For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航

访问令牌

为 Codex 程序化工作流创建和管理访问令牌

Codex 访问令牌是权限范围限定于 Codex 的 ChatGPT 工作空间凭据。它们以 ChatGPT 工作空间身份验证受信任的非交互式本地工作流,包括 Codex CLI 和基于 App Server 的自动化。当脚本、计划作业或 CI 运行器需要重复进行本地访问时,请使用访问令牌。

Codex 访问令牌目前支持 ChatGPT Business 和 ChatGPT Enterprise 工作空间。

在 ChatGPT 管理控制台的访问令牌页面创建的个人访问令牌,会与创建它们的 ChatGPT 用户及其工作空间绑定。这些令牌在程序化本地工作流中充当智能体身份。如需了解在专用非人员工作空间身份的详情页面创建的令牌,请参阅服务账户

如果平台 API 密钥适用于您的自动化,请继续使用 API 密钥进行身份验证。当受信任的本地工作流程明确需要 ChatGPT 工作空间访问权限、由工作空间管理的权益或企业控制时,请使用 Codex 访问令牌。

需要从您自己的系统触发已发布的 ChatGPT 工作空间智能体吗?请改用 适用于 Workspace Agents API 的 Workspace Agent 访问令牌。Codex 访问令牌用于通过 Codex CLI 或 App Server 客户端验证受信任的本地工作流,不能用于验证工作空间智能体触发调用。请参阅 使用 Workspace Agent 访问 令牌进行身份验证

访问令牌的工作原理

当 Codex CLI 或 App Server 客户端需要在用户无需完成浏览器登录的情况下运行时,请使用访问令牌。令牌代表创建它的 ChatGPT 工作空间用户,因此运行可以使用该用户的访问权限,并显示在工作空间治理数据中。

客户端会在运行开始时检查令牌,并将本次运行与相应的工作空间身份关联。请像保护其他自动化机密一样保护令牌:将其存储在机密管理器中,避免写入日志,并定期轮换。

访问令牌适用于:

  • 通过受信任的自动化运行的 codex exec 作业。
  • 需要以可重复的非交互方式运行 Codex CLI 的本地脚本。
  • 基于 App Server 的受信任自动化。
  • 要求将使用情况关联到 ChatGPT 工作空间用户而非 API 组织密钥的企业工作流。

需要避免的主要风险:

  • 机密泄露: 任何持有令牌的人都能以令牌创建者的身份,通过 Codex CLI 或 App Server 客户端启动本地运行。请将令牌存储在机密管理器中,避免写入日志,并定期轮换。
  • 运行器可信性: 公共 CI、来自派生代码仓库的 Pull Request 或共享计算机可能会将令牌暴露给工作空间之外的人员。请仅在受信任的运行器上使用访问令牌。
  • 共享身份: 互不相关的团队重复使用同一人的令牌,会使归属和审计记录难以厘清。请为特定的工作流程负责人创建令牌。
  • 未及时更新的凭据: 工作流程发生变化后,长期有效的令牌可能仍然有效。请优先使用有时限的令牌,并撤销不再使用的令牌。
  • 凭据类型错误: Codex 访问令牌用于通过 Codex CLI 或 App Server 客户端运行受信任的本地自动化。请使用 Workspace Agent 访问令牌触发已发布的 ChatGPT 工作空间智能体,并使用平台 API 密钥进行常规 OpenAI API 调用。

启用访问令牌创建功能

使用工作空间设置中的访问令牌权限,为获准成员启用访问令牌创建功能。

访问令牌权限用于控制令牌创建。它不会授予对 ChatGPT 桌面应用、Codex CLI 或 IDE 扩展的访问权限,也不会更改 成员的席位类型、内置工作空间角色或本地运行时权限 配置方案。请根据需要配置这些控制项。

有关这些控制项之间的关系,请参阅 角色与工作空间权限

  1. 前往工作空间设置 > 权限与角色
  2. 如果所有获准成员都应能够创建访问令牌,请在 访问令牌 部分开启 允许用户创建访问令牌
  3. 如果工作流程还需要使用受此控制项管理的本地客户端,请确保 允许成员使用 Codex 本地 已在 Codex 本地 部分开启。此控制项涵盖在 ChatGPT 桌面应用、Codex CLI 和 IDE 扩展中的本地使用。

仅允许清楚了解令牌存储位置、使用该令牌的自动化以及令牌轮换方式的人员或服务负责人创建访问令牌。

设置访问令牌有效期上限

工作空间所有者和管理员可以设置成员创建 Codex 访问令牌时可选择的最长有效期。前往工作空间设置 > 权限与角色,然后设置 访问令牌有效期上限 ,该选项位于 Codex 本地 部分。

此上限适用于新创建的访问令牌。现有令牌保留原有到期时间。

创建访问令牌

在“访问令牌”页面为令牌命名,并选择其到期时间。

  1. 前往访问令牌页面。
  2. 选择 创建
  1. 输入一个描述性名称,例如 release-cinightly-docs-check
  1. 选择到期时间。优先选择 7、30、60 或 90 天等有限有效期。如果选择 永不过期,请按固定周期轮换令牌。
  2. 选择 创建
  3. 立即复制生成的访问令牌。关闭对话框后,您将无法再次查看它。
  4. 将令牌存储在您的机密管理器或 CI 机密存储中。

可自定义的最短有效期为一天。已撤销或已过期的令牌无法用于启动需要身份验证的新运行。

在 Codex CLI 中使用访问令牌

对于临时自动化,请将令牌存储在 CODEX_ACCESS_TOKEN 中,并照常运行 Codex CLI:

export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

若要持久保留本地登录状态,请通过管道将令牌传递给 codex login --with-access-token

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token 会在 Codex CLI 的身份验证存储区中保存智能体身份凭据。如果您不希望将凭据持久存储在计算机上,请改用 CODEX_ACCESS_TOKEN 环境变量。

codex app-server 可以通过 CODEX_ACCESS_TOKEN 或 使用 codex login --with-access-token 创建的登录状态,以同一凭据对其 OpenAI 请求进行身份验证。该凭据独立于客户端与 App Server 之间的 传输身份验证。对于远程 WebSocket 连接,请配置 单独的持有者令牌或能力令牌,具体请参阅 App Server;请勿将 Codex 访问令牌复用为 传输令牌。另请参阅 身份验证和网络环境变量

轮换或撤销令牌

请像轮换其他自动化机密一样轮换访问令牌:

  1. 创建用于替换的新令牌。
  2. 更新运行器、调度器或机密管理器中存储的机密。
  3. 使用新令牌运行冒烟测试。
  4. 访问令牌页面撤销旧令牌。

在“访问令牌”页面,工作空间所有者和管理员可以撤销工作空间内的任何令牌。拥有访问令牌权限的成员只能撤销自己创建的令牌。

权限模型

工作空间访问令牌权限用于控制令牌创建。 允许 成员使用 Codex 本地 这项工作空间权限则单独控制能否 在 ChatGPT 桌面应用、Codex CLI 和 IDE 扩展中本地使用 Codex。成员即使没有创建访问令牌的权限,也可以 拥有相应的本地访问权限。

功能工作空间所有者和管理员拥有访问令牌权限的成员没有访问令牌权限的成员
打开访问令牌
创建访问令牌是,仅限自己的 ChatGPT 工作空间身份是,仅限自己的 ChatGPT 工作空间身份
查看访问令牌列表工作空间内的令牌列表,包括每个令牌的创建者仅限自己创建的令牌
从访问令牌页面撤销访问令牌工作空间内的任何令牌仅限自己创建的令牌无法访问该页面
授予或移除访问令牌权限
管理其他本地客户端设置或 Codex 云端设置是,具体取决于工作空间管理员权限否,除非另行授予权限

简而言之,工作空间所有者和管理员负责管理工作空间级别的访问权限。成员需要获得访问令牌权限,才能创建和管理自己的令牌,但该权限既不会赋予管理员权限,也不允许访问其他成员的令牌。

故障排除

访问令牌页面返回 404 或提示禁止访问

请工作空间所有者或管理员确认您的角色具有 允许用户创建访问令牌权限。如果您的工作流程还需要使用受权限控制的本地界面,请确认已启用 允许成员使用 Codex 本地功能 ,以便在 ChatGPT 桌面应用、Codex CLI 和 IDE 扩展中使用本地功能。

codex login --with-access-token 失败

请确认您复制的是生成的访问令牌,而不是浏览器会话令牌或平台 API 密钥。另外,请确认该令牌未过期且未被撤销。