For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Tokens de acesso

Crie e gerencie tokens de acesso para fluxos de trabalho programáticos do Codex

Os tokens de acesso do Codex são credenciais do workspace do ChatGPT com escopo delimitado às permissões do Codex. Eles autenticam fluxos de trabalho locais, confiáveis e não interativos, incluindo a Codex CLI e automações baseadas no App Server, com uma identidade do workspace do ChatGPT. Use-os quando um script, uma tarefa agendada ou um executor de CI precisar de acesso local repetível.

Atualmente, os tokens de acesso do Codex são compatíveis com workspaces do ChatGPT Business e do ChatGPT Enterprise.

Os tokens de acesso pessoal criados na página Tokens de acesso do console de administração do ChatGPT estão vinculados ao usuário do ChatGPT que os cria e ao workspace desse usuário. Esses tokens funcionam como identidades de agente para fluxos de trabalho locais programáticos. Para saber mais sobre tokens criados na página de detalhes de uma identidade não humana dedicada do workspace, consulte Contas de serviço.

Se uma chave de API da Plataforma funcionar para sua automação, continue usando a autenticação com chave de API. Use os tokens de acesso do Codex quando um fluxo de trabalho local confiável precisar especificamente de acesso ao workspace do ChatGPT, de direitos gerenciados pelo workspace ou de controles empresariais.

Precisa acionar, no seu próprio sistema, um agente publicado do workspace do ChatGPT? Nesse caso, use um token de acesso do Workspace Agent para a Workspace Agents API. Os tokens de acesso do Codex autenticam fluxos de trabalho locais confiáveis por meio da Codex CLI ou de um cliente do App Server; eles não autenticam chamadas que acionam agentes do workspace. Consulte Autenticar com tokens de acesso do Workspace Agent.

Como funcionam os tokens de acesso

Use um token de acesso quando for necessário executar a Codex CLI ou um cliente do App Server sem que um usuário conclua o login pelo navegador. O token representa o usuário do workspace do ChatGPT que o criou, para que as execuções possam usar o acesso desse usuário e constar nos dados de governança do workspace.

Ao iniciar uma execução, o cliente verifica o token e associa a execução a essa identidade do workspace. Trate o token como qualquer outro segredo de automação: armazene-o em um gerenciador de segredos, mantenha-o fora dos logs e faça sua rotação regularmente.

Use tokens de acesso para:

  • Tarefas codex exec executadas por automações confiáveis.
  • Scripts locais que precisam de execuções repetíveis e não interativas da Codex CLI.
  • Automação confiável baseada no App Server.
  • Fluxos de trabalho empresariais nos quais o uso deve ser associado a um usuário do workspace do ChatGPT, e não a uma chave de organização da API.

Principais riscos a evitar:

  • Segredos vazados: qualquer pessoa que tenha o token pode iniciar execuções locais pela Codex CLI ou por um cliente do App Server em nome de quem criou o token. Armazene os tokens em um gerenciador de segredos, mantenha-os fora dos logs e faça a rotação deles regularmente.
  • Confiabilidade dos executores: sistemas públicos de CI, pull requests originados de forks ou máquinas compartilhadas podem expor os tokens a pessoas de fora do seu workspace. Use tokens de acesso somente em executores confiáveis.
  • Identidades compartilhadas: reutilizar o token de uma pessoa em equipes sem relação entre si dificulta a interpretação da responsabilidade e das trilhas de auditoria. Crie tokens para um responsável específico pelo fluxo de trabalho.
  • Credenciais desatualizadas: tokens de longa duração podem continuar ativos após mudanças no fluxo de trabalho. Prefira tokens com duração limitada e revogue os que não estiverem mais em uso.
  • Tipo de credencial incorreto: os tokens de acesso do Codex destinam-se a automações locais confiáveis pela Codex CLI ou por um cliente do App Server. Use tokens de acesso do Workspace Agent para acionar agentes publicados do workspace do ChatGPT e chaves de API da Plataforma para chamadas gerais à API da OpenAI.

Habilitar a criação de tokens de acesso

Use a permissão para tokens de acesso nas configurações do workspace para permitir que os membros autorizados criem tokens de acesso.

A permissão para tokens de acesso controla a criação de tokens. Ela não concede acesso ao aplicativo do ChatGPT para desktop, à Codex CLI ou à extensão para IDE e não altera o tipo de licença, a função integrada no workspace nem o perfil de permissões do ambiente de execução local do membro. Configure esses controles conforme necessário.

Para entender a relação entre esses controles, consulte Funções e permissões do workspace.

  1. Acesse Configurações do workspace > Permissões e funções.
  2. Na seção Tokens de acesso , ative Permitir que os usuários criem tokens de acesso caso todos os membros autorizados devam poder criar tokens de acesso.
  3. Se o fluxo de trabalho também precisar de uma interface local abrangida por esse controle, verifique se a opção Permitir que os membros usem o Codex Local está ativada na seção Codex Local . Esse controle abrange o uso local no aplicativo do ChatGPT para desktop, na Codex CLI e na extensão para IDE.

Limite a criação de tokens de acesso a pessoas ou responsáveis pelo serviço que entendam onde o token será armazenado, qual automação o usará e como será feita sua rotação.

Definir um limite de expiração para tokens de acesso

Proprietários e administradores do workspace podem definir o prazo máximo de expiração que os membros poderão escolher ao criar um token de acesso do Codex. Acesse Configurações do workspace > Permissões e funções e defina Limite de expiração do token de acesso na seção Codex Local .

O limite se aplica aos novos tokens de acesso. Os tokens existentes mantêm a expiração atual.

Criar um token de acesso

Use a página Tokens de acesso para nomear o token e escolher a data de expiração.

  1. Acesse Tokens de acesso.
  2. Selecione Criar.
  1. Insira um nome descritivo, como release-ci ou nightly-docs-check.
  1. Defina um prazo de expiração. Prefira um prazo determinado, como 7, 30, 60 ou 90 dias. Se escolher Sem expiração, faça a rotação do token regularmente.
  2. Selecione Criar.
  3. Copie imediatamente o token de acesso gerado. Você não poderá vê-lo novamente depois que fechar a janela modal.
  4. Armazene o token no seu gerenciador de segredos ou no armazenamento de segredos de CI.

O menor prazo de expiração personalizado é de um dia. Tokens revogados e expirados não podem ser usados para iniciar novas execuções autenticadas.

Usar um token de acesso com a Codex CLI

Para automações efêmeras, armazene o token na variável CODEX_ACCESS_TOKEN e execute a Codex CLI normalmente:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

Para um login local persistente, passe o token por pipe para codex login --with-access-token:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token armazena uma credencial de identidade de agente no armazenamento de autenticação da Codex CLI. Se preferir não persistir credenciais na máquina, use a variável de ambiente CODEX_ACCESS_TOKEN.

codex app-server pode usar a mesma credencial por meio de CODEX_ACCESS_TOKEN ou de um login criado com codex login --with-access-token para autenticar as próprias solicitações à OpenAI. Essa credencial é distinta da autenticação de transporte entre o cliente e o App Server. Para uma conexão WebSocket remota, configure um token bearer ou de capacidade separado, conforme descrito em App Server; não reutilize o token de acesso do Codex como o token de transporte. Consulte Variáveis de ambiente de autenticação e rede.

Fazer a rotação ou revogar um token

Faça a rotação dos tokens de acesso como faria com qualquer outro segredo de automação:

  1. Crie um token substituto.
  2. Atualize o segredo no executor, no agendador ou no gerenciador de segredos.
  3. Execute um teste de fumaça com o novo token.
  4. Revogue o token antigo na página Tokens de acesso.

Na página Tokens de acesso, proprietários e administradores do workspace podem revogar qualquer token desse workspace. Os membros com permissão para tokens de acesso podem revogar apenas os tokens que criaram.

Modelo de permissões

A permissão para tokens de acesso do workspace controla a criação de tokens. A permissão do workspace Permitir que os membros usem o Codex Local controla separadamente o acesso ao uso local no aplicativo do ChatGPT para desktop, na Codex CLI e na extensão para IDE. Um membro pode ter esse acesso local sem permissão para criar tokens de acesso.

CapacidadeProprietários e administradores do workspaceMembro com permissão para tokens de acessoMembro sem permissão para tokens de acesso
Abrir Tokens de acessoSimSimNão
Criar tokens de acessoSim, para a própria identidade no workspace do ChatGPTSim, para a própria identidade no workspace do ChatGPTNão
Listar tokens de acessoLista de tokens do workspace, incluindo quem criou cada tokenSomente os tokens que criouNão
Revogar tokens de acesso na página Tokens de acessoQualquer token do workspaceSomente os tokens que criouSem acesso à página
Conceder ou remover a permissão para tokens de acessoSimNãoNão
Gerenciar outras configurações de clientes locais ou do Codex CloudSim, conforme as permissões administrativas do workspaceNão, a menos que essa permissão seja concedida separadamenteNão

Em resumo: proprietários e administradores do workspace gerenciam o acesso no nível do workspace. Os membros precisam da permissão para tokens de acesso para criar e gerenciar os próprios tokens, mas essa permissão não concede direitos administrativos nem acesso aos tokens de outros membros.

Solução de problemas

A página Tokens de acesso retorna um erro 404 ou de acesso proibido

Peça a um proprietário ou administrador do workspace que confirme se a sua função inclui Permitir que usuários criem tokens de acesso. Se o seu fluxo de trabalho também precisar de uma das interfaces locais abrangidas, confirme se a opção Permitir que membros usem o Codex Local está habilitada para uso local no aplicativo do ChatGPT para desktop, no Codex CLI e na extensão para IDE.

codex login --with-access-token falha

Confirme se você copiou o token de acesso gerado, e não um token de sessão do navegador nem uma chave de API da Plataforma. Confirme também se o token não expirou nem foi revogado.