Codex 存取權杖是限於 Codex 權限範圍的 ChatGPT 工作區憑證。這類權杖可讓受信任的非互動式本機工作流程,包括 Codex CLI 與以 App Server 為基礎的自動化流程,使用 ChatGPT 工作區身分進行身分驗證。當指令碼、排程工作或 CI 執行器需要可重複使用的本機存取權時,請使用這類權杖。
Codex 存取權杖目前支援 ChatGPT Business 與 ChatGPT Enterprise 工作區。
在 ChatGPT 管理控制台的存取權杖頁面建立的個人存取權杖,會綁定至建立權杖的 ChatGPT 使用者及其工作區。這些權杖可作為程式化本機工作流程的智慧體身分。若要瞭解從專用非人員工作區身分的詳細資料頁面建立的權杖,請參閱服務帳戶。
如果平台 API 金鑰適用於您的自動化流程,請繼續使用 API 金鑰進行身分驗證。請在下列情況使用 Codex 存取權杖:受信任的本機工作流程明確需要 ChatGPT 工作區存取權、由工作區管理的權益或企業控制措施。
需要從自己的系統觸發已發布的 ChatGPT 工作區智慧體嗎?請改用 適用於 Workspace Agents API 的工作區智慧體存取權杖。Codex 存取權杖會透過 Codex CLI 或 App Server 用戶端,為受信任的本機工作流程進行身分驗證;不能用於驗證工作區智慧體的觸發呼叫。請參閱 使用工作區智慧體存取 權杖進行身分驗證。
存取權杖的運作方式
當 Codex CLI 或 App Server 用戶端需要在使用者未完成瀏覽器登入的情況下執行時,請使用存取權杖。權杖代表建立它的 ChatGPT 工作區使用者,因此執行作業可使用該使用者的存取權,並顯示在工作區治理資料中。
用戶端會在執行作業開始時檢查權杖,並將該次執行與工作區身分建立關聯。請像處理其他自動化機密一樣處理權杖:將其儲存在機密管理工具中,避免寫入紀錄,並定期輪替。
存取權杖適用於:
- 由受信任的自動化流程執行的
codex exec作業。 - 需要以非互動方式重複執行 Codex CLI 的本機指令碼。
- 以 App Server 為基礎的受信任自動化流程。
- 使用量應與 ChatGPT 工作區使用者而非 API 組織金鑰建立關聯的企業工作流程。
應避免的主要風險:
- 機密外洩: 任何取得權杖的人都能以權杖建立者的身分,透過 Codex CLI 或 App Server 用戶端啟動本機執行作業。請將權杖儲存在機密管理工具中,避免寫入紀錄,並定期輪替。
- 執行器的可信度: 公開 CI、來自分支程式碼庫的 Pull Request 或共用機器,可能讓工作區外的人員取得權杖。存取權杖只能用於受信任的執行器。
- 共用身分: 如果將同一人的權杖重複用於彼此無關的團隊,擁有權和稽核軌跡會更難判讀。請為特定工作流程的擁有者建立權杖。
- 過時憑證: 工作流程變更後,長效權杖仍可能保持有效。請優先使用有時限的權杖,並撤銷不再使用的權杖。
- 憑證類型錯誤: Codex 存取權杖適用於透過 Codex CLI 或 App Server 用戶端執行的受信任本機自動化流程。請使用工作區智慧體存取權杖觸發已發布的 ChatGPT 工作區智慧體,並使用平台 API 金鑰進行一般 OpenAI API 呼叫。
啟用存取權杖建立功能
請使用工作區設定中的存取權杖權限,為獲准成員開啟存取權杖建立功能。
存取權杖權限控制權杖建立作業。這項權限不會授予 ChatGPT 桌面版應用程式、Codex CLI 或 IDE 擴充功能的存取權,也不會變更 成員的席位類型、內建工作區角色或本機執行階段權限 設定檔。請視需要設定這些控制項。
若要瞭解這些控制項之間的關係,請參閱 角色與工作區權限。
- 前往工作區設定 > 權限與角色。
- 如果所有獲准成員都應能建立存取權杖,請在 存取權杖 區段中開啟 允許使用者建立存取權杖 。
- 如果工作流程也需要使用此控制項涵蓋的本機介面,請確認 允許成員使用 Codex 本機 已在 Codex 本機 區段中開啟。此控制項適用於 ChatGPT 桌面版應用程式、Codex CLI 和 IDE 擴充功能中的本機使用。
只允許瞭解權杖儲存位置、使用權杖的自動化流程及其輪替方式的人員或服務擁有者建立存取權杖。
設定存取權杖有效期限上限
工作區擁有者與管理員可設定成員建立 Codex 存取權杖時能選擇的最長有效期限。請前往工作區設定 > 權限與角色,然後設定 存取權杖有效期限上限 ;此設定位於 Codex 本機 區段。
此上限適用於新建立的存取權杖。現有權杖會保留目前的有效期限。
建立存取權杖
在存取權杖頁面為權杖命名,並選擇其有效期限。
- 前往存取權杖。
- 選取 建立。
- 輸入能描述用途的名稱,例如
release-ci或nightly-docs-check。
- 選擇有效期限。請優先選擇 7、30、60 或 90 天等有限的有效期限。如果選擇 永不到期,請依固定排程輪替權杖。
- 選取 建立。
- 請立即複製產生的存取權杖。關閉對話框後,就無法再次查看。
- 將權杖儲存在機密管理工具或 CI 機密儲存區中。
自訂有效期限最短為一天。已撤銷或已到期的權杖無法用來啟動需經身分驗證的新執行作業。
搭配 Codex CLI 使用存取權杖
對於暫時性自動化流程,請將權杖儲存在 CODEX_ACCESS_TOKEN 中,並照常執行 Codex CLI:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"
若要保留本機登入狀態,請將權杖以管線方式傳入 codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"
codex login --with-access-token 會將智慧體身分憑證儲存在 Codex CLI 身分驗證儲存區中。如果不想在機器上留存憑證,請改用 CODEX_ACCESS_TOKEN 環境變數。
codex app-server 可透過 CODEX_ACCESS_TOKEN 或
透過以 codex login --with-access-token 建立的登入狀態,使用同一組憑證為其
OpenAI 請求進行身分驗證。這組憑證獨立於用戶端與 App Server 之間的
傳輸身分驗證。對於遠端 WebSocket 連線,請設定
另一個持有人權杖或能力權杖,相關說明請參閱
App Server;請勿將 Codex 存取權杖重複用作
傳輸權杖。請參閱
身分驗證與網路環境變數。
輪替或撤銷權杖
輪替存取權杖的方式與其他自動化機密相同:
- 建立替換用權杖。
- 更新執行器、排程器或機密管理工具中的機密。
- 使用新權杖執行煙霧測試。
- 在存取權杖頁面撤銷舊權杖。
工作區擁有者與管理員可在存取權杖頁面撤銷工作區中的任何權杖。具有存取權杖權限的成員只能撤銷自己建立的權杖。
權限模型
工作區的存取權杖權限控制權杖建立作業。 允許 成員使用 Codex 本機 這項工作區權限會另外管控 ChatGPT 桌面版應用程式、Codex CLI 和 IDE 擴充功能的本機使用權。成員可以 擁有這項本機存取權,而不必具備建立存取權杖的權限。
| 功能 | 工作區擁有者和管理員 | 具有存取權杖權限的成員 | 不具存取權杖權限的成員 |
|---|---|---|---|
| 開啟存取權杖 | 是 | 是 | 否 |
| 建立存取權杖 | 是,僅限自己的 ChatGPT 工作區身分 | 是,僅限自己的 ChatGPT 工作區身分 | 否 |
| 列出存取權杖 | 工作區內的權杖清單,包括每個權杖的建立者 | 僅限自己建立的權杖 | 否 |
| 從「存取權杖」頁面撤銷存取權杖 | 工作區內的任何權杖 | 僅限自己建立的權杖 | 無法存取該頁面 |
| 授予或移除存取權杖權限 | 是 | 否 | 否 |
| 管理其他本機用戶端或 Codex 雲端設定 | 是,視工作區管理員權限而定 | 否,除非另有授權 | 否 |
簡而言之,工作區擁有者和管理員在工作區層級管理存取權限。成員必須具備存取權杖權限,才能建立及管理自己的權杖,但該權限不會授予管理員權限,也不允許存取其他成員的權杖。
疑難排解
「存取權杖」頁面傳回 404 或禁止存取
請工作區擁有者或管理員確認你的角色具備 允許使用者建立存取權杖權限。如果你的工作流程也需要使用受控管的本機介面,請確認已啟用 允許成員在本機使用 Codex ,以便透過 ChatGPT 桌面版應用程式、Codex CLI 和 IDE 擴充功能在本機使用 Codex。
codex login --with-access-token 失敗
請確認你複製的是產生的存取權杖,而不是瀏覽器工作階段權杖或 API 平台金鑰。也請確認該權杖尚未到期或遭到撤銷。