跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

Codex Access Tokens

为可信非交互任务使用 ChatGPT 工作区身份,并管理创建权限、有效期与撤销。

Codex access tokens 用于可信本地 CLI、App Server 和 CI 任务的工作区认证。当前官方支持 ChatGPT Business 与 Enterprise。它不同于通用 OpenAI Platform API key,也不同于 App Server 客户端连接的 transport token。

创建条件与范围

工作区需授予 token 创建权限和本地 Codex 使用权限;创建权限不改变成员席位、角色或文件权限。到 Admin Console 的 Access tokens 选择 Create,使用能识别工作流的名称并选择有效期。

如果界面提供 Scopes,Codex 自动化选 Codex;Workspace Agents 只用于确实需要触发工作区 agent 的流程。没有 scope 选择器的旧界面创建 Codex-only token。生成后完整值只显示一次,应立即保存到秘密管理系统。

管理员有效期上限只作用于新 token,既有 token 保持原有效期。当前 scoped token 必须过期,最短自定义有效期一天;旧 Codex-only 界面可能仍提供 No expiration,具体以当前界面和组织政策为准。

临时使用或持久登录

将 token 通过 runner secret 注入 CODEX_ACCESS_TOKEN,直接运行 CLI,无需先保存登录:

codex exec --json "review this repository and summarize the top risks"

可信持久机器也可存储登录:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

按 token 创建界面要求升级 CLI。App Server 同样能使用该环境变量或已存登录进行 OpenAI 认证,但远程 WebSocket transport 需独立 token,不能复用工作区 access token。

轮换与撤销

先创建替代 token,更新 runner 的秘密,验证新身份,再撤销旧值。Owners/admins 可撤销工作区 token;普通成员只能管理自己创建的 token。

取消用户本地 Codex 权限会暂停其有效 token,恢复权限会重新启用,并不等于永久撤销。要永久终止 token 访问,应明确执行 revoke。过期或撤销的 token 不能启动新的认证运行。

需要不依赖个人员工身份的长期自动化,见Service accounts。