# Service Accounts

> 为 CI 和计划任务创建非个人工作区身份，分配插件、管理角色和 token。

- 网址：https://funcoding.ai/agents/codex/administration/service-accounts/
- 核实日期：2026-10-07（命令、配置和价格以官方文档为准）
- 官方来源：[Codex 官方文档：Service accounts](https://learn.chatgpt.com/docs/enterprise/service-accounts)

---
Service account 是独立的非人工 ChatGPT 工作区身份，当前仅支持 pay-as-you-go plans。它与个人 access token、API Platform project service account 的访问和计费范围不同。

## 创建与授权

Owners/admins 在工作区 Service accounts 中创建账号并命名。分别给账号分配所需工作区角色、组和插件；它不继承创建者的权限或连接应用。

从账号详情的 Access tokens 创建 Codex scope token。它代表 service account，非执行创建操作的个人。完整值只显示一次，有效期受工作区政策约束。

## 账号操作人员的角色

通过 Share > Add people or groups 指定管理该账号的人。这与赋予账号本身的工作区角色不同。

| 共享账号角色 | 配置账号和插件 | 创建 token |
| --- | --- | --- |
| User | 否 | 是 |
| Configure | 是 | 否 |
| Manager | 是 | 是 |

Configure/Manager 可启用或禁用账号；仅 workspace owners/admins 可创建、删除或分享账号。操作人员使用自己的 ChatGPT 登录。

## 在自动化中运行

Service-account token 要求 Codex CLI 0.142.0 或更高。由秘密管理系统设置 CODEX_ACCESS_TOKEN 后执行：

```bash
codex exec --json "Inspect this repository and summarize its current state."
```

运行归属于 service account。共享或短期 runner 应直接使用环境变量；可信持久机器可使用[access-token 登录](https://funcoding.ai/agents/codex/administration/access-tokens/)存储身份。

## 生命周期与 API

支持 SCIM 的工作区可在身份提供方设置 userType="ServiceAccount"，由身份提供方管理名称、组与生命周期；此类账号不能在 ChatGPT 中重命名或删除。

支持 Admin API 的工作区使用 ChatGPT Admin key：读取需要 chatgpt.enterprise.service_account.read，变更需要 chatgpt.enterprise.service_account.write。Service-account token 本身不能认证 Admin API 请求，当前路径和 schema 以认证参考为准。

禁用和删除都会撤销所有有效 token。禁用后可重新启用并创建新 token；删除不可撤销。这与暂停个人用户本地 Codex 权限的行为不同。轮换时先更新和验证新 token，再撤销旧值。
