For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal

Tokens de acceso

Crea y administra tokens de acceso para flujos de trabajo programáticos de Codex

Los tokens de acceso de Codex son credenciales del espacio de trabajo de ChatGPT cuyo alcance se limita a los permisos de Codex. Autentican flujos de trabajo locales no interactivos de confianza, incluidos Codex CLI y la automatización basada en App Server, con una identidad del espacio de trabajo de ChatGPT. Úsalos cuando un script, una tarea programada o un ejecutor de CI necesite acceso local repetible.

Actualmente, los tokens de acceso de Codex son compatibles con los espacios de trabajo de ChatGPT Business y ChatGPT Enterprise.

Los tokens de acceso personal creados en la página Tokens de acceso de la consola de administración de ChatGPT están vinculados al usuario de ChatGPT que los crea y a su espacio de trabajo. Los tokens funcionan como identidades de agente para los flujos de trabajo locales programáticos. Para conocer los tokens creados desde la página de detalles de una identidad no humana específica del espacio de trabajo, consulta Cuentas de servicio.

Si una clave de API de la Plataforma funciona con tu automatización, sigue usando la autenticación con clave de API. Usa los tokens de acceso de Codex cuando un flujo de trabajo local de confianza necesite específicamente acceso al espacio de trabajo de ChatGPT, derechos de acceso administrados por el espacio de trabajo o controles empresariales.

¿Necesitas activar un agente publicado del espacio de trabajo de ChatGPT desde tu propio sistema? Usa en su lugar un token de acceso de Workspace Agent para Workspace Agents API. Los tokens de acceso de Codex autentican flujos de trabajo locales de confianza mediante Codex CLI o un cliente de App Server; no autentican llamadas para activar agentes del espacio de trabajo. Consulta Autenticarse con tokens de acceso de Workspace Agent.

Cómo funcionan los tokens de acceso

Usa un token de acceso cuando Codex CLI o un cliente de App Server necesiten ejecutarse sin que un usuario complete el inicio de sesión en el navegador. El token representa al usuario del espacio de trabajo de ChatGPT que lo creó, por lo que las ejecuciones pueden usar el acceso de ese usuario y figurar en los datos de gobernanza del espacio de trabajo.

El cliente verifica el token cuando comienza una ejecución y la vincula con esa identidad del espacio de trabajo. Trata el token como cualquier otro secreto de automatización: guárdalo en un gestor de secretos, evita que aparezca en los registros y rótalo con regularidad.

Usa tokens de acceso para:

  • Tareas de codex exec que se ejecutan desde una automatización de confianza.
  • Scripts locales que requieren ejecuciones repetibles y no interactivas de Codex CLI.
  • Automatización de confianza basada en App Server.
  • Flujos de trabajo empresariales en los que el uso deba asociarse a un usuario del espacio de trabajo de ChatGPT en lugar de a una clave de API de una organización.

Principales riesgos que debes evitar:

  • Secretos filtrados: cualquier persona que tenga el token puede iniciar ejecuciones locales mediante Codex CLI o un cliente de App Server con la identidad de quien creó el token. Guarda los tokens en un gestor de secretos, evita que aparezcan en los registros y rótalos con regularidad.
  • Confianza en el ejecutor: los sistemas de CI públicos, los pull requests provenientes de forks o las máquinas compartidas pueden exponer los tokens a personas ajenas a tu espacio de trabajo. Usa tokens de acceso únicamente en ejecutores de confianza.
  • Identidades compartidas: reutilizar el token de una persona en equipos no relacionados dificulta identificar a los responsables e interpretar los registros de auditoría. Crea tokens para un responsable específico del flujo de trabajo.
  • Credenciales obsoletas: los tokens de larga duración pueden seguir activos después de que cambie el flujo de trabajo. Prefiere tokens con vigencia limitada y revoca los que ya no se usen.
  • Tipo de credencial incorrecto: los tokens de acceso de Codex son para automatizaciones locales de confianza mediante Codex CLI o un cliente de App Server. Usa tokens de acceso de Workspace Agent para activar agentes publicados del espacio de trabajo de ChatGPT y claves de API de la Plataforma para las llamadas generales a la API de OpenAI.

Habilitar la creación de tokens de acceso

Usa el permiso de tokens de acceso en la configuración del espacio de trabajo para permitir que los miembros autorizados creen tokens de acceso.

El permiso de tokens de acceso controla la creación de tokens. No otorga acceso a la aplicación de escritorio de ChatGPT, Codex CLI ni la extensión para IDE, y tampoco cambia el tipo de licencia de un miembro, su rol integrado en el espacio de trabajo ni su perfil de permisos del entorno de ejecución local. Configura esos controles según sea necesario.

Para conocer la relación entre estos controles, consulta Roles y permisos del espacio de trabajo.

  1. Ve a Configuración del espacio de trabajo > Permisos y roles.
  2. En la sección Tokens de acceso , activa Permitir que los usuarios creen tokens de acceso si todos los miembros autorizados deben poder crear tokens de acceso.
  3. Si el flujo de trabajo también requiere una de las interfaces locales incluidas, asegúrate de que Permitir que los miembros usen Codex Local esté activado en la sección Codex Local . Este control abarca el uso local en la aplicación de escritorio de ChatGPT, Codex CLI y la extensión para IDE.

Limita la creación de tokens de acceso a las personas o los responsables de servicios que sepan dónde se almacenará el token, qué automatización lo usará y cómo se rotará.

Establecer un límite de vencimiento para los tokens de acceso

Los propietarios y administradores del espacio de trabajo pueden definir el plazo de vencimiento máximo que los miembros pueden elegir al crear un token de acceso de Codex. Ve a Configuración del espacio de trabajo > Permisos y roles y luego configura Límite de vencimiento del token de acceso en la sección Codex Local .

El límite se aplica a los tokens de acceso nuevos. Los tokens existentes conservan su vencimiento actual.

Crear un token de acceso

Usa la página Tokens de acceso para asignarle un nombre al token y elegir cuándo vence.

  1. Ve a Tokens de acceso.
  2. Selecciona Crear.
  1. Ingresa un nombre descriptivo, como release-ci o nightly-docs-check.
  1. Elige un vencimiento. Prefiere un plazo limitado, como 7, 30, 60 o 90 días. Si eliges Sin vencimiento, rota el token periódicamente.
  2. Selecciona Crear.
  3. Copia de inmediato el token de acceso generado. No podrás volver a verlo después de cerrar la ventana modal.
  4. Guarda el token en tu gestor de secretos o en el almacén de secretos de CI.

El plazo de vencimiento personalizado mínimo es de un día. Los tokens revocados y vencidos no pueden usarse para iniciar nuevas ejecuciones autenticadas.

Usar un token de acceso con Codex CLI

Para una automatización efímera, guarda el token en CODEX_ACCESS_TOKEN y ejecuta Codex CLI de forma habitual:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Para un inicio de sesión local persistente, pasa el token a codex login --with-access-token mediante una canalización:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token almacena una credencial de identidad de agente en el almacenamiento de autenticación de Codex CLI. Si prefieres no conservar las credenciales en la máquina, usa en su lugar la variable de entorno CODEX_ACCESS_TOKEN.

codex app-server puede usar la misma credencial mediante CODEX_ACCESS_TOKEN o un inicio de sesión creado con codex login --with-access-token para autenticar sus solicitudes a OpenAI. Esa credencial es independiente de la autenticación del transporte entre el cliente y App Server. Para una conexión WebSocket remota, configura un token de portador o de capacidad independiente como se describe en App Server; no reutilices el token de acceso de Codex como token de transporte. Consulta Autenticación y variables de entorno de red.

Rotar o revocar un token

Rota los tokens de acceso igual que los demás secretos de automatización:

  1. Crea un token de reemplazo.
  2. Actualiza el secreto en el ejecutor, el programador de tareas o el gestor de secretos.
  3. Ejecuta una prueba de humo con el token nuevo.
  4. Revoca el token anterior desde Tokens de acceso.

Desde la página Tokens de acceso, los propietarios y administradores del espacio de trabajo pueden revocar cualquier token del espacio de trabajo. Los miembros con permiso de tokens de acceso solo pueden revocar los tokens que crearon.

Modelo de permisos

El permiso de tokens de acceso del espacio de trabajo controla la creación de tokens. El permiso del espacio de trabajo Permitir que los miembros usen Codex Local controla por separado el acceso local a la aplicación de escritorio de ChatGPT, Codex CLI y la extensión para IDE. Un miembro puede tener ese acceso local sin permiso para crear tokens de acceso.

CapacidadPropietarios y administradores del espacio de trabajoMiembro con permiso de tokens de accesoMiembro sin permiso de tokens de acceso
Abrir Tokens de accesoNo
Crear tokens de accesoSí, para su propia identidad del espacio de trabajo de ChatGPTSí, para su propia identidad del espacio de trabajo de ChatGPTNo
Ver la lista de tokens de accesoLista del espacio de trabajo, que incluye quién creó cada tokenSolo los tokens que creóNo
Revocar tokens de acceso desde la página Tokens de accesoCualquier token del espacio de trabajoSolo los tokens que creóSin acceso a la página
Otorgar o retirar el permiso de tokens de accesoNoNo
Administrar otras opciones de configuración del cliente local o de Codex CloudSí, según los permisos de administración del espacio de trabajoNo, salvo que se otorgue por separadoNo

En resumen: los propietarios y administradores del espacio de trabajo gestionan el acceso a nivel del espacio de trabajo. Los miembros necesitan el permiso de tokens de acceso para crear y administrar sus propios tokens, pero ese permiso no les otorga derechos de administrador ni acceso a los tokens de otros miembros.

Solución de problemas

La página de tokens de acceso devuelve un error 404 o indica que el acceso está prohibido

Pide a un propietario o administrador del espacio de trabajo que confirme que tu rol incluye Permitir que los usuarios creen tokens de acceso. Si tu flujo de trabajo también necesita acceso a uno de los clientes locales contemplados, confirma que Permitir que los miembros usen Codex Local esté habilitado para el uso local en la aplicación de escritorio de ChatGPT, Codex CLI y la extensión para IDE.

codex login --with-access-token falla

Confirma que copiaste el token de acceso generado, no un token de sesión del navegador ni una clave de API de la plataforma. Confirma también que el token no haya vencido ni haya sido revocado.