Tiếng Việt

Tài khoản dịch vụ

Thiết lập và quản lý tài khoản dịch vụ cho tác vụ tự động hóa Codex trong không gian làm việc ChatGPT

Tài khoản dịch vụ cho phép bạn chạy và mở rộng các quy trình Codex không giao diện trên toàn tổ chức mà không phụ thuộc vào tài khoản của nhân viên. Mỗi trình chạy tích hợp liên tục (CI), tác vụ theo lịch hoặc tích hợp dùng chung đều có danh tính không gian làm việc ChatGPT riêng, với các nhóm, vai trò, chế độ kiểm soát truy cập và khả năng kiểm tra tương tự như đối với con người.

Chỉ chủ sở hữu và quản trị viên không gian làm việc mới có thể tạo tài khoản dịch vụ. Họ có thể cho phép người hoặc nhóm khác quản lý tài khoản, cấu hình plugin hoặc tạo token truy cập.

Tài khoản dịch vụ đại diện cho một danh tính không phải con người trong không gian làm việc. Token truy cập cá nhân đại diện cho thành viên không gian làm việc đã tạo token. Tài khoản dịch vụ và API key của dự án API Platform sử dụng quyền truy cập dự án và cơ chế thanh toán riêng.

Tạo và thiết lập tài khoản dịch vụ

Hướng dẫn tương tác này dùng GitHub làm ví dụ: tạo tài khoản, cấu hình plugin, tạo token, đồng thời gán nhóm và vai trò.

Hướng dẫn tương tác Không gian làm việc mẫu · Tự động hóa GitHub

Tạo danh tính thuộc sở hữu của không gian làm việc

Chọn nút dấu cộng, đặt tên tài khoản dịch vụ rồi chọn Tạo.

Tài khoản dịch vụ release-automation Đang hoạt động · Do Alex Kim tạo
  1. Mở Tài khoản dịch vụ trong cài đặt không gian làm việc.
  2. Chọn nút dấu cộng (+) rồi nhập tên mang tính mô tả, chẳng hạn như release-automation.
  3. Chọn Tạo.

Kết nối plugin

Cấu hình plugin cho chính tài khoản dịch vụ. Tài khoản không kế thừa plugin hoặc ứng dụng đã kết nối của người tạo.

  1. Mở phần Plugin của tài khoản rồi chọn Thêm plugin.
  2. Chọn một plugin và xác nhận plugin hiển thị là đã cấu hình hoặc đã bật.

Vai trò Cấu hìnhNgười quản lý có thể thiết lập plugin. Vai trò Người dùng không thể.

Tạo token truy cập

Tạo token từ trang chi tiết của tài khoản dịch vụ. Token đại diện cho tài khoản dịch vụ, không phải người tạo ra token.

  1. Mở tài khoản rồi chọn Tạo token trong Token truy cập.
  2. Đặt tên token, xác nhận phạm vi Codex rồi chọn thời hạn.
  3. Chọn Tạo và lưu token trong trình quản lý bí mật.

Token đầy đủ chỉ xuất hiện một lần. Chính sách không gian làm việc kiểm soát những thời hạn khả dụng.

Gán vai trò và nhóm

Tài khoản dịch vụ có thể nhận vai trò trong không gian làm việc và tham gia nhóm giống như thành viên là con người. Hãy gán quyền truy cập trực tiếp; tài khoản không kế thừa quyền của người tạo.

Để cho phép người hoặc nhóm quản lý tài khoản, hãy chọn Chia sẻ, sau đó chọn Thêm người hoặc nhóm và gán vai trò:

Vai trò đối với tài khoản dùng chung Cấu hình tài khoản và plugin của tài khoản Tạo token truy cập tài khoản dịch vụ
Người dùng Không
Cấu hình Không
Người quản lý

Những vai trò này áp dụng cho người quản lý tài khoản. Chúng tách biệt với vai trò và nhóm trong không gian làm việc được gán cho tài khoản dịch vụ.

Cấu hìnhNgười quản lý có thể bật hoặc tắt tài khoản. Chỉ chủ sở hữu và quản trị viên không gian làm việc mới có thể tạo, xóa hoặc chia sẻ tài khoản. Người vận hành quản lý tài khoản dùng chung khi đăng nhập vào tài khoản ChatGPT của chính họ.

Để biết thêm về quyền trong không gian làm việc, hãy xem Vai trò và quyền trong không gian làm việc.

Chạy Codex mà không cần đăng nhập

Token truy cập tài khoản dịch vụ yêu cầu Codex CLI phiên bản 0.142.0 trở lên. Đặt CODEX_ACCESS_TOKEN rồi chạy Codex mà không cần mở trình duyệt:

export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."

Trong CI, hãy cung cấp token qua trình quản lý bí mật hoặc bí mật của trình chạy.

Để lưu thông tin đăng nhập trên máy đáng tin cậy, hãy truyền token qua đầu vào chuẩn:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "Summarize the changes in the current branch."

Thao tác này lưu thông tin xác thực cục bộ. Trên trình chạy dùng chung hoặc tạm thời, hãy dùng CODEX_ACCESS_TOKEN mà không lưu thông tin đăng nhập.

Cấp tài khoản dịch vụ bằng SCIM

Nếu không gian làm việc hỗ trợ cấp tài khoản dịch vụ qua giao thức System for Cross-domain Identity Management (SCIM), hãy đặt userType thành ServiceAccount trong nhà cung cấp danh tính:

{
  "schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
  "userName": "svc-codex-release@company.example",
  "displayName": "Codex release automation",
  "active": true,
  "userType": "ServiceAccount"
}

Gán danh tính cho không gian làm việc và các nhóm cần thiết, sau đó đồng bộ hóa. Nhà cung cấp danh tính quản lý tên, tư cách thành viên nhóm và vòng đời của tài khoản. Không thể đổi tên hoặc xóa tài khoản do SCIM quản lý trong ChatGPT. Xem Nhóm và cấp phép.

Quản lý tài khoản dịch vụ bằng Admin API

Nếu không gian làm việc có quyền truy cập, hãy dùng ChatGPT Admin API key để quản lý tài khoản, token và chia sẻ. Thao tác đọc yêu cầu chatgpt.enterprise.service_account.read; thay đổi yêu cầu chatgpt.enterprise.service_account.write. Token tài khoản dịch vụ không thể xác thực yêu cầu Admin API.

Xem tài liệu tham khảo Admin API để biết các thao tác khả dụng và đường dẫn yêu cầu hiện tại.

Tài khoản

Thao tác Phương thức Chức năng
Liệt kê tài khoản GET Trả về các tài khoản dịch vụ trong không gian làm việc
Tạo tài khoản POST Tạo tài khoản dịch vụ có tên
Lấy một tài khoản GET Trả về một tài khoản dịch vụ
Bật hoặc tắt tài khoản PATCH Cập nhật giá trị enabled của tài khoản
Xóa tài khoản DELETE Xóa tài khoản và thu hồi các token của tài khoản

Tạo tài khoản bằng POST /v1/manage/workspaces/{workspace_id}/service-accounts. Thao tác cập nhật tài khoản chỉ thay đổi enabled.

Token

Thao tác Phương thức Chức năng
Liệt kê token GET Trả về siêu dữ liệu token của tài khoản
Tạo token POST Tạo token truy cập có phạm vi
Thu hồi token DELETE Thu hồi vĩnh viễn một token

Ví dụ: tạo token Codex hết hạn sau 30 ngày:

{
  "name": "production-release-runner",
  "ttl": 2592000,
  "scopes": ["chatgpt.workspace.feature.allow-codex-local-access.access"]
}

ttl là thời hạn token tính bằng giây. Thời hạn hữu hạn phải dưới một năm và tuân theo chính sách thời hạn của không gian làm việc. Giá trị access_token đầy đủ chỉ được trả về khi token được tạo.

Admin API cũng có thể liệt kê, thêm, cập nhật và xóa quyền truy cập tài khoản dùng chung. Các giá trị vai trò là manager, configureruser; configurer hiển thị là Cấu hình trong ChatGPT.

Bảo mật và quản lý tài khoản dịch vụ

  • Chỉ cấp những vai trò, nhóm, plugin và kết nối mà quy trình cần.
  • Lưu token trong trình quản lý bí mật và dùng trình chạy đáng tin cậy.
  • Không đưa thông tin xác thực vào nhật ký, tin nhắn trò chuyện và hệ thống quản lý mã nguồn.
  • Đặt thời hạn hữu hạn và thường xuyên xem xét quyền truy cập cùng hoạt động của tài khoản.
  • Xoay vòng token bằng cách tạo token thay thế, cập nhật quy trình, xác minh quyền truy cập và thu hồi token cũ trong không gian làm việc hoặc Admin API.
  • Thu hồi ngay token bị lộ và điều tra hoạt động gần đây của tài khoản.
  • Tắt hoặc xóa tài khoản không dùng trong không gian làm việc hoặc Admin API. Cả hai thao tác đều thu hồi tất cả token đang hoạt động. Có thể bật lại tài khoản đã tắt bằng token mới; không thể hoàn tác việc xóa.

Các lượt chạy được quy cho tài khoản dịch vụ. Dữ liệu phân tích không gian làm việc và bản ghi kiểm tra hiện có cũng có thể xác định người đã tạo token hoặc thay đổi cài đặt tài khoản. Hãy xác nhận phạm vi sự kiện trong tài liệu tham khảo Admin API.

Tài liệu liên quan