Codex-Zugriffstoken sind Anmeldedaten für ChatGPT-Workspaces, die auf Codex-Berechtigungen beschränkt sind. Sie authentifizieren vertrauenswürdige, nicht interaktive lokale Arbeitsabläufe, einschließlich Codex CLI und Automatisierungen auf Basis von App Server, über eine ChatGPT-Workspace-Identität. Verwende sie, wenn ein Skript, eine geplante Aufgabe oder ein CI-Runner wiederholbaren lokalen Zugriff benötigt.
Codex-Zugriffstoken werden derzeit für Workspaces von ChatGPT Business und ChatGPT Enterprise unterstützt.
Persönliche Zugriffstoken, die in der ChatGPT-Administrationskonsole auf der Seite Zugriffstoken erstellt werden, sind an das ChatGPT-Benutzerkonto, mit dem sie erstellt werden, und dessen Workspace gebunden. Die Token dienen als Agentenidentitäten für programmgesteuerte lokale Arbeitsabläufe. Informationen zu Token, die über die Detailseite einer eigens eingerichteten nichtmenschlichen Workspace-Identität erstellt werden, findest du unter Dienstkonten.
Wenn ein Platform-API-Schlüssel für deine Automatisierung ausreicht, verwende weiterhin die Authentifizierung per API-Schlüssel. Nutze Codex-Zugriffstoken, wenn ein vertrauenswürdiger lokaler Ablauf ausdrücklich Zugriff auf einen ChatGPT-Workspace, vom Workspace verwaltete Nutzungsberechtigungen oder Kontrollmechanismen für Unternehmen benötigt.
Möchtest du einen veröffentlichten ChatGPT-Workspace-Agenten aus deinem eigenen System auslösen? Verwende stattdessen ein Workspace-Agent-Zugriffstoken für die Workspace Agents API. Codex-Zugriffstoken authentifizieren vertrauenswürdige lokale Arbeitsabläufe über Codex CLI oder einen Client für App Server. Aufrufe zum Auslösen von Workspace-Agenten lassen sich damit nicht authentifizieren. Weitere Informationen findest du unter Authentifizierung mit Zugriffstoken für Workspace-Agenten.
Funktionsweise von Zugriffstoken
Verwende ein Zugriffstoken, wenn Codex CLI oder ein Client für App Server ausgeführt werden soll, ohne dass sich jemand im Browser anmelden muss. Das Token steht für das Benutzerkonto im ChatGPT-Workspace, mit dem es erstellt wurde. So können Ausführungen die Zugriffsrechte dieses Kontos nutzen und in den Governance-Daten des Workspaces erscheinen.
Der Client prüft das Token beim Start einer Ausführung und ordnet die Ausführung dieser Workspace-Identität zu. Behandle das Token wie jedes andere Secret für Automatisierungen: Speichere es in einem Secret Manager, protokolliere es nicht und rotiere es regelmäßig.
Verwende Zugriffstoken für:
- Jobs mit
codex exec, die von vertrauenswürdigen Automatisierungen ausgeführt werden. - Lokale Skripte, die Codex CLI wiederholt und nicht interaktiv ausführen müssen.
- Vertrauenswürdige Automatisierungen auf Basis von App Server.
- Arbeitsabläufe in Unternehmen, bei denen die Nutzung einem Benutzerkonto im ChatGPT-Workspace statt einem API-Organisationsschlüssel zugeordnet werden soll.
Wichtige Risiken, die du vermeiden solltest:
- Offengelegte Zugangsdaten: Jede Person, die über das Token verfügt, kann über Codex CLI oder einen Client für App Server lokale Ausführungen unter der Identität des Kontos starten, mit dem das Token erstellt wurde. Speichere Token in einem Secret Manager, protokolliere sie nicht und rotiere sie regelmäßig.
- Vertrauenswürdigkeit von Runnern: Öffentliche CI-Systeme, Pull Requests aus Forks oder gemeinsam genutzte Rechner können Token für Personen außerhalb deines Workspaces zugänglich machen. Verwende Zugriffstoken nur auf vertrauenswürdigen Runnern.
- Gemeinsam genutzte Identitäten: Wenn voneinander unabhängige Teams das Token einer Person verwenden, lassen sich Verantwortlichkeiten und Audit-Trails schwerer nachvollziehen. Erstelle Token jeweils für die Person, die für den betreffenden Ablauf verantwortlich ist.
- Veraltete Anmeldedaten: Token mit langer Gültigkeitsdauer können auch nach Änderungen am Ablauf aktiv bleiben. Bevorzuge zeitlich begrenzte Token und widerrufe Token, die nicht mehr verwendet werden.
- Falsche Art von Anmeldedaten: Codex-Zugriffstoken sind für vertrauenswürdige lokale Automatisierungen über Codex CLI oder einen Client für App Server vorgesehen. Verwende Workspace-Agent-Zugriffstoken, um veröffentlichte ChatGPT-Workspace-Agenten auszulösen, und Platform-API-Schlüssel für allgemeine Aufrufe der OpenAI API.
Erstellung von Zugriffstoken aktivieren
Aktiviere in den Workspace-Einstellungen die Berechtigung für Zugriffstoken, damit berechtigte Mitglieder Zugriffstoken erstellen können.
Die Berechtigung für Zugriffstoken steuert die Token-Erstellung. Sie gewährt keinen Zugriff auf die ChatGPT-Desktop-App, Codex CLI oder die IDE-Erweiterung und ändert weder den Lizenztyp eines Mitglieds noch dessen integrierte Workspace-Rolle oder das Berechtigungsprofil für die lokale Ausführung. Konfiguriere diese Einstellungen nach Bedarf.
Weitere Informationen zum Zusammenspiel dieser Einstellungen findest du unter Rollen und Berechtigungen im Workspace.
- Öffne Workspace-Einstellungen > Berechtigungen und Rollen.
- Aktiviere im Abschnitt Zugriffstoken die Option Nutzenden erlauben, Zugriffstoken zu erstellen , wenn du allen berechtigten Mitgliedern das Erstellen von Zugriffstoken ermöglichen möchtest.
- Wenn der Ablauf außerdem eine lokale Oberfläche benötigt, für die diese Einstellung gilt, stelle sicher, dass die Option Mitgliedern die Nutzung von Codex Lokal erlauben im Abschnitt Codex Lokal aktiviert ist. Diese Einstellung gilt für die lokale Nutzung in der ChatGPT-Desktop-App, Codex CLI und der IDE-Erweiterung.
Beschränke die Erstellung von Zugriffstoken auf Personen oder Serviceverantwortliche, die wissen, wo das Token gespeichert wird, welche Automatisierung es verwendet und wie es rotiert wird.
Maximale Gültigkeitsdauer für Zugriffstoken festlegen
Workspace-Inhabende und Admins können die maximale Gültigkeitsdauer festlegen, die Mitglieder beim Erstellen eines Codex-Zugriffstokens auswählen können. Öffne Workspace-Einstellungen > Berechtigungen und Rollen und konfiguriere anschließend Maximale Gültigkeitsdauer für Zugriffstoken im Abschnitt Codex Lokal .
Die Begrenzung gilt für neue Zugriffstoken. Bestehende Token behalten ihr bisheriges Ablaufdatum.
Zugriffstoken erstellen
Verwende die Seite „Zugriffstoken“, um das Token zu benennen und ein Ablaufdatum auszuwählen.
- Rufe Zugriffstoken auf.
- Wähle Erstellen aus.
- Gib einen aussagekräftigen Namen ein, zum Beispiel
release-ciodernightly-docs-check.
- Wähle eine Gültigkeitsdauer aus. Bevorzuge eine begrenzte Dauer von beispielsweise 7, 30, 60 oder 90 Tagen. Wenn du Kein Ablaufdatum auswählst, rotiere das Token nach einem festen Zeitplan.
- Wähle Erstellen aus.
- Kopiere das erstellte Zugriffstoken sofort. Nach dem Schließen des Dialogs kannst du es nicht erneut anzeigen.
- Speichere das Token in deinem Secret Manager oder im Secret-Speicher deines CI-Systems.
Die kürzeste benutzerdefinierte Gültigkeitsdauer beträgt einen Tag. Mit widerrufenen oder abgelaufenen Token können keine neuen authentifizierten Ausführungen gestartet werden.
Zugriffstoken mit Codex CLI verwenden
Speichere das Token für temporäre Automatisierungen in CODEX_ACCESS_TOKEN und führe Codex CLI wie gewohnt aus:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"
Leite das Token für eine dauerhafte lokale Anmeldung per Pipe an codex login --with-access-token weiter:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"
codex login --with-access-token speichert Anmeldedaten für eine Agentenidentität im Authentifizierungsspeicher von Codex CLI. Wenn du keine Anmeldedaten dauerhaft auf dem Rechner speichern möchtest, verwende stattdessen die Umgebungsvariable CODEX_ACCESS_TOKEN.
codex app-server kann dieselben Anmeldedaten über CODEX_ACCESS_TOKEN oder
eine mit codex login --with-access-token erstellte Anmeldung verwenden, um damit
OpenAI-Anfragen zu authentifizieren. Diese Anmeldedaten sind von der
Transportauthentifizierung zwischen Client und App Server getrennt. Konfiguriere für eine entfernte WebSocket-Verbindung ein
separates Bearer- oder Capability-Token wie unter
App Server beschrieben. Verwende das Codex-Zugriffstoken nicht als
Transport-Token. Weitere Informationen findest du unter
Umgebungsvariablen für Authentifizierung und Netzwerk.
Token rotieren oder widerrufen
Rotiere Zugriffstoken genauso wie andere Secrets für Automatisierungen:
- Erstelle ein Ersatztoken.
- Aktualisiere das Secret im Runner, Scheduler oder Secret Manager.
- Führe mit dem neuen Token einen Smoke-Test aus.
- Widerrufe das alte Token auf der Seite Zugriffstoken.
Auf der Seite „Zugriffstoken“ können Workspace-Inhabende und Admins jedes Token des Workspaces widerrufen. Mitglieder mit der Berechtigung für Zugriffstoken können nur selbst erstellte Token widerrufen.
Berechtigungsmodell
Die Berechtigung für Zugriffstoken im Workspace steuert die Token-Erstellung. Die Workspace-Berechtigung Mitgliedern die Nutzung von Codex Lokal erlauben regelt unabhängig davon den Zugriff auf die lokale Nutzung in der ChatGPT-Desktop-App, Codex CLI und der IDE-Erweiterung. Ein Mitglied kann diesen lokalen Zugriff haben, ohne Zugriffstoken erstellen zu dürfen.
| Funktion | Personen mit Inhaber- oder Adminrolle im Workspace | Mitglied mit Zugriffstoken-Berechtigung | Mitglied ohne Zugriffstoken-Berechtigung |
|---|---|---|---|
| Zugriffstoken öffnen | Ja | Ja | Nein |
| Zugriffstoken erstellen | Ja, für die eigene Identität im ChatGPT-Workspace | Ja, für die eigene Identität im ChatGPT-Workspace | Nein |
| Zugriffstoken auflisten | Alle Token im Workspace mit Angabe, wer sie jeweils erstellt hat | Nur selbst erstellte Token | Nein |
| Zugriffstoken auf der Seite „Zugriffstoken“ widerrufen | Jedes Token im Workspace | Nur selbst erstellte Token | Kein Zugriff auf die Seite |
| Zugriffstoken-Berechtigung erteilen oder entziehen | Ja | Nein | Nein |
| Weitere Einstellungen für lokale Clients oder Codex Cloud verwalten | Ja, abhängig von den Adminberechtigungen im Workspace | Nein, außer bei separat erteilter Berechtigung | Nein |
Kurz gesagt: Personen mit Inhaber- oder Adminrolle verwalten den Zugriff auf Workspace-Ebene. Mitglieder benötigen die Zugriffstoken-Berechtigung, um eigene Token zu erstellen und zu verwalten. Diese Berechtigung gewährt ihnen jedoch weder Adminrechte noch Zugriff auf die Token anderer Mitglieder.
Fehlerbehebung
Die Seite „Zugriffstoken“ gibt 404 zurück oder meldet „Zugriff verweigert“
Bitte eine Person mit Inhaber- oder Adminrolle im Workspace, zu bestätigen, dass deine Rolle die Berechtigung Benutzenden erlauben, Zugriffstoken zu erstellen umfasst. Wenn dein Ablauf außerdem eine unterstützte lokale Oberfläche benötigt, vergewissere dich, dass Mitgliedern erlauben, Codex Local zu verwenden für die lokale Nutzung in der ChatGPT-Desktop-App, der Codex CLI und der IDE-Erweiterung aktiviert ist.
codex login --with-access-token schlägt fehl
Vergewissere dich, dass du das generierte Zugriffstoken und nicht ein Browser-Sitzungstoken oder einen API-Schlüssel der Plattform kopiert hast. Stelle außerdem sicher, dass das Token weder abgelaufen noch widerrufen wurde.