Service Accounts
为 CI 和计划任务创建非个人工作区身份,分配插件、管理角色和 token。
Service account 是独立的非人工 ChatGPT 工作区身份,当前仅支持 pay-as-you-go plans。它与个人 access token、API Platform project service account 的访问和计费范围不同。
创建与授权
Owners/admins 在工作区 Service accounts 中创建账号并命名。分别给账号分配所需工作区角色、组和插件;它不继承创建者的权限或连接应用。
从账号详情的 Access tokens 创建 Codex scope token。它代表 service account,非执行创建操作的个人。完整值只显示一次,有效期受工作区政策约束。
账号操作人员的角色
通过 Share > Add people or groups 指定管理该账号的人。这与赋予账号本身的工作区角色不同。
| 共享账号角色 | 配置账号和插件 | 创建 token |
|---|---|---|
| User | 否 | 是 |
| Configure | 是 | 否 |
| Manager | 是 | 是 |
Configure/Manager 可启用或禁用账号;仅 workspace owners/admins 可创建、删除或分享账号。操作人员使用自己的 ChatGPT 登录。
在自动化中运行
Service-account token 要求 Codex CLI 0.142.0 或更高。由秘密管理系统设置 CODEX_ACCESS_TOKEN 后执行:
codex exec --json "Inspect this repository and summarize its current state."运行归属于 service account。共享或短期 runner 应直接使用环境变量;可信持久机器可使用access-token 登录存储身份。
生命周期与 API
支持 SCIM 的工作区可在身份提供方设置 userType="ServiceAccount",由身份提供方管理名称、组与生命周期;此类账号不能在 ChatGPT 中重命名或删除。
支持 Admin API 的工作区使用 ChatGPT Admin key:读取需要 chatgpt.enterprise.service_account.read,变更需要 chatgpt.enterprise.service_account.write。Service-account token 本身不能认证 Admin API 请求,当前路径和 schema 以认证参考为准。
禁用和删除都会撤销所有有效 token。禁用后可重新启用并创建新 token;删除不可撤销。这与暂停个人用户本地 Codex 权限的行为不同。轮换时先更新和验证新 token,再撤销旧值。