Codex 访问令牌是权限范围限定于 Codex 的 ChatGPT 工作空间凭据。它们使用 ChatGPT 工作空间身份,为受信任的非交互式本地工作流进行身份验证,包括 Codex CLI 和基于 App Server 的自动化。当脚本、计划作业或 CI 运行器需要重复进行本地访问时,请使用访问令牌。
Codex 访问令牌目前支持 ChatGPT Business 和 ChatGPT Enterprise 工作空间。
在 ChatGPT 管理控制台的访问令牌页面创建个人访问令牌。每个令牌都属于其创建者及该用户的 ChatGPT 工作空间。令牌在程序化本地工作流中充当智能体身份。如需了解从专用非人员工作空间身份的详情页面创建的令牌,请参阅服务账户。
如果平台 API 密钥适用于您的自动化,请继续使用 API 密钥进行身份验证。当受信任的本地工作流明确需要 ChatGPT 工作空间访问权限、由工作空间管理的权益或企业管控时,请使用 Codex 访问令牌。
需要从您自己的系统触发已发布的 ChatGPT 工作空间智能体吗?此类 工作流需要 工作空间智能体 访问权限。仅限 Codex 的令牌无法 对工作空间智能体触发调用进行身份验证。如果令牌对话框中提供 权限范围,触发智能体时请选择 工作空间智能体 ,进行 Codex 自动化时请选择 Codex 。只有工作流需要其中每一项权限时, 才应授予多个权限范围。请参阅使用工作空间智能体访问 令牌进行身份验证。
访问令牌的工作原理
当 Codex CLI 或 App Server 客户端需要在用户无需完成浏览器登录的情况下运行时,请使用访问令牌。令牌代表创建它的 ChatGPT 工作空间用户,因此运行可以使用该用户的访问权限,并出现在工作空间治理数据中。
客户端会在运行开始时检查令牌,并将本次运行与相应的工作空间身份关联。请像保护其他自动化机密一样保护令牌:将其存储在机密管理器中,避免写入日志,并按照您组织的政策进行轮换。
访问令牌适用于:
- 通过受信任的自动化运行的
codex exec作业。 - 需要以可重复的非交互方式运行 Codex CLI 的本地脚本。
- 基于 App Server 的受信任自动化。
- 将使用情况关联到 ChatGPT 工作空间用户而非 API 组织密钥的企业工作流。
需要避免的主要风险:
- 机密泄露: 任何持有令牌的人都能以令牌创建者的身份,通过 Codex CLI 或 App Server 客户端启动本地运行。请将令牌存储在机密管理器中,避免写入日志,并按照您组织的政策进行轮换。
- 运行器可信性: 公共 CI、来自派生代码仓库的 Pull Request 或共享计算机可能会将令牌暴露给工作空间之外的人员。请仅在受信任的运行器上使用访问令牌。
- 共享身份: 互不相关的团队重复使用同一人的令牌,会使归属和审计记录难以厘清。请为特定的工作流负责人创建令牌。
- 未及时更新的凭据: 工作流发生变化后,长期有效的令牌可能仍处于活跃状态。请优先使用有时限的令牌,并撤销不再使用的令牌。
- 权限范围或凭据类型错误: Codex 自动化需要 Codex 访问权限, 工作空间智能体触发调用需要工作空间智能体访问权限,常规 OpenAI API 调用则需要平台 API 密钥。如果显示 权限范围 ,请仅授予 工作流所需的权限。
启用访问令牌创建功能
使用工作空间设置中的访问令牌权限,为获准成员启用访问令牌创建功能。
访问令牌权限用于控制令牌创建。它不会授予对 ChatGPT 桌面应用、Codex CLI 或 IDE 扩展的访问权限,也不会更改成员的席位类型、内置工作空间角色或本地运行时权限配置方案。通过令牌进行身份验证的 Codex CLI 和 App Server 工作流还要求用户拥有本地 Codex 权限。
有关这些控制项之间的关系,请参阅 角色与工作空间权限。
- 请工作空间所有者打开 工作空间设置 > 权限与角色。
- 如果显示 访问令牌 部分,请启用 允许用户创建 个人访问令牌。如果没有该部分,请启用 允许 成员使用 Codex 访问令牌 ,该选项位于 Codex 和 Work 本地 或 Codex 本地中。
- 请为工作流负责人启用相应的本地 Codex 权限: Codex 和 Work 本地中的允许成员在本地使用 Codex 和 Work , 或 Codex 本地中的 允许成员在本地使用 Codex 。如果 Work 本地 有单独的设置部分,其中的 在本地使用 Work 控制的是 Work, 使用 Codex 令牌不需要启用此权限。
仅允许清楚了解令牌存储位置、预期用于何种自动化以及轮换计划的人员或服务负责人创建访问令牌。
禁用本地 Codex 权限会暂停受影响成员拥有的活跃 Codex 令牌,但不会撤销这些令牌。恢复本地 Codex 访问权限后,这些令牌会重新激活。如果需要永久终止令牌的访问权限,请撤销令牌。
设置访问令牌有效期上限
工作空间所有者可以设置成员为新访问令牌 选择的最长有效期。打开 工作空间设置 > 权限与角色。 如果显示 访问令牌 部分,请在其中设置 访问令牌有效期上限。 否则,请在 Codex 和 Work 本地 或 Codex 本地中查找该设置。
此上限适用于新创建的访问令牌。现有令牌保留当前有效期。
创建访问令牌
在“访问令牌”页面为令牌命名,查看可用的产品权限范围,并选择合适的有效期。
- 前往访问令牌页面。
- 选择 创建。
- 输入一个描述性名称,例如
release-ci或nightly-docs-check。
- 如果对话框显示 权限范围,请选择 Codex。只有同一工作流还需要触发工作空间智能体时,才选择 工作空间 智能体 。 如果对话框没有权限范围选择器,则会创建仅限 Codex 的令牌。
- 请选择有限的有效期,例如 7、30、60 或 90 天。设有权限范围的 个人访问令牌必须设置到期时间。早期仅支持 Codex 的对话框 可能提供 永不过期选项;除非您的组织 批准使用此选项并按明确的计划轮换令牌,否则请勿选择它。
- 选择 创建。
- 立即复制生成的访问令牌。关闭对话框后,您将无法再次查看它。
- 将令牌存储在您的机密管理器或 CI 机密存储中。
可自定义的最短有效期为一天。已撤销或已过期的令牌无法用于启动需要身份验证的新运行。
在 Codex CLI 中使用访问令牌
如果令牌创建对话框列出了所需的 Codex CLI 版本,请先将 CLI 更新到该版本或更高版本,再使用令牌。
对于临时自动化,请将令牌存储在 CODEX_ACCESS_TOKEN 中,并照常运行 Codex CLI:
export CODEX_ACCESS_TOKEN="<access-token>"
codex exec --json "review this repository and summarize the top risks"
若要持久保留本地登录状态,请通过管道将令牌传递给 codex login --with-access-token:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"
codex login --with-access-token 会在 Codex CLI 的身份验证存储区中保存智能体身份凭据。如果您不希望将凭据持久存储在计算机上,请改用 CODEX_ACCESS_TOKEN 环境变量。
codex app-server 可以通过 CODEX_ACCESS_TOKEN 或
使用 codex login --with-access-token 创建的登录状态,以同一凭据对其
OpenAI 请求进行身份验证。该凭据独立于客户端与 App Server 之间的
传输身份验证。对于远程 WebSocket 连接,请配置
单独的持有者令牌或能力令牌,具体请参阅
App Server;请勿将 Codex 访问令牌复用为
传输令牌。请参阅
身份验证和网络环境变量。
轮换或撤销令牌
请像轮换其他自动化机密一样轮换访问令牌:
- 创建用于替换的新令牌。
- 更新运行器、调度器或机密管理器中的机密。
- 使用新令牌运行冒烟测试。
- 在访问令牌页面撤销旧令牌。
在“访问令牌”页面,工作空间所有者和管理员可以撤销工作空间内的任何令牌。拥有访问令牌权限的成员只能撤销自己创建的令牌。
权限模型
工作空间的访问令牌权限控制令牌的创建。 根据工作空间的界面布局,本地 Codex 访问权限由本地 Codex 和 Work中的 允许成员在本地使用 Codex 和 Work ,或 本地 Codex中的 允许成员在本地使用 Codex 控制。如果 本地 Work 有独立的设置区域, 在本地使用 Work 控制的是 Work 访问权限,并不授予 Codex 访问权限。 成员必须同时拥有本地 Codex 访问权限和访问令牌权限, 才能运行使用令牌进行身份验证的 Codex 工作流。成员可以拥有本地 Codex 访问权限, 但无权创建访问令牌。
| 功能 | 工作空间所有者和管理员 | 拥有访问令牌权限的成员 | 没有访问令牌权限的成员 |
|---|---|---|---|
| 打开访问令牌 | 是 | 是 | 否 |
| 创建访问令牌 | 是,可为自己的 ChatGPT 工作空间身份创建令牌 | 是,可为自己的 ChatGPT 工作空间身份创建令牌 | 否 |
| 查看访问令牌列表 | 工作空间内的令牌列表,包括每个令牌的创建者 | 仅限自己创建的令牌 | 否 |
| 从“访问令牌”页面撤销访问令牌 | 工作空间内的任何令牌 | 仅限自己创建的令牌 | 无法访问该页面 |
| 授予或移除访问令牌权限 | 仅限工作空间所有者 | 否 | 否 |
| 管理其他本地客户端设置或 Codex 云端设置 | 是,具体取决于工作空间管理员权限 | 否,除非所有者授予访问权限 | 否 |
简而言之,工作空间所有者和管理员负责管理工作空间级别的访问权限。成员需要获得访问令牌权限,才能创建和管理自己的令牌,但该权限既不会赋予管理员权限,也不允许访问其他成员的令牌。
故障排除
访问令牌页面返回 404 或提示禁止访问
请工作空间所有者根据当前界面,确认您的角色具有 允许用户 创建个人访问令牌 或 允许成员使用 Codex 访问令牌权限。对于使用令牌进行身份验证的 Codex 工作流, 还需确认已启用 允许成员在本地使用 Codex 和 Work 或 允许成员在本地使用 Codex 。
codex login --with-access-token 失败
请确认您复制的是生成的访问令牌,而不是浏览器会话令牌或平台 API 密钥。另请确认该令牌处于有效状态、尚未过期,且其所属用户拥有所需的本地 Codex 权限。