跳转到内容

访问令牌

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-26
官方原文 learn.chatgpt.com

Codex 访问令牌是限定为 Codex 权限的 ChatGPT 工作区凭据。它们使用 ChatGPT 工作区身份验证受信任的非交互式本地工作流,包括 Codex CLI 和基于 app-server 的自动化。脚本、计划任务或 CI 运行器需要可重复的本地访问时,可以使用它们。

Codex 访问令牌目前支持 ChatGPT Business 和 Enterprise 工作区。

访问令牌在 ChatGPT 管理控制台的访问令牌页面中创建。它们与创建者的 ChatGPT 用户及其工作区绑定。这些令牌充当程序化本地工作流的代理身份。

如果 Platform API 密钥适用于你的自动化,请继续使用 API 密钥身份验证。当受信任的本地工作流明确需要 ChatGPT 工作区访问权限、工作区管理的权益或企业控制时,请使用 Codex 访问令牌。

需要从你自己的系统触发已发布的 ChatGPT 工作区代理?请改用 Workspace Agent 访问令牌调用 Workspace Agents API。Codex 访问令牌通过 Codex CLI 或 app-server 客户端验证受信任的本地工作流;它们不能用于验证工作区代理触发调用。请参阅使用 Workspace Agent 访问令牌进行身份验证

当 Codex CLI 或 app-server 客户端需要在无需用户完成浏览器登录的情况下运行时,请使用访问令牌。令牌代表创建它的 ChatGPT 工作区用户,因此运行可以使用该用户的访问权限,并显示在工作区治理数据中。

客户端会在运行开始时检查令牌,并将运行与该工作区身份关联。请像对待其他自动化机密一样处理令牌:将其存储在机密管理器中,避免记录到日志,并定期轮换。

在以下场景中使用访问令牌:

  • 从受信任的自动化环境运行的 codex exec 作业。
  • 需要可重复、非交互式 Codex CLI 运行的本地脚本。
  • 受信任的基于 app-server 的自动化。
  • 需要将使用情况关联到 ChatGPT 工作区用户,而不是 API 组织密钥的企业工作流。

需要避免的主要风险:

  • **机密泄露:**拥有令牌的任何人都可以作为令牌创建者,通过 Codex CLI 或 app-server 客户端启动本地运行。将令牌存储在机密管理器中,避免记录到日志,并定期轮换。
  • **运行器信任:**公共 CI、派生的拉取请求或共享计算机可能会将令牌暴露给工作区之外的人员。仅在受信任的运行器上使用访问令牌。
  • **共享身份:**同一个人的令牌被不相关的多个团队重复使用,会使所有权和审计轨迹更难解释。请为特定工作流所有者创建令牌。
  • **过期凭据:**工作流发生变化后,长期有效的令牌可能仍处于活动状态。优先使用有时间限制的令牌,并撤销不再使用的令牌。
  • **凭据类型错误:**Codex 访问令牌用于通过 Codex CLI 或 app-server 客户端进行受信任的本地自动化。使用 Workspace Agent 访问令牌触发已发布的 ChatGPT 工作区代理,并使用 Platform API 密钥进行常规 OpenAI API 调用。

使用工作区设置中的访问令牌权限,为获准成员启用访问令牌创建功能。

访问令牌权限控制令牌创建功能。它不会授予 ChatGPT 桌面应用、Codex CLI 或 IDE extension 的访问权限,也不会改变成员的席位类型、内置工作区角色或本地运行时权限配置文件。请根据需要配置这些控制项。

有关这些控制项之间的关系,请参阅角色和工作区权限

ChatGPT 工作区 RBAC 设置中的访问令牌访问权限

  1. 前往工作区设置 > 权限和角色
  2. 访问令牌部分,如果所有获准成员都应能够创建访问令牌,请开启允许用户创建访问令牌
  3. 如果工作流还需要受支持的本地界面,请确保在Codex Local部分开启允许成员使用 Codex Local。此控制项涵盖 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中的本地使用。

仅允许了解令牌存储位置、使用令牌的自动化以及令牌轮换方式的人员或服务所有者创建访问令牌。

工作区所有者和管理员可以设置成员创建 Codex 访问令牌时可选择的最长有效期。前往工作区设置 > 权限和角色,然后在Codex Local部分设置访问令牌过期上限

ChatGPT 工作区权限设置中的访问令牌过期上限

该上限适用于新访问令牌。现有令牌保留其当前过期时间。

使用访问令牌页面为令牌命名并选择其过期时间。

  1. 前往访问令牌
  2. 选择创建

带有“创建”按钮的访问令牌页面

  1. 输入描述性名称,例如 release-cinightly-docs-check

包含名称和过期时间字段的创建访问令牌模态框

  1. 选择过期时间。优先选择 7、30、60 或 90 天等有限期限。如果选择永不过期,请按固定计划轮换令牌。
  2. 选择创建
  3. 立即复制生成的访问令牌。关闭模态框后将无法再次查看。
  4. 将令牌存储在机密管理器或 CI 机密存储中。

最短的自定义过期时间为一天。已撤销和已过期的令牌无法用于启动新的已认证运行。

对于临时自动化,请将令牌存储在 CODEX_ACCESS_TOKEN 中,然后正常运行 Codex CLI:

Terminal window
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"

对于持久性本地登录,请将令牌通过管道传递给 codex login --with-access-token

Terminal window
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

codex login --with-access-token 会将代理身份凭据存储在 Codex CLI 身份验证存储中。如果你不希望在计算机上持久化凭据,请改用 CODEX_ACCESS_TOKEN 环境变量。

codex app-server 可以通过 CODEX_ACCESS_TOKEN 或使用 codex login --with-access-token 创建的登录,使用相同凭据验证其 OpenAI 请求。该凭据与客户端到 app-server 的传输身份验证分开。对于远程 WebSocket 连接,请按照App server中的说明配置单独的 bearer 或 capability token;不要将 Codex 访问令牌重复用作传输令牌。请参阅身份验证和网络环境变量

请按照轮换其他自动化机密的相同方式轮换访问令牌:

  1. 创建替换令牌。
  2. 更新运行器、计划任务或机密管理器中的机密。
  3. 使用新令牌运行冒烟测试。
  4. 访问令牌页面撤销旧令牌。

在访问令牌页面中,工作区所有者和管理员可以撤销任何工作区令牌。拥有访问令牌权限的成员只能撤销自己创建的令牌。

工作区访问令牌权限控制令牌创建功能。允许成员使用 Codex Local工作区权限则单独控制 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中的本地使用权限。成员可以拥有本地访问权限,但没有创建访问令牌的权限。

能力 工作区所有者和管理员 拥有访问令牌权限的成员 没有访问令牌权限的成员
打开访问令牌
创建访问令牌 是,为其自己的 ChatGPT 工作区身份创建 是,为其自己的 ChatGPT 工作区身份创建
列出访问令牌 工作区列表,包括每个令牌的创建者 仅自己创建的令牌
从访问令牌页面撤销访问令牌 工作区中的任意令牌 仅自己创建的令牌 无页面访问权限
授予或移除访问令牌权限
管理其他本地客户端或 Codex cloud 设置 是,取决于工作区管理员权限 否,除非单独授予

简而言之:工作区所有者和管理员在工作区级别管理访问权限。成员需要访问令牌权限才能创建和管理自己的令牌,但该权限既不会授予管理员权限,也不会授予对其他成员令牌的访问权限。

访问令牌页面返回 404 或禁止访问

Section titled “访问令牌页面返回 404 或禁止访问”

请工作区所有者或管理员确认你的角色包含允许用户创建访问令牌。如果工作流还需要受支持的本地界面,请确认已启用允许成员使用 Codex Local,以便在 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中进行本地使用。

确认你复制的是生成的访问令牌,而不是浏览器会话令牌或 Platform API 密钥。同时确认令牌尚未过期或被撤销。