Skip to content
FunCoding

Search

Search docs, Skills and MCP

Codex Access Tokens

为可信非交互任务使用 ChatGPT 工作区身份,并管理创建权限、有效期与撤销。

This page has not been translated into English yet. The original Chinese version is shown below.

Codex access tokens 用于可信本地 CLI、App Server 和 CI 任务的工作区认证。当前官方支持 ChatGPT Business 与 Enterprise。它不同于通用 OpenAI Platform API key,也不同于 App Server 客户端连接的 transport token。

创建条件与范围

工作区需授予 token 创建权限和本地 Codex 使用权限;创建权限不改变成员席位、角色或文件权限。到 Admin Console 的 Access tokens 选择 Create,使用能识别工作流的名称并选择有效期。

如果界面提供 Scopes,Codex 自动化选 Codex;Workspace Agents 只用于确实需要触发工作区 agent 的流程。没有 scope 选择器的旧界面创建 Codex-only token。生成后完整值只显示一次,应立即保存到秘密管理系统。

管理员有效期上限只作用于新 token,既有 token 保持原有效期。当前 scoped token 必须过期,最短自定义有效期一天;旧 Codex-only 界面可能仍提供 No expiration,具体以当前界面和组织政策为准。

临时使用或持久登录

将 token 通过 runner secret 注入 CODEX_ACCESS_TOKEN,直接运行 CLI,无需先保存登录:

codex exec --json "review this repository and summarize the top risks"

可信持久机器也可存储登录:

printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
codex exec "summarize the last release diff"

按 token 创建界面要求升级 CLI。App Server 同样能使用该环境变量或已存登录进行 OpenAI 认证,但远程 WebSocket transport 需独立 token,不能复用工作区 access token。

轮换与撤销

先创建替代 token,更新 runner 的秘密,验证新身份,再撤销旧值。Owners/admins 可撤销工作区 token;普通成员只能管理自己创建的 token。

取消用户本地 Codex 权限会暂停其有效 token,恢复权限会重新启用,并不等于永久撤销。要永久终止 token 访问,应明确执行 revoke。过期或撤销的 token 不能启动新的认证运行。

需要不依赖个人员工身份的长期自动化,见Service accounts。