跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

Service Accounts

为 CI 和计划任务创建非个人工作区身份,分配插件、管理角色和 token。

Service account 是独立的非人工 ChatGPT 工作区身份,当前仅支持 pay-as-you-go plans。它与个人 access token、API Platform project service account 的访问和计费范围不同。

创建与授权

Owners/admins 在工作区 Service accounts 中创建账号并命名。分别给账号分配所需工作区角色、组和插件;它不继承创建者的权限或连接应用。

从账号详情的 Access tokens 创建 Codex scope token。它代表 service account,非执行创建操作的个人。完整值只显示一次,有效期受工作区政策约束。

账号操作人员的角色

通过 Share > Add people or groups 指定管理该账号的人。这与赋予账号本身的工作区角色不同。

共享账号角色配置账号和插件创建 token
User否是
Configure是否
Manager是是

Configure/Manager 可启用或禁用账号;仅 workspace owners/admins 可创建、删除或分享账号。操作人员使用自己的 ChatGPT 登录。

在自动化中运行

Service-account token 要求 Codex CLI 0.142.0 或更高。由秘密管理系统设置 CODEX_ACCESS_TOKEN 后执行:

codex exec --json "Inspect this repository and summarize its current state."

运行归属于 service account。共享或短期 runner 应直接使用环境变量;可信持久机器可使用access-token 登录存储身份。

生命周期与 API

支持 SCIM 的工作区可在身份提供方设置 userType="ServiceAccount",由身份提供方管理名称、组与生命周期;此类账号不能在 ChatGPT 中重命名或删除。

支持 Admin API 的工作区使用 ChatGPT Admin key:读取需要 chatgpt.enterprise.service_account.read,变更需要 chatgpt.enterprise.service_account.write。Service-account token 本身不能认证 Admin API 请求,当前路径和 schema 以认证参考为准。

禁用和删除都会撤销所有有效 token。禁用后可重新启用并创建新 token;删除不可撤销。这与暂停个人用户本地 Codex 权限的行为不同。轮换时先更新和验证新 token,再撤销旧值。