存取令牌
存取令牌
為 Codex 程式化工作流程建立和管理存取令牌
Codex 存取令牌是範圍限定為 Codex 權限的 ChatGPT 工作區憑據。它們使用 ChatGPT 工作區身份,對可信的非互動式本機工作流程(包括 Codex CLI 和基於 app-server 的自動化)進行身份驗證。當指令碼、計劃任務或 CI runner 需要可重複的本機存取時,請使用存取令牌。
在 ChatGPT 管理控制台的存取令牌頁面中建立個人存取令牌。每個令牌都屬於其建立者及該使用者所在的 ChatGPT 工作區。令牌可充當智能體身份,用於以程式設計方式執行本機工作流程。若要了解如何從專用的非人類工作區身份詳情頁面建立令牌,請參閱服務帳號。
存取令牌的工作原理
當 Codex CLI 或 app-server 客戶端需要在使用者不完成瀏覽器登入的情況下執行時,請使用存取令牌。該令牌代表建立它的 ChatGPT 工作區使用者,因此執行可以使用該使用者的存取權限,並顯示在工作區治理資料中。
客戶端會在執行開始時檢查令牌,並將該執行與對應的工作區身份關聯。請像對待其他自動化金鑰一樣對待此令牌:將其儲存在金鑰管理器中,避免寫入日誌,並根據組織的策略輪換令牌。
存取令牌適用於:
- 從可信自動化環境執行的
codex exec作業。 - 需要以可重複、非互動方式執行 Codex CLI 的本機指令碼。
- 基於可信 app-server 的自動化。
- 將使用情況與 ChatGPT 工作區使用者(而非 API 組織金鑰)關聯的企業工作流程。
需要規避的主要風險:
- **金鑰洩露:**任何持有令牌的人都能以令牌建立者的身份,通過 Codex CLI 或 app-server 客戶端啟動本機執行。請將令牌儲存在金鑰管理器中,避免寫入日誌,並根據組織的策略輪換令牌。
- **執行器可信度:**公共 CI、來自復刻儲存庫的拉取請求或共享計算機可能會將令牌暴露給工作區之外的人員。僅在可信執行器上使用存取令牌。
- **共享身份:**在互不相關的團隊間重複使用同一個人的令牌,會使所有權和審計記錄變得不夠清晰。請為特定的工作流程負責人建立令牌。
- **過期憑據:**工作流程發生變化後,長期有效的令牌仍可能保持活躍。應優先選擇有時限的令牌,並撤銷不再使用的令牌。
- **範圍或憑據類型錯誤:**Codex 自動化需要 Codex 存取權限, 工作區智能體觸發器需要 Workspace Agents 存取權限,而常規 OpenAI API 呼叫需要 Platform API keys。如果顯示 作用域,請僅授予 工作流程所需的權限。
啟用存取令牌建立
使用工作區設定中的存取令牌權限,為獲准成員開啟存取令牌建立功能。
存取令牌權限控制令牌建立。它不會授予對 ChatGPT 桌面應用、Codex CLI 或 IDE 擴充套件的存取權限,也不會更改 成員的席位類型、內建工作區角色或本機執行時權限 設定檔。通過令牌進行身份驗證的 Codex CLI 和 app-server 工作流程還需要 該使用者具有本機 Codex 權限。
有關這些控制項之間的關係,請參閱 角色與工作區權限。
- 請工作區所有者開啟 工作區設定 > 權限和角色。
- 如果顯示 存取令牌 部分,請啟用 允許使用者建立個人存取令牌。如果該部分不可用,請在 Codex and Work Local 或 Codex Local 中啟用 允許成員使用 Codex 存取令牌。
- 為工作流程負責人啟用相應的本機 Codex 權限: 在 Codex and Work Local 中啟用 允許成員在本機使用 Codex 和 Work, 或在 Codex Local 中啟用 允許成員在本機使用 Codex。當 Work Local 有獨立部分時,在本機使用 Work 控制 Work, Codex 令牌並不需要此權限。
僅允許瞭解令牌儲存位置、預期自動化用途和輪換計劃的人員或服務負責人建立存取令牌。
停用本機 Codex 權限會暫停受影響成員所擁有的有效 Codex 令牌, 但不會撤銷這些令牌。恢復本機 Codex 存取權限後,這些令牌會重新 啟用。如果必須永久終止其存取權限,請撤銷令牌。
設定存取令牌過期限制
工作區所有者可以設定成員為新存取令牌選擇的最長有效期。 請開啟 工作區設定 > 權限和角色。 如果顯示 存取令牌 部分,請在其中設定 存取令牌有效期限制。 否則,請在 Codex and Work Local 或 Codex Local 中查詢該設定。
此限制適用於新存取令牌。現有令牌會保留其當前有效期。
建立存取令牌
在存取令牌頁面中為令牌命名、檢視所有可用的產品 範圍,並選擇適當的有效期。
- 前往存取令牌。
- 選擇建立。
- 輸入描述性名稱,例如
release-ci或nightly-docs-check。
- 如果對話方塊顯示 作用域,請選擇 Codex。僅當同一工作流程還需要 觸發工作區智能體時,才選擇 Workspace Agents。如果對話方塊沒有作用域選擇器,則會建立僅限 Codex 的令牌。
- 選擇有限的有效期,例如 7、30、60 或 90 天。帶範圍的 個人存取令牌必須設定到期時間。早期僅限 Codex 的對話方塊 可能提供 永不過期;除非組織核准使用該選項, 並按既定計劃輪換令牌,否則請避免選擇它。
- 選擇 建立。
- 立即複製生成的存取令牌。關閉對話方塊後, 將無法再次檢視該令牌。
- 將令牌儲存在金鑰管理器或 CI 金鑰儲存區中。
自定義有效期最短為一天。已撤銷或過期的令牌無法用於啟動新的身份驗證執行。
在 Codex CLI 中使用存取令牌
如果令牌建立對話方塊列出了所需的 Codex CLI 版本,請先將 CLI 更新到該版本或更高版本,再使用令牌。
對於臨時自動化,請將令牌儲存在 CODEX_ACCESS_TOKEN 中,然後照常執行 Codex CLI:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"若要進行持久本機登入,請將令牌通過管道傳給 codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"codex login --with-access-token 會將智能體身份憑據儲存在 Codex CLI 身份驗證儲存中。如果不希望在計算機上持久儲存憑據,請改用 CODEX_ACCESS_TOKEN 環境變數。
codex app-server 可以通過 CODEX_ACCESS_TOKEN 或
使用 codex login --with-access-token 建立的登入來使用同一憑據,
以驗證其 OpenAI 請求。該憑據獨立於客戶端到 app-server 的
傳輸身份驗證。對於遠端 WebSocket 連線,請按照
App server中的說明設定單獨的
bearer 或 capability token;不要複用 Codex 存取令牌作為
傳輸令牌。請參閱
身份驗證和網路環境變數。
輪換或撤銷令牌
輪換存取令牌的方式與輪換其他自動化金鑰相同:
- 建立替代令牌。
- 更新 runner、排程器或金鑰管理器中的金鑰。
- 使用新令牌執行冒煙測試。
- 從存取令牌中撤銷舊令牌。
在“存取令牌”頁面中,工作區所有者和管理員可以撤銷工作區內的任何令牌。擁有存取令牌權限的成員只能撤銷自己建立的令牌。
權限模型
工作區存取令牌權限控制令牌建立。根據 工作區佈局,本機 Codex 存取權限由 Codex and Work Local 中的 允許成員在本機使用 Codex 和 Work 或 Codex Local 中的 允許成員在本機使用 Codex 控制。如果 Work Local 有獨立部分, 在本機使用 Work 控制 Work,但不會授予 Codex 存取權限。成員 需要同時具備本機 Codex 存取權限和存取令牌權限,才能使用通過令牌進行身份驗證的 Codex 工作流程。成員可以擁有本機 Codex 存取權限,但沒有 建立存取令牌的權限。
| 功能 | 工作區所有者和管理員 | 擁有存取令牌權限的成員 | 沒有存取令牌權限的成員 |
|---|---|---|---|
| 開啟存取令牌 | 是 | 是 | 否 |
| 建立存取令牌 | 是,為自己的 ChatGPT 工作區身份建立 | 是,為自己的 ChatGPT 工作區身份建立 | 否 |
| 列出存取令牌 | 工作區級列表,包括每個令牌的建立者 | 僅限自己建立的令牌 | 否 |
| 從存取令牌頁面撤銷存取令牌 | 工作區中的任意令牌 | 僅限自己建立的令牌 | 無頁面存取權限 |
| 授予或移除存取令牌權限 | 僅限工作區所有者 | 否 | 否 |
| 管理其他本機客戶端或 Codex 雲端設定 | 是,取決於工作區管理員權限 | 否,除非所有者授予存取權限 | 否 |
簡而言之:工作區所有者和管理員在工作區級別管理存取權限。 成員需要存取令牌權限才能建立和管理自己的令牌, 但該權限既不會授予管理員權限,也不會授予對其他成員令牌的存取權限。
故障排除
存取令牌頁面傳回 404 或 forbidden
請工作區所有者確認,你的角色包含 允許使用者建立個人存取令牌 或 允許成員使用 Codex 存取 令牌,具體取決於可用介面。對於通過令牌進行身份驗證的 Codex 工作流程,還需確認 允許成員在本機使用 Codex 和 Work 或 允許成員在本機使用 Codex 已啟用。
codex login --with-access-token 失敗
確認你複製的是生成的存取令牌,而不是瀏覽器會話令牌 或 Platform API key。還需確認令牌處於有效狀態、尚未過期, 並且屬於擁有所需本機 Codex 權限的使用者。