凭据缓存、存储与证书
选择 file、keyring、auto 或 ephemeral,定位登录日志并配置企业 CA。
CLI 与 IDE 扩展共享缓存登录信息,从任意一端退出后,下次使用另一端也需要重新登录。ChatGPT 登录的 token 在正常使用中会自动刷新。
选择凭据存储
cli_auth_credentials_store = "keyring"| 值 | 行为 |
|---|---|
| file | 保存在 CODEX_HOME 的 auth.json,默认目录 ~/.codex |
| keyring | 使用系统凭据存储;不可用时报错 |
| auto | 优先系统凭据存储,不可用时回退 auth.json |
| ephemeral | 仅保留在当前进程内存 |
auth.json 是包含 access tokens 的明文凭据文件,不应提交仓库或直接附在问题报告中。管理员可以通过本地 requirements 强制存储方式,用户 config 或 CLI 覆盖不能突破它。
限定个人配置使用的身份
forced_login_method 可设为 chatgpt 或 api,forced_chatgpt_workspace_id 可指定工作区。若当前凭据不符合限制,Codex 退出登录并结束。组织强制要求应使用本地认证策略,不能只依赖用户可编辑的默认配置。
企业证书与登录诊断
企业 TLS 代理或私有根 CA 环境可在登录前指定 PEM bundle:
export CODEX_CA_CERTIFICATE=/path/to/corporate-root-ca.pem
codex login路径须替换为真实证书文件。未设置 CODEX_CA_CERTIFICATE 时回退 SSL_CERT_FILE,相同 CA 设置用于登录、一般 HTTPS 和安全 WebSocket。
直接执行 codex login 会在配置的日志目录写入 codex-login.log,便于诊断浏览器或 device-code 失败。分享日志前删去凭据和敏感项目内容。
退出和临时身份
codex login status 查看当前方式;codex logout 清除已存凭据。若进程选择 workload identity,login 和 logout 会被拒绝,因为认证由进程环境决定。此时应检查启动环境和工作负载身份配置,而非反复尝试交互登录。