Codex アクセストークンは、Codex の権限に限定された ChatGPT ワークスペースの認証情報です。Codex CLI や App Server を利用した自動化をはじめ、信頼できる非対話型のローカルワークフローを ChatGPT ワークスペースのアイデンティティで認証します。スクリプト、スケジュール済みジョブ、CI ランナーで繰り返しローカルアクセスする必要がある場合に使用してください。
Codex アクセストークンは現在、ChatGPT Business と ChatGPT Enterprise のワークスペースで利用できます。
ChatGPT 管理コンソールのアクセストークンページで作成した個人アクセストークンは、作成者である ChatGPT ユーザーとそのワークスペースに紐づきます。これらのトークンは、プログラムで実行するローカルワークフローでエージェントのアイデンティティとして機能します。人間以外の専用ワークスペースアイデンティティの詳細ページで作成するトークンについては、サービスアカウントを参照してください。
自動化に Platform API キーを使用できる場合は、引き続き API キー認証を使用してください。信頼できるローカルワークフローで、ChatGPT ワークスペースへのアクセス、ワークスペースで管理される利用資格、またはエンタープライズ向けの管理機能が特に必要な場合は、Codex アクセストークンを使用してください。
公開済みの ChatGPT ワークスペースエージェントを自分のシステムから起動する場合は、 Workspace Agents API 用の Workspace Agent アクセストークンを使用してください。 Codex アクセストークンは、Codex CLI または App Server クライアントを通じて信頼できるローカルワークフローを認証するためのものであり、ワークスペースエージェントを起動する呼び出しの認証には使用できません。 詳しくは、Workspace Agent アクセストークンによる認証を参照してください。
アクセストークンの仕組み
ユーザーがブラウザでサインインせずに Codex CLI や App Server クライアントを実行する必要がある場合は、アクセストークンを使用します。トークンは作成者である ChatGPT ワークスペースユーザーを表すため、そのユーザーのアクセス権を使用して実行でき、実行内容はワークスペースのガバナンスデータに記録されます。
クライアントは実行開始時にトークンを確認し、その実行を該当するワークスペースのアイデンティティに紐づけます。トークンは他の自動化用シークレットと同様に扱い、シークレットマネージャーに保存して、ログに出力せず、定期的にローテーションしてください。
アクセストークンの用途:
- 信頼できる自動化から実行する
codex execジョブ - 非対話型の Codex CLI 実行を繰り返し行うローカルスクリプト
- App Server を利用した信頼できる自動化
- 利用状況を API 組織キーではなく ChatGPT ワークスペースユーザーに紐づける必要があるエンタープライズ向けワークフロー
回避すべき主なリスク:
- シークレットの漏えい: トークンを持っていれば誰でも、その作成者として Codex CLI または App Server クライアントからローカル実行を開始できます。トークンはシークレットマネージャーに保存し、ログに出力せず、定期的にローテーションしてください。
- ランナーの信頼性: 公開 CI、フォークからの Pull Request、共有マシンでは、ワークスペース外の人にトークンが漏れる可能性があります。アクセストークンは信頼できるランナーでのみ使用してください。
- アイデンティティの共有: 1 人のトークンを無関係な複数のチームで再利用すると、所有者や監査証跡の把握が難しくなります。トークンは特定のワークフロー所有者専用に作成してください。
- 古い認証情報: 有効期間の長いトークンは、ワークフローの変更後も有効なまま残ることがあります。有効期限付きのトークンを優先し、使用しなくなったトークンは取り消してください。
- 認証情報の種類の誤り: Codex アクセストークンは、Codex CLI または App Server クライアントを介した、信頼できるローカル自動化に使用します。公開済みの ChatGPT ワークスペースエージェントを起動する場合は Workspace Agent アクセストークンを使用し、一般的な OpenAI API 呼び出しには Platform API キーを使用してください。
アクセストークン作成の有効化
ワークスペース設定のアクセストークン権限を使用して、許可されたメンバーがアクセストークンを作成できるようにします。
アクセストークン権限は、トークンの作成を制御します。この権限によって ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能へのアクセスが付与されることはなく、メンバーのシート種別、組み込みのワークスペースロール、ローカルランタイムの権限プロファイルが変更されることもありません。これらの設定は必要に応じて行ってください。
これらの設定の関係については、 ロールとワークスペースの権限を参照してください。
- ワークスペース設定 > 権限とロールに移動します。
- 許可されたすべてのメンバーがアクセストークンを作成できるようにする場合は、「 アクセストークン 」セクションで「 ユーザーによるアクセストークンの作成を許可 」をオンにします。
- ワークフローで対象のローカル機能も必要な場合は、「 メンバーによる Codex ローカルの使用を許可 」が「 Codex ローカル 」セクションでオンになっていることを確認してください。この設定は、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能でのローカル利用を対象とします。
アクセストークンの作成は、トークンの保存先、使用する自動化、ローテーション方法を理解している担当者またはサービスの所有者に限定してください。
アクセストークンの有効期限の上限設定
ワークスペースの所有者と管理者は、メンバーが Codex アクセストークンの作成時に選択できる有効期間の上限を設定できます。ワークスペース設定 > 権限とロールに移動し、「 アクセストークンの有効期限の上限 」を「 Codex ローカル 」セクションで設定します。
この上限は新しいアクセストークンに適用されます。既存のトークンの有効期限は変更されません。
アクセストークンの作成
「アクセストークン」ページで、トークンの名前と有効期限を設定します。
- アクセストークンページを開きます。
- 「 作成」を選択します。
release-ciやnightly-docs-checkなど、用途が分かる名前を入力します。
- 有効期限を選択します。7 日、30 日、60 日、90 日などの期限を設けることを推奨します。「 有効期限なし」を選択した場合は、トークンを定期的にローテーションしてください。
- 「 作成」を選択します。
- 生成されたアクセストークンをすぐにコピーします。モーダルを閉じると、トークンを再表示できません。
- トークンをシークレットマネージャーまたは CI のシークレットストアに保存します。
カスタムの有効期間は最短 1 日です。取り消されたトークンや期限切れのトークンを使って、認証が必要な新しい実行を開始することはできません。
Codex CLI でのアクセストークンの使用
一時的な自動化では、トークンを CODEX_ACCESS_TOKEN に設定し、Codex CLI を通常どおり実行します:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"
永続的なローカルログインを行うには、トークンを codex login --with-access-token にパイプで渡します:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"
codex login --with-access-token は、Codex CLI の認証ストレージにエージェントアイデンティティの認証情報を保存します。マシンに認証情報を永続化しない場合は、代わりに CODEX_ACCESS_TOKEN 環境変数を使用してください。
codex app-server は、CODEX_ACCESS_TOKEN または
codex login --with-access-token で作成したログインを通じて同じ認証情報を使用し、
OpenAI へのリクエストを認証できます。
この認証情報は、クライアントと App Server 間のトランスポート認証とは別のものです。リモート
WebSocket 接続では、別のベアラートークンまたはケイパビリティトークンを設定してください。設定方法については、
App Serverを参照してください。
Codex アクセストークンをトランスポートトークンとして再利用しないでください。
詳しくは、認証とネットワークの環境変数を参照してください。
トークンのローテーションまたは取り消し
他の自動化用シークレットと同じ方法でアクセストークンをローテーションします:
- 置き換え用のトークンを作成します。
- ランナー、スケジューラー、またはシークレットマネージャーのシークレットを更新します。
- 新しいトークンでスモークテストを実行します。
- アクセストークンページで古いトークンを取り消します。
「アクセストークン」ページでは、ワークスペースの所有者と管理者がワークスペース内の任意のトークンを取り消せます。アクセストークン権限を持つメンバーが取り消せるのは、自分で作成したトークンだけです。
権限モデル
ワークスペースのアクセストークン権限は、トークンの作成を制御します。「 メンバーによる Codex ローカルの使用を許可 」というワークスペース権限は、 ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能でのローカル利用を個別に制御します。 メンバーはアクセストークンの作成権限がなくても、これらのローカル機能へのアクセス権を持つことができます。
| 機能 | ワークスペースの所有者と管理者 | アクセストークン権限を持つメンバー | アクセストークン権限を持たないメンバー |
|---|---|---|---|
| アクセストークンを開く | はい | はい | いいえ |
| アクセストークンの作成 | はい(自身の ChatGPT ワークスペース上のアイデンティティに限る) | はい(自身の ChatGPT ワークスペース上のアイデンティティに限る) | いいえ |
| アクセストークンの一覧表示 | ワークスペース全体の一覧(各トークンの作成者を含む) | 自分で作成したトークンのみ | いいえ |
| 「アクセストークン」ページからのアクセストークンの取り消し | ワークスペース内の任意のトークン | 自分で作成したトークンのみ | ページへのアクセス不可 |
| アクセストークン権限の付与または取り消し | はい | いいえ | いいえ |
| ローカルクライアントや Codex Cloud に関するその他の設定の管理 | はい(ワークスペースの管理者権限に基づく) | いいえ(別途権限が付与されている場合を除く) | いいえ |
要するに、ワークスペースの所有者と管理者は、ワークスペース全体のアクセスを管理します。メンバーが自身のトークンを作成および管理するにはアクセストークン権限が必要ですが、この権限によって管理者権限や他のメンバーのトークンへのアクセス権が付与されることはありません。
トラブルシューティング
アクセストークンのページでの 404 エラーまたはアクセス拒否
ワークスペースの所有者または管理者に、自分のロールに「 ユーザーによるアクセストークンの作成を許可」が含まれているか確認してもらってください。ワークフローで対象のローカル機能も必要な場合は、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能でローカル利用できるよう、「 メンバーによる Codex ローカルの使用を許可 」が有効になっていることを確認してください。
codex login --with-access-token の失敗
ブラウザのセッショントークンや Platform API キーではなく、生成されたアクセストークンをコピーしたことを確認してください。あわせて、トークンの有効期限が切れておらず、取り消されてもいないことを確認してください。