khoản không kế thừa quyền của người tạo.
Để cho phép người hoặc nhóm quản lý tài khoản, hãy chọn Chia sẻ, sau đó chọn Thêm người hoặc nhóm và gán vai trò:
| Vai trò đối với tài khoản dùng chung | Cấu hình tài khoản và plugin của tài khoản | Tạo token truy cập tài khoản dịch vụ |
|---|---|---|
| Người dùng | Không | Có |
| Cấu hình | Có | Không |
| Người quản lý | Có | Có |
Những vai trò này áp dụng cho người quản lý tài khoản. Chúng tách biệt với vai trò và nhóm trong không gian làm việc được gán cho tài khoản dịch vụ.
Cấu hình và Người quản lý có thể bật hoặc tắt tài khoản. Chỉ chủ sở hữu và quản trị viên không gian làm việc mới có thể tạo, xóa hoặc chia sẻ tài khoản. Người vận hành quản lý tài khoản dùng chung khi đăng nhập vào tài khoản ChatGPT của chính họ.
Để biết thêm về quyền trong không gian làm việc, hãy xem Vai trò và quyền trong không gian làm việc.
Chạy Codex mà không cần đăng nhập
Token truy cập tài khoản dịch vụ yêu cầu Codex CLI phiên bản 0.142.0 trở lên. Đặt CODEX_ACCESS_TOKEN rồi chạy Codex mà không cần mở trình duyệt:
export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."Trong CI, hãy cung cấp token qua trình quản lý bí mật hoặc bí mật của trình chạy.
Để lưu thông tin đăng nhập trên máy đáng tin cậy, hãy truyền token qua đầu vào chuẩn:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "Summarize the changes in the current branch."Thao tác này lưu thông tin xác thực cục bộ. Trên trình chạy dùng chung hoặc tạm thời, hãy dùng CODEX_ACCESS_TOKEN mà không lưu thông tin đăng nhập.
Cấp tài khoản dịch vụ bằng SCIM
Nếu không gian làm việc hỗ trợ cấp tài khoản dịch vụ qua giao thức System for Cross-domain Identity Management (SCIM), hãy đặt userType thành ServiceAccount trong nhà cung cấp danh tính:
{
"schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
"userName": "svc-codex-release@company.example",
"displayName": "Codex release automation",
"active": true,
"userType": "ServiceAccount"
}Gán danh tính cho không gian làm việc và các nhóm cần thiết, sau đó đồng bộ hóa. Nhà cung cấp danh tính quản lý tên, tư cách thành viên nhóm và vòng đời của tài khoản. Không thể đổi tên hoặc xóa tài khoản do SCIM quản lý trong ChatGPT. Xem Nhóm và cấp phép.
Quản lý tài khoản dịch vụ bằng Admin API
Nếu không gian làm việc có quyền truy cập, hãy dùng ChatGPT Admin API key để quản lý tài khoản, token và chia sẻ. Thao tác đọc yêu cầu chatgpt.enterprise.service_account.read; thay đổi yêu cầu chatgpt.enterprise.service_account.write. Token tài khoản dịch vụ không thể xác thực yêu cầu Admin API.
Xem tài liệu tham khảo Admin API để biết các thao tác khả dụng và đường dẫn yêu cầu hiện tại.
Tài khoản
| Thao tác | Phương thức | Chức năng |
|---|---|---|
| Liệt kê tài khoản | GET |
Trả về các tài khoản dịch vụ trong không gian làm việc |
| Tạo tài khoản | POST |
Tạo tài khoản dịch vụ có tên |
| Lấy một tài khoản | GET |
Trả về một tài khoản dịch vụ |
| Bật hoặc tắt tài khoản | PATCH |
Cập nhật giá trị enabled của tài khoản |
| Xóa tài khoản | DELETE |
Xóa tài khoản và thu hồi các token của tài khoản |
Tạo tài khoản bằng POST /v1/manage/workspaces/{workspace_id}/service-accounts. Thao tác cập nhật tài khoản chỉ thay đổi enabled.
Token
| Thao tác | Phương thức | Chức năng |
|---|---|---|
| Liệt kê token | GET |
Trả về siêu dữ liệu token của tài khoản |
| Tạo token | POST |
Tạo token truy cập có phạm vi |
| Thu hồi token | DELETE |
Thu hồi vĩnh viễn một token |
Ví dụ: tạo token Codex hết hạn sau 30 ngày:
{
"name": "production-release-runner",
"ttl": 2592000,
"scopes": ["chatgpt.workspace.feature.allow-codex-local-access.access"]
}ttl là thời hạn token tính bằng giây. Thời hạn hữu hạn phải dưới một năm và tuân theo chính sách thời hạn của không gian làm việc. Giá trị access_token đầy đủ chỉ được trả về khi token được tạo.
Admin API cũng có thể liệt kê, thêm, cập nhật và xóa quyền truy cập tài khoản dùng chung. Các giá trị vai trò là manager, configurer và user; configurer hiển thị là Cấu hình trong ChatGPT.
Bảo mật và quản lý tài khoản dịch vụ
- Chỉ cấp những vai trò, nhóm, plugin và kết nối mà quy trình cần.
- Lưu token trong trình quản lý bí mật và dùng trình chạy đáng tin cậy.
- Không đưa thông tin xác thực vào nhật ký, tin nhắn trò chuyện và hệ thống quản lý mã nguồn.
- Đặt thời hạn hữu hạn và thường xuyên xem xét quyền truy cập cùng hoạt động của tài khoản.
- Xoay vòng token bằng cách tạo token thay thế, cập nhật quy trình, xác minh quyền truy cập và thu hồi token cũ trong không gian làm việc hoặc Admin API.
- Thu hồi ngay token bị lộ và điều tra hoạt động gần đây của tài khoản.
- Tắt hoặc xóa tài khoản không dùng trong không gian làm việc hoặc Admin API. Cả hai thao tác đều thu hồi tất cả token đang hoạt động. Có thể bật lại tài khoản đã tắt bằng token mới; không thể hoàn tác việc xóa.
Các lượt chạy được quy cho tài khoản dịch vụ. Dữ liệu phân tích không gian làm việc và bản ghi kiểm tra hiện có cũng có thể xác định người đã tạo token hoặc thay đổi cài đặt tài khoản. Hãy xác nhận phạm vi sự kiện trong tài liệu tham khảo Admin API.