访问令牌
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
Codex 访问令牌是 ChatGPT 限定于工作区的凭据,其范围受 Codex 权限约束。它们用于验证受信任的非交互式本地工作流,包括 Codex CLI 以及基于应用服务器的自动化,并使用 ChatGPT 工作区身份。当脚本、计划任务或 CI 运行器需要可重复的本地访问时使用它们。
Codex 访问令牌目前支持 ChatGPT Business 和 Enterprise 工作区。
访问令牌在 ChatGPT 管理控制台的访问令牌页面中创建。它们与创建者的 ChatGPT 用户及其工作区绑定。这些令牌充当程序化本地工作流的代理身份。
如果 Platform API 密钥适用于你的自动化,请继续使用 API 密钥身份验证。当受信任的本地工作流明确需要 Codex 访问令牌以获得 ChatGPT 工作区访问、工作区管理的权益或企业控制时,请使用它们。
需要从你自己的系统触发已发布的 ChatGPT 工作区 Agent?请改用 用于 Workspace Agents 的 Workspace Agent 访问令牌 API 。 Codex 访问令牌通过 Codex CLI 或 应用服务器客户端验证受信任的本地工作流;它们不验证工作区 Agent 触发调用。请参阅 使用 Workspace Agent 访问 令牌进行身份验证。
访问令牌的工作方式
Section titled “访问令牌的工作方式”当 Codex CLI 或 app-server 客户端需要在无需用户完成浏览器登录的情况下运行时,请使用访问令牌。令牌代表创建它的 ChatGPT 工作区用户,因此运行可以使用该用户的访问权限,并显示在工作区治理数据中。
客户端会在运行开始时检查令牌,并将运行与该工作区身份关联。请像对待其他自动化机密一样处理令牌:将其存储在机密管理器中,避免记录到日志,并定期轮换。
在以下场景中使用访问令牌:
codex exec从受信任自动化运行的作业。- 需要可重复、非交互式 Codex CLI 运行的本地脚本。
- 受信任的基于应用服务器的自动化。
- 使用情况应关联到 ChatGPT 工作区用户而不是 API 组织密钥的企业工作流。
需要避免的主要风险:
- 泄露的密钥: 任何持有令牌的人都可以通过 Codex CLI 或应用服务器客户端以令牌创建者身份启动本地运行。将令牌存储在密钥管理器中,避免写入日志,并定期轮换。
- 运行器信任: 公开 CI、来自 fork 的拉取请求或共享机器可能会把令牌暴露给工作区外部人员。只在受信任的运行器上使用访问令牌。
- 共享身份: 一个人的令牌在无关团队之间复用,会让所有权和审计轨迹更难解读。为特定工作流负责人创建令牌。
- 过期凭据: 长期有效的令牌可能在工作流变更后仍保持活动状态。优先使用有时限的令牌,并撤销不再使用的令牌。
- 凭据类型错误: Codex 访问令牌用于通过 Codex CLI 或应用服务器客户端进行受信任的本地自动化。使用 Workspace Agent 访问令牌触发已发布的 ChatGPT 工作区 Agent,并使用 Platform API 密钥进行通用 OpenAI API 调用。
启用访问令牌创建
Section titled “启用访问令牌创建”使用工作区设置中的访问令牌权限,为获准成员启用访问令牌创建功能。
访问令牌权限控制令牌创建。它不会授予对 该 ChatGPT 桌面应用、 Codex CLI或 IDE 扩展的访问权限,也不会更改 成员的席位类型、内置工作区角色或本地运行时权限 配置文件。请按需配置这些控制项。
有关这些控制项之间的关系,请参阅 角色和工作区权限。
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
- 前往 Workspace Settings > Permissions & roles。
- 在 Access tokens 部分,开启 Allow users to create access tokens 如果所有允许的成员都应能够创建访问令牌。
- 如果工作流还需要受覆盖的本地界面,请确保 Allow members to use Codex Local 已在 Codex Local 部分开启。此控制项涵盖在 ChatGPT 桌面应用、 Codex CLI以及 IDE 扩展中的本地使用。
仅允许了解令牌存储位置、使用令牌的自动化以及令牌轮换方式的人员或服务所有者创建访问令牌。
设置访问令牌过期上限
Section titled “设置访问令牌过期上限”工作区所有者和管理员可以设置成员创建 Codex 访问令牌时可选择的最长过期时间。前往 Workspace Settings > Permissions & roles,然后在 Access token expiration limit 中设置 Codex Local 部分。
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
该上限适用于新访问令牌。现有令牌保留其当前过期时间。
创建访问令牌
Section titled “创建访问令牌”使用访问令牌页面为令牌命名并选择其过期时间。
- 前往访问令牌。
- 选择创建。
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
- 输入描述性名称,例如
release-ci或nightly-docs-check。
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
- 选择过期时间。优先选择 7、30、60 或 90 天等有限期限。如果选择永不过期,请按固定计划轮换令牌。
- 选择创建。
- 立即复制生成的访问令牌。关闭模态框后将无法再次查看。
- 将令牌存储在机密管理器或 CI 机密存储中。
最短的自定义过期时间为一天。已撤销和已过期的令牌无法用于启动新的已认证运行。
在 Codex CLI 中使用访问令牌
Section titled “在 Codex CLI 中使用访问令牌”对于临时自动化,请将令牌存储在 CODEX_ACCESS_TOKEN 中,然后正常运行 Codex CLI:
export CODEX_ACCESS_TOKEN="<access-token>"codex exec --json "review this repository and summarize the top risks"对于持久性本地登录,请将令牌通过管道传递给 codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-tokencodex exec "summarize the last release diff"codex login --with-access-token 会将代理身份凭据存储在 Codex CLI 身份验证存储中。如果你不希望在计算机上持久化凭据,请改用 CODEX_ACCESS_TOKEN 环境变量。
codex app-server 可以通过 CODEX_ACCESS_TOKEN 或
使用 codex login --with-access-token 创建的登录来使用同一凭据,以验证其
OpenAI 请求。该凭据独立于客户端到应用服务器的
传输身份验证。对于远程 WebSocket 连接,请按
App server
中所述配置单独的 bearer 或 capability 令牌;不要复用 Codex 访问令牌作为
传输令牌。请参阅
身份验证和网络环境变量。
轮换或撤销令牌
Section titled “轮换或撤销令牌”请按照轮换其他自动化机密的相同方式轮换访问令牌:
- 创建替换令牌。
- 更新运行器、计划任务或机密管理器中的机密。
- 使用新令牌运行冒烟测试。
- 从访问令牌页面撤销旧令牌。
在访问令牌页面中,工作区所有者和管理员可以撤销任何工作区令牌。拥有访问令牌权限的成员只能撤销自己创建的令牌。
工作区访问令牌权限控制令牌创建。 Allow members to use Codex Local 工作区权限会单独控制对 本地使用的访问,包括 ChatGPT 桌面应用、 Codex CLI以及 IDE 扩展。成员可以 拥有该本地访问权限,但没有创建访问令牌的权限。
| 能力 | 工作区所有者和管理员 | 拥有访问令牌权限的成员 | 没有访问令牌权限的成员 |
|---|---|---|---|
| 打开 访问令牌 | 是 | 是 | 否 |
| 创建访问令牌 | 是,用于他们自己的 ChatGPT 工作区身份 | 是,用于他们自己的 ChatGPT 工作区身份 | 否 |
| 列出访问令牌 | 工作区列表,包括每个令牌的创建者 | 仅限他们创建的令牌 | 否 |
| 从 Access tokens 页面撤销访问令牌 | 工作区中的任何令牌 | 仅限他们创建的令牌 | 无页面访问权限 |
| 授予或移除访问令牌权限 | 是 | 否 | 否 |
| 管理其他本地客户端或 Codex cloud 设置 | 是,取决于工作区管理员权限 | 否,除非另行授予 | 否 |
简而言之:工作区所有者和管理员在工作区级别管理访问权限。 成员需要访问令牌权限才能创建和管理自己的令牌, 但该权限既不会授予管理员权限,也不会授予对其他成员 令牌的访问权限。
访问令牌页面返回 404 或禁止访问
Section titled “访问令牌页面返回 404 或禁止访问”请工作区所有者或管理员确认你的角色包含允许用户创建访问令牌。如果工作流还需要受支持的本地界面,请确认已启用允许成员使用 Codex Local,以便在 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中进行本地使用。
codex login --with-access-token 失败
Section titled “codex login --with-access-token 失败”确认你复制的是生成的访问令牌,而不是浏览器会话令牌或 Platform API 密钥。同时确认令牌尚未过期或被撤销。