For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Autenticação

Métodos de login no ChatGPT na Web e nos clientes do Codex

Autenticação da OpenAI

O Codex oferece duas formas de login ao usar modelos da OpenAI:

  • Entrar com o ChatGPT para ter acesso pela assinatura
  • Entrar com uma chave de API para ter acesso com cobrança por uso

O aplicativo do ChatGPT para desktop, a Codex CLI e a extensão para IDE oferecem suporte aos dois métodos de login para trabalho local. O Codex Cloud exige que você entre com o ChatGPT.

O método de login também determina quais controles administrativos e políticas de tratamento de dados se aplicam.

  • Ao entrar com o ChatGPT, o uso do Codex segue as permissões do seu workspace do ChatGPT, o controle de acesso baseado em funções (RBAC) e as configurações de retenção e residência de dados do ChatGPT Enterprise.
  • Já com uma chave de API, o uso segue as configurações de retenção e de compartilhamento de dados da sua organização da API.

Em workspaces gerenciados, a autenticação é apenas uma camada de acesso. A associação ao workspace e o provisionamento determinam quem pode entrar, enquanto as licenças e as funções no workspace determinam quais interfaces e recursos do produto podem ser usados. Para o trabalho local no aplicativo do ChatGPT para desktop, na Codex CLI ou na extensão para IDE, os perfis de permissão limitam o que o agente pode fazer no dispositivo. Consulte Grupos e provisionamento e Funções e permissões do workspace para planejar esses controles.

Entrar com o ChatGPT

Ao entrar com o ChatGPT pelo aplicativo do ChatGPT para desktop, pela Codex CLI ou pela extensão para IDE, o fluxo de login abre uma janela do navegador. Depois que você entra, o navegador repassa suas credenciais ao Codex.

Aplicativo do ChatGPT para desktop

Na tela de login, selecione Continuar para entrar e conclua o fluxo no navegador.

Entrar com uma chave de API

Você também pode entrar no aplicativo do ChatGPT para desktop, na Codex CLI ou na extensão para IDE com uma chave de API. Obtenha sua chave de API no painel da OpenAI.

Aplicativo do ChatGPT para desktop

Na tela de login, selecione Entrar de outra forma, informe sua chave e selecione Continuar.

A OpenAI cobra o uso da chave de API pela sua conta da plataforma da OpenAI, de acordo com os preços padrão da API. Consulte a página de preços da API.

A autenticação por chave de API oferece suporte a fluxos de trabalho locais do Codex, mas alguns recursos que dependem do acesso ao workspace do ChatGPT ou de serviços de nuvem são limitados ou indisponíveis. Compare a disponibilidade por plano em Disponibilidade de recursos.

Na Codex CLI e no Codex do aplicativo do ChatGPT para desktop, a autenticação por chave de API inclui acesso aos plug-ins compatíveis selecionados pela OpenAI. Alguns plug-ins não estão disponíveis porque seus fluxos de conexão exigem recursos OAuth sem suporte. Consulte Usar plug-ins.

Ao entrar com uma chave de API, o Codex usa os preços padrão da API em vez dos créditos incluídos no plano do ChatGPT.

Use a autenticação por chave de API em fluxos de trabalho programáticos da Codex CLI, como tarefas de CI/CD. Não exponha a execução do Codex em ambientes não confiáveis ou públicos.

Verificar a autenticação ou sair

Abra o menu do perfil para ver a conta ativa ou o status da chave de API. Selecione Sair para remover as credenciais atuais.

Usar tokens de acesso do Codex para automação empresarial

Nos workspaces do ChatGPT Enterprise, os administradores podem conceder a permissão de token de acesso para que membros autorizados criem tokens de acesso do Codex para fluxos de trabalho locais confiáveis e não interativos do Codex. Use um token de acesso quando a automação precisar de acesso ao workspace do ChatGPT, dos direitos de uso do Codex gerenciados pelo ChatGPT ou dos controles do workspace empresarial sem login pelo navegador.

Os tokens de acesso se destinam a scripts confiáveis, agendadores e executores privados de CI. Para chamadas gerais à API da OpenAI, continue usando chaves de API da plataforma.

Para ver as etapas de configuração e orientações sobre permissões, rotação e revogação, consulte Tokens de acesso.

Se sua plataforma de nuvem, seu sistema de CI ou seu cluster já emite tokens de carga de trabalho de curta duração, use a federação de identidade de carga de trabalho em vez de armazenar uma credencial da OpenAI.

Proteger sua conta do Codex Cloud

O Codex Cloud interage diretamente com sua base de código e, por isso, exige mais segurança do que muitos outros recursos do ChatGPT. Ative a autenticação multifator (MFA).

Se você usa um provedor de login social (Google, Microsoft ou Apple), não é obrigatório ativar a MFA na sua conta do ChatGPT, mas você pode configurá-la no seu provedor de login social.

Para ver as instruções de configuração, consulte:

Se você acessa o ChatGPT por login único (SSO), o administrador de SSO da sua organização deve exigir MFA para todos os usuários.

Se você entra usando e-mail e senha, precisa configurar a MFA na sua conta antes de acessar o Codex Cloud.

Se sua conta oferece mais de um método de login e um deles usa e-mail e senha, você precisa configurar a MFA antes de acessar o Codex, mesmo que entre de outra forma.

Cache de login

Quando você entra no aplicativo do ChatGPT para desktop, na Codex CLI ou na extensão para IDE usando o ChatGPT ou uma chave de API, seus dados de login são armazenados em cache e reutilizados. A CLI e a extensão compartilham os mesmos dados de login em cache. Se você sair de qualquer uma delas, precisará entrar novamente na próxima vez que iniciar a CLI ou a extensão.

O Codex armazena os dados de login localmente em um arquivo de texto simples no caminho ~/.codex/auth.json ou no armazenamento de credenciais específico do sistema operacional.

Nas sessões iniciadas com o ChatGPT, o Codex renova os tokens automaticamente durante o uso, antes que expirem. Por isso, as sessões ativas normalmente continuam sem exigir outro login pelo navegador.

Armazenamento de credenciais

Use cli_auth_credentials_store para controlar onde a Codex CLI armazena as credenciais em cache:

# file | keyring | auto
cli_auth_credentials_store = "keyring"
  • file armazena as credenciais em auth.json, no diretório CODEX_HOME (o padrão é ~/.codex).
  • keyring armazena as credenciais no armazenamento de credenciais do sistema operacional.
  • auto usa o armazenamento de credenciais do sistema operacional quando disponível; caso contrário, recorre a auth.json.

Consulte a referência de configuração para obter o esquema completo de config.toml.

Se você usar o armazenamento baseado em arquivo, trate ~/.codex/auth.json como uma senha: ele contém tokens de acesso. Não faça commit dele, não o cole em tickets nem o compartilhe no chat.

Exigir um método de login ou um workspace

Em ambientes gerenciados, os administradores podem restringir como os usuários podem se autenticar:

# Only allow ChatGPT login or only allow API key login.
forced_login_method = "chatgpt" # or "api"

# When using ChatGPT login, restrict users to a specific workspace.
forced_chatgpt_workspace_id = "00000000-0000-0000-0000-000000000000"

Se as credenciais ativas não corresponderem às restrições configuradas, o Codex encerra a sessão do usuário e finaliza a execução.

Em geral, essas configurações são aplicadas por meio da configuração gerenciada, em vez de serem definidas individualmente para cada usuário. Consulte Configuração gerenciada.

Provedores alternativos de modelos

Ao definir um provedor de modelos personalizado no arquivo de configuração, você pode escolher um destes métodos de autenticação:

  • Autenticação da OpenAI: defina requires_openai_auth = true para usar a autenticação da OpenAI. Assim, você poderá entrar com o ChatGPT ou uma chave de API. Isso é útil ao acessar modelos da OpenAI por meio de um servidor proxy de LLM. Quando requires_openai_auth = true, o Codex ignora env_key.
  • Autenticação por variável de ambiente: defina env_key = "<ENV_VARIABLE_NAME>" para usar uma chave de API específica do provedor obtida da variável de ambiente local chamada <ENV_VARIABLE_NAME>.
  • Sem autenticação: se você não definir requires_openai_auth (ou definir seu valor como false) nem definir env_key, o Codex pressupõe que o provedor não exige autenticação. Isso é útil para modelos locais.