Les jetons d’accès Codex sont des identifiants d’espace de travail ChatGPT dont la portée est limitée aux autorisations Codex. Ils authentifient les flux de travail locaux de confiance et non interactifs, notamment ceux qui utilisent Codex CLI ou une automatisation basée sur App Server, à l’aide d’une identité d’espace de travail ChatGPT. Utilisez-les lorsqu’un script, une tâche planifiée ou un exécuteur CI nécessite un accès local reproductible.
Les jetons d’accès Codex sont actuellement pris en charge dans les espaces de travail ChatGPT Business et ChatGPT Enterprise.
Les jetons d’accès personnels créés depuis la page Jetons d’accès de la console d’administration ChatGPT sont liés à l’utilisateur ChatGPT qui les crée ainsi qu’à son espace de travail. Ces jetons font office d’identités d’agent pour les flux de travail locaux programmatiques. Pour les jetons créés depuis la page détaillée d’une identité non humaine dédiée de l’espace de travail, consultez Comptes de service.
Si une clé API de la plateforme convient à votre automatisation, continuez à utiliser l’authentification par clé API. Utilisez les jetons d’accès Codex lorsqu’un flux de travail local de confiance nécessite spécifiquement un accès à l’espace de travail ChatGPT, des droits gérés par l’espace de travail ou des contrôles d’entreprise.
Vous devez déclencher depuis votre propre système un agent publié dans un espace de travail ChatGPT ? Utilisez plutôt un jeton d’accès Workspace Agent pour la Workspace Agents API. Les jetons d’accès Codex authentifient les flux de travail locaux de confiance via Codex CLI ou un client App Server ; ils n’authentifient pas les appels qui déclenchent un agent d’espace de travail. Consultez S’authentifier avec des jetons d’accès Workspace Agent.
Fonctionnement des jetons d’accès
Utilisez un jeton d’accès lorsque Codex CLI ou un client App Server doit fonctionner sans qu’un utilisateur ait à se connecter via un navigateur. Le jeton représente l’utilisateur de l’espace de travail ChatGPT qui l’a créé ; les exécutions peuvent ainsi utiliser les droits d’accès de cet utilisateur et figurer dans les données de gouvernance de l’espace de travail.
Au démarrage d’une exécution, le client vérifie le jeton et associe l’exécution à l’identité correspondante dans l’espace de travail. Traitez le jeton comme tout autre secret d’automatisation : stockez-le dans un gestionnaire de secrets, veillez à ce qu’il n’apparaisse pas dans les journaux et renouvelez-le régulièrement.
Utilisez les jetons d’accès pour :
- Des tâches
codex execexécutées par une automatisation de confiance. - Des scripts locaux nécessitant des exécutions reproductibles et non interactives de Codex CLI.
- Des automatisations de confiance basées sur App Server.
- Des flux de travail d’entreprise pour lesquels l’utilisation doit être associée à un utilisateur d’espace de travail ChatGPT plutôt qu’à une clé d’organisation de l’API.
Principaux risques à éviter :
- Fuite de secrets : toute personne disposant du jeton peut lancer des exécutions locales via Codex CLI ou un client App Server sous l’identité de son créateur. Stockez les jetons dans un gestionnaire de secrets, veillez à ce qu’ils n’apparaissent pas dans les journaux et renouvelez-les régulièrement.
- Confiance accordée aux exécuteurs : des environnements CI publics, des pull requests issues de forks ou des machines partagées peuvent exposer les jetons à des personnes extérieures à votre espace de travail. N’utilisez les jetons d’accès que sur des exécuteurs de confiance.
- Identités partagées : la réutilisation du jeton d’une personne par des équipes sans rapport entre elles complique l’identification du responsable et l’interprétation des pistes d’audit. Créez des jetons associés à un responsable de flux de travail clairement identifié.
- Identifiants obsolètes : les jetons à longue durée de vie peuvent rester actifs après la modification du flux de travail. Privilégiez les jetons à durée limitée et révoquez ceux qui ne sont plus utilisés.
- Type d’identifiant inadapté : les jetons d’accès Codex sont destinés aux automatisations locales de confiance via Codex CLI ou un client App Server. Utilisez des jetons d’accès Workspace Agent pour déclencher des agents publiés dans un espace de travail ChatGPT, et des clés API de la plateforme pour les appels généraux à l’API OpenAI.
Activer la création de jetons d’accès
Dans les paramètres de l’espace de travail, utilisez l’autorisation relative aux jetons d’accès pour permettre aux membres autorisés de créer des jetons d’accès.
L’autorisation relative aux jetons d’accès contrôle leur création. Elle ne donne accès ni à l’application de bureau ChatGPT, ni à Codex CLI, ni à l’extension IDE, et ne modifie ni le type de licence d’un membre, ni son rôle prédéfini dans l’espace de travail, ni son profil d’autorisations d’exécution locale. Configurez ces contrôles selon vos besoins.
Pour comprendre les relations entre ces contrôles, consultez Rôles et autorisations de l’espace de travail.
- Accédez à Paramètres de l’espace de travail > Autorisations et rôles.
- Dans la section Jetons d’accès , activez Autoriser les utilisateurs à créer des jetons d’accès si tous les membres autorisés doivent pouvoir créer des jetons d’accès.
- Si le flux de travail doit également utiliser une interface locale soumise à ce contrôle, vérifiez que l’option Autoriser les membres à utiliser Codex Local est activée dans la section Codex Local . Ce contrôle s’applique à l’utilisation locale via l’application de bureau ChatGPT, Codex CLI et l’extension IDE.
Réservez la création de jetons d’accès aux personnes ou aux responsables de service qui savent où le jeton sera stocké, quelle automatisation l’utilisera et comment il sera renouvelé.
Définir une limite d’expiration pour les jetons d’accès
Les propriétaires et administrateurs de l’espace de travail peuvent définir la durée de validité maximale que les membres peuvent choisir lorsqu’ils créent un jeton d’accès Codex. Accédez à Paramètres de l’espace de travail > Autorisations et rôles, puis définissez la Limite d’expiration des jetons d’accès dans la section Codex Local .
La limite s’applique aux nouveaux jetons d’accès. Les jetons existants conservent leur date d’expiration actuelle.
Créer un jeton d’accès
Utilisez la page Jetons d’accès pour nommer le jeton et choisir sa date d’expiration.
- Accédez à Jetons d’accès.
- Sélectionnez Créer.
- Saisissez un nom descriptif, comme
release-ciounightly-docs-check.
- Choisissez une durée de validité. Privilégiez une durée limitée, par exemple 7, 30, 60 ou 90 jours. Si vous choisissez Aucune expiration, renouvelez le jeton à intervalles réguliers.
- Sélectionnez Créer.
- Copiez immédiatement le jeton d’accès généré. Vous ne pourrez plus le consulter après avoir fermé la fenêtre modale.
- Stockez le jeton dans votre gestionnaire de secrets ou dans le stockage de secrets de votre CI.
La durée de validité personnalisée minimale est d’un jour. Les jetons révoqués ou expirés ne peuvent pas être utilisés pour lancer de nouvelles exécutions authentifiées.
Utiliser un jeton d’accès avec Codex CLI
Pour une automatisation éphémère, stockez le jeton dans CODEX_ACCESS_TOKEN et exécutez Codex CLI normalement :
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"
Pour une connexion locale persistante, transmettez le jeton à codex login --with-access-token via un pipe :
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"
codex login --with-access-token stocke un identifiant d’authentification d’agent dans le stockage d’authentification de Codex CLI. Si vous préférez ne pas conserver d’identifiants sur la machine, utilisez plutôt la variable d’environnement CODEX_ACCESS_TOKEN.
codex app-server peut utiliser le même identifiant via CODEX_ACCESS_TOKEN ou
une connexion créée avec codex login --with-access-token pour authentifier ses requêtes
OpenAI. Cet identifiant est distinct de l’authentification du
transport entre le client et App Server. Pour une connexion WebSocket distante, configurez un
jeton distinct de type bearer ou de capacité, comme décrit dans
App Server ; ne réutilisez pas le jeton d’accès Codex comme
jeton de transport. Consultez
Variables d’environnement d’authentification et de réseau.
Renouveler ou révoquer un jeton
Renouvelez les jetons d’accès de la même manière que les autres secrets d’automatisation :
- Créez un jeton de remplacement.
- Mettez à jour le secret dans l’exécuteur, le planificateur ou le gestionnaire de secrets.
- Effectuez un test de bon fonctionnement avec le nouveau jeton.
- Révoquez l’ancien jeton depuis Jetons d’accès.
Depuis la page Jetons d’accès, les propriétaires et administrateurs de l’espace de travail peuvent révoquer n’importe quel jeton de l’espace de travail. Les membres disposant de l’autorisation relative aux jetons d’accès ne peuvent révoquer que les jetons qu’ils ont créés.
Modèle d’autorisations
L’autorisation relative aux jetons d’accès de l’espace de travail contrôle leur création. L’autorisation de l’espace de travail Autoriser les membres à utiliser Codex Local régit séparément l’accès à l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. Un membre peut disposer de cet accès local sans être autorisé à créer des jetons d’accès.
| Fonctionnalité | Propriétaires et administrateurs de l’espace de travail | Membre disposant de l’autorisation relative aux jetons d’accès | Membre ne disposant pas de l’autorisation relative aux jetons d’accès |
|---|---|---|---|
| Ouvrir Jetons d’accès | Oui | Oui | Non |
| Créer des jetons d’accès | Oui, pour leur propre identité dans l’espace de travail ChatGPT | Oui, pour leur propre identité dans l’espace de travail ChatGPT | Non |
| Consulter la liste des jetons d’accès | Liste des jetons de l’espace de travail, indiquant qui a créé chaque jeton | Uniquement les jetons créés par ce membre | Non |
| Révoquer des jetons d’accès depuis la page Jetons d’accès | N’importe quel jeton de l’espace de travail | Uniquement les jetons créés par ce membre | Aucun accès à la page |
| Accorder ou retirer l’autorisation relative aux jetons d’accès | Oui | Non | Non |
| Gérer les autres paramètres liés aux clients locaux ou à Codex Cloud | Oui, en fonction des autorisations d’administration de l’espace de travail | Non, sauf autorisation distincte | Non |
En bref : les propriétaires et administrateurs de l’espace de travail gèrent les accès au niveau de l’espace de travail. Les membres doivent disposer de l’autorisation relative aux jetons d’accès pour créer et gérer leurs propres jetons, mais cette autorisation ne leur accorde ni droits d’administration ni accès aux jetons d’autres membres.
Dépannage
La page Jetons d’accès renvoie une erreur 404 ou un refus d’accès
Demandez à un propriétaire ou à un administrateur de l’espace de travail de vérifier que votre rôle comprend l’autorisation Autoriser les utilisateurs à créer des jetons d’accès. Si votre workflow nécessite également l’une des interfaces locales concernées, vérifiez que le paramètre Autoriser les membres à utiliser Codex Local est activé pour une utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.
Échec de codex login --with-access-token
Vérifiez que vous avez copié le jeton d’accès généré, et non un jeton de session du navigateur ou une clé API de la plateforme. Vérifiez également que le jeton n’a ni expiré ni été révoqué.