OpenAI-Authentifizierung
Codex unterstützt bei der Verwendung von OpenAI-Modellen zwei Anmeldemethoden:
- Mit ChatGPT anmelden, um über ein Abonnement Zugriff zu erhalten
- Mit einem API-Schlüssel anmelden, um nutzungsbasierten Zugriff zu erhalten
Die ChatGPT-Desktop-App, Codex CLI und die IDE-Erweiterung unterstützen beide Anmeldemethoden für die lokale Arbeit. Codex Cloud erfordert die Anmeldung mit ChatGPT.
Deine Anmeldemethode bestimmt außerdem, welche administrativen Kontrollen und Richtlinien zur Datenverarbeitung gelten.
- Wenn du dich mit ChatGPT anmeldest, gelten für die Codex-Nutzung die Berechtigungen deines ChatGPT-Workspaces, die rollenbasierte Zugriffskontrolle (RBAC) sowie die Einstellungen von ChatGPT Enterprise zur Datenaufbewahrung und Datenresidenz.
- Bei einem API-Schlüssel gelten stattdessen die Einstellungen deiner API-Organisation zur Datenaufbewahrung und Datenfreigabe.
Bei verwalteten Workspaces ist die Authentifizierung nur eine Ebene der Zugriffssteuerung. Die Mitgliedschaft im Workspace und die Provisionierung legen fest, wer sich anmelden kann. Lizenzen und Workspace-Rollen bestimmen, welche Produktoberflächen und Funktionen diese Personen nutzen können. Bei der lokalen Arbeit in der ChatGPT-Desktop-App, mit Codex CLI oder der IDE-Erweiterung begrenzen Berechtigungsprofile, welche Aktionen der Agent auf dem Gerät ausführen darf. Unter Gruppen und Provisionierung und Rollen und Berechtigungen im Workspace erfährst du, wie du diese Kontrollen planst.
Mit ChatGPT anmelden
Wenn du dich über die ChatGPT-Desktop-App, Codex CLI oder die IDE-Erweiterung mit ChatGPT anmeldest, öffnet sich ein Browserfenster. Nach der Anmeldung übermittelt der Browser deine Anmeldedaten an Codex.
ChatGPT Web
Öffne ChatGPT, melde dich an und wähle den Workspace aus, in dem du arbeiten möchtest. ChatGPT Web hält die authentifizierte Sitzung in deinem Browser aufrecht.
ChatGPT-Desktop-App
Wähle auf dem Anmeldebildschirm Weiter zur Anmeldung aus und schließe den Vorgang im Browser ab.
Codex CLI
Führe codex login aus und schließe den Vorgang im Browser ab. Dies ist die standardmäßige
Authentifizierungsmethode, wenn keine gültige Sitzung verfügbar ist.
IDE-Erweiterung
Wähle auf dem Anmeldebildschirm Mit ChatGPT anmelden aus und schließe den Vorgang im Browser ab.
Mit einem API-Schlüssel anmelden
Du kannst dich auch mit einem API-Schlüssel bei der ChatGPT-Desktop-App, Codex CLI oder der IDE-Erweiterung anmelden. Deinen API-Schlüssel erhältst du im OpenAI-Dashboard.
ChatGPT-Desktop-App
Wähle auf dem Anmeldebildschirm Anders anmelden aus, gib deinen Schlüssel ein und wähle anschließend Weiter aus.
Codex CLI
Leite den Schlüssel per Pipe über stdin an codex login weiter:
printenv OPENAI_API_KEY | codex login --with-api-key IDE-Erweiterung
Wähle auf dem Anmeldebildschirm API-Schlüssel verwenden aus, gib deinen Schlüssel ein und wähle anschließend OK aus.
OpenAI rechnet die Nutzung per API-Schlüssel über dein Konto auf der OpenAI Platform zu den regulären API-Tarifen ab. Weitere Informationen findest du auf der Seite zu den API-Preisen.
Die Authentifizierung per API-Schlüssel unterstützt lokale Codex-Arbeitsabläufe. Einige Funktionen, die Zugriff auf einen ChatGPT-Workspace oder Cloud-Dienste erfordern, sind jedoch eingeschränkt oder nicht verfügbar. Vergleiche die von den einzelnen Tarifen unterstützten Funktionen unter Verfügbarkeit der Funktionen.
In Codex CLI und Codex in der ChatGPT-Desktop-App ermöglicht die Authentifizierung per API-Schlüssel den Zugriff auf unterstützte, von OpenAI kuratierte Plug-ins. Einige Plug-ins sind nicht verfügbar, weil ihre Verbindungsvorgänge OAuth-Funktionen erfordern, die nicht unterstützt werden. Weitere Informationen findest du unter Plug-ins verwenden.
Wenn du dich mit einem API-Schlüssel anmeldest, wird die Codex-Nutzung zu den regulären API-Preisen abgerechnet, anstatt die im ChatGPT-Tarif enthaltenen Credits zu verbrauchen.
Verwende die Authentifizierung per API-Schlüssel für programmatische Arbeitsabläufe mit Codex CLI, zum Beispiel für CI/CD-Jobs. Mache die Ausführung von Codex weder in nicht vertrauenswürdigen noch in öffentlichen Umgebungen zugänglich.
Authentifizierung prüfen oder abmelden
Öffne das Profilmenü, um das aktive Konto und den Workspace zu überprüfen. Um die Sitzung von ChatGPT Web in diesem Browser zu beenden, wähle Abmelden aus.
Öffne das Profilmenü, um das aktive Konto oder den Status des API-Schlüssels anzuzeigen. Wähle Abmelden aus, um die aktuellen Anmeldedaten zu löschen.
Führe codex login status aus, um die aktive Authentifizierungsmethode anzuzeigen. Sind Authentifizierungsdaten gespeichert,
führe codex logout aus, um die aktuellen Anmeldedaten zu löschen. Wenn
der Prozess die Authentifizierung über eine Workload-Identität auswählt, lehnt Codex codex login und
codex logout ab, da die Prozessumgebung die Authentifizierung steuert.
Öffne das Profilmenü, um das aktive Konto oder den Status des API-Schlüssels anzuzeigen. Wähle Abmelden aus, um die aktuellen Anmeldedaten zu löschen.
Codex-Zugriffstoken für Automatisierungen im Unternehmen verwenden
In ChatGPT Enterprise-Workspaces können Administrierende die Berechtigung für Zugriffstoken erteilen, sodass berechtigte Mitglieder Codex-Zugriffstoken für vertrauenswürdige, nicht interaktive lokale Codex-Arbeitsabläufe erstellen können. Verwende ein Zugriffstoken, wenn eine Automatisierung ohne Browseranmeldung Zugriff auf einen ChatGPT-Workspace, von ChatGPT verwaltete Codex-Nutzungsrechte oder Kontrollfunktionen eines Unternehmens-Workspaces benötigt.
Zugriffstoken sind für vertrauenswürdige Skripte, Scheduler und private CI-Runner vorgesehen. Verwende für allgemeine OpenAI-API-Aufrufe weiterhin Platform-API-Schlüssel.
Schritte zum Setup sowie Hinweise zu Berechtigungen, Rotation und Widerruf findest du unter Zugriffstoken.
Wenn deine Cloud-Plattform, dein CI-System oder dein Cluster bereits kurzlebige Workload-Token ausgibt, verwende die Föderation von Workload-Identitäten, anstatt OpenAI-Anmeldedaten zu speichern.
Wenn deine Umgebung bereits ein Codex-Zugriffstoken bereitstellt, leite es per Pipe an die CLI weiter:
printenv CODEX_ACCESS_TOKEN | codex login --with-access-token Dein Konto für Codex Cloud absichern
Codex Cloud interagiert direkt mit deiner Codebasis und benötigt daher stärkere Sicherheitsvorkehrungen als viele andere ChatGPT-Funktionen. Aktiviere die Multi-Faktor-Authentifizierung (MFA).
Wenn du dich über einen externen Anbieter (Google, Microsoft, Apple) anmeldest, musst du MFA für dein ChatGPT-Konto nicht aktivieren. Du kannst MFA aber bei diesem Anbieter einrichten.
Anleitungen zum Setup findest du hier:
Wenn du über Single Sign-On (SSO) auf ChatGPT zugreifst, sollte die für die SSO-Administration zuständige Person in deiner Organisation MFA für alle Nutzenden verpflichtend machen.
Wenn du dich mit E-Mail-Adresse und Passwort anmeldest, musst du MFA für dein Konto einrichten, bevor du auf Codex Cloud zugreifst.
Wenn dein Konto mehrere Anmeldemethoden unterstützt und eine davon die Anmeldung mit E-Mail-Adresse und Passwort ist, musst du vor dem Zugriff auf Codex MFA einrichten. Das gilt auch, wenn du dich auf andere Weise anmeldest.
Zwischenspeichern von Anmeldedaten
Wenn du dich in der ChatGPT-Desktop-App, in Codex CLI oder in der IDE-Erweiterung über ChatGPT oder mit einem API-Schlüssel anmeldest, werden deine Anmeldedaten zwischengespeichert und wiederverwendet. Die CLI und die Erweiterung verwenden dieselben zwischengespeicherten Anmeldedaten. Wenn du dich bei einer von beiden abmeldest, musst du dich beim nächsten Start der CLI oder Erweiterung erneut anmelden.
Codex speichert Anmeldedaten lokal in einer Klartextdatei unter ~/.codex/auth.json oder im Anmeldedatenspeicher deines Betriebssystems zwischen.
Bei Sitzungen mit ChatGPT-Anmeldung aktualisiert Codex die Token während der Nutzung automatisch, bevor sie ablaufen. Aktive Sitzungen werden daher normalerweise ohne erneute Anmeldung im Browser fortgesetzt.
Speicherung von Anmeldedaten
Mit cli_auth_credentials_store legst du fest, wo Codex CLI zwischengespeicherte Anmeldedaten speichert:
# file | keyring | auto | ephemeral
cli_auth_credentials_store = "keyring"filespeichert Anmeldedaten inauth.jsonunterCODEX_HOME(standardmäßig~/.codex).keyringspeichert Anmeldedaten im Anmeldedatenspeicher deines Betriebssystems und schlägt fehl, wenn dieser nicht verfügbar ist.autoverwendet den Anmeldedatenspeicher des Betriebssystems, sofern er verfügbar ist, und greift andernfalls aufauth.jsonzurück.ephemeralhält Anmeldedaten nur für den aktuellen Prozess im Arbeitsspeicher.
Das vollständige Schema für config.toml findest du
in der Konfigurationsreferenz.
Admins können cli_auth_credentials_store und chatgpt_base_url über
lokale Authentifizierungsvorgaben erzwingen.
Diese Vorgaben lassen sich weder über config.toml noch über CLI-Optionen überschreiben.
Wenn du Anmeldedaten in einer Datei speicherst, behandle ~/.codex/auth.json wie ein Passwort:
Die Datei enthält Zugriffstoken. Nimm sie nicht in Commits auf, füge sie nicht in Tickets ein
und teile sie nicht im Chat.
Eine Anmeldemethode oder einen Workspace erzwingen
In verwalteten Umgebungen können Admins die zulässigen Authentifizierungsmethoden einschränken:
# Only allow ChatGPT login or only allow API key login.
forced_login_method = "chatgpt" # or "api"
# When using ChatGPT login, restrict users to a specific workspace.
forced_chatgpt_workspace_id = "00000000-0000-0000-0000-000000000000"Wenn die aktiven Anmeldedaten nicht den konfigurierten Einschränkungen entsprechen, meldet Codex die angemeldete Person ab und beendet sich.
Diese Einstellungen können auch über die ältere verwaltete Konfiguration bereitgestellt werden. Informationen zu administrativ erzwungenen Anmeldebeschränkungen findest du unter Authentifizierung lokal verwalten.
Anmeldediagnose
Wenn du codex login direkt ausführst, wird eine eigene Datei codex-login.log
in deinem konfigurierten Protokollverzeichnis geschrieben. Nutze sie, um Fehler bei der Anmeldung im Browser oder
mit einem Gerätecode zu untersuchen, oder wenn der Support Protokolle speziell zur Anmeldung anfordert.
Benutzerdefinierte CA-Bundles
Wenn dein Netzwerk einen unternehmensinternen TLS-Proxy oder eine private Stammzertifizierungsstelle verwendet, lege vor der Anmeldung
mit CODEX_CA_CERTIFICATE ein PEM-Bundle fest. Ist
CODEX_CA_CERTIFICATE nicht gesetzt, greift Codex auf SSL_CERT_FILE zurück. Diese
benutzerdefinierten CA-Einstellungen gelten für die Anmeldung, normale HTTPS-Anfragen
und sichere WebSocket-Verbindungen.
export CODEX_CA_CERTIFICATE=/path/to/corporate-root-ca.pem
codex loginAnmeldung auf Headless-Geräten
Wenn du dich mit der Codex CLI bei ChatGPT anmeldest, funktioniert die Anmeldeoberfläche im Browser in manchen Situationen möglicherweise nicht:
- Du führst die CLI in einer Remote- oder Headless-Umgebung aus.
- Deine lokale Netzwerkkonfiguration blockiert den localhost-Callback, mit dem Codex nach der Anmeldung das OAuth-Token an die CLI zurückgibt.
Verwende in diesen Fällen vorzugsweise die Authentifizierung per Gerätecode (Beta). Wähle in der interaktiven Anmeldeoberfläche Mit Gerätecode anmelden aus oder führe direkt codex login --device-auth aus. Wenn die Authentifizierung per Gerätecode in deiner Umgebung nicht funktioniert, nutze eine der Ausweichmethoden.
Bevorzugt: Authentifizierung per Gerätecode (Beta)
- Aktiviere die Anmeldung per Gerätecode in deinen ChatGPT-Sicherheitseinstellungen (persönliches Konto) oder in den ChatGPT-Workspace-Berechtigungen (als Workspace-Admin).
- Wähle im Terminal, in dem du Codex ausführst, eine dieser Optionen:
- Wähle in der interaktiven Anmeldeoberfläche Mit Gerätecode anmelden aus.
- Führe
codex login --device-authaus.
- Öffne den Link in deinem Browser, melde dich an und gib anschließend den Einmalcode ein.
Wenn die Anmeldung per Gerätecode in deiner Umgebung nicht verfügbar ist, nutze eine der folgenden Ausweichmethoden.
Ausweichmethode: Lokal authentifizieren und zwischengespeicherte Anmeldedaten kopieren
Wenn du die Anmeldung auf einem Rechner mit Browser abschließen kannst, kannst du deine zwischengespeicherten Anmeldedaten auf den Headless-Rechner kopieren.
- Führe
codex loginauf einem Rechner aus, auf dem du die Anmeldung im Browser durchführen kannst. - Prüfe, ob die zwischengespeicherten Anmeldedaten unter
~/.codex/auth.jsonvorhanden sind. - Kopiere
~/.codex/auth.jsonnach~/.codex/auth.jsonauf dem Headless-Rechner.
Behandle ~/.codex/auth.json wie ein Passwort: Die Datei enthält Zugriffstoken. Nimm sie nicht in Commits auf, füge sie nicht in Tickets ein und teile sie nicht im Chat.
Wenn dein Betriebssystem Anmeldedaten in einem Anmeldedatenspeicher statt in ~/.codex/auth.json speichert, ist diese Methode möglicherweise nicht anwendbar. Unter
Anmeldedaten speichern erfährst du, wie du die dateibasierte Speicherung konfigurierst.
Über SSH auf einen Remote-Rechner kopieren:
ssh user@remote 'mkdir -p ~/.codex'
scp ~/.codex/auth.json user@remote:~/.codex/auth.jsonOder verwende einen einzeiligen Befehl, der ohne scp auskommt:
ssh user@remote 'mkdir -p ~/.codex && cat > ~/.codex/auth.json' < ~/.codex/auth.jsonIn einen Docker-Container kopieren:
# Replace MY_CONTAINER with the name or ID of your container.
CONTAINER_HOME=$(docker exec MY_CONTAINER printenv HOME)
docker exec MY_CONTAINER mkdir -p "$CONTAINER_HOME/.codex"
docker cp ~/.codex/auth.json MY_CONTAINER:"$CONTAINER_HOME/.codex/auth.json"Eine erweiterte Variante dieses Verfahrens für vertrauenswürdige CI/CD-Runner findest du unter
Codex-Kontoauthentifizierung in CI/CD aufrechterhalten (fortgeschritten).
Die Anleitung erklärt, wie du Codex die Datei auth.json bei normalen Ausführungen aktualisieren lässt
und die aktualisierte Datei anschließend für den nächsten Job aufbewahrst. API-Schlüssel bleiben
die empfohlene Standardmethode für Automatisierung.
Ausweichmethode: Den localhost-Callback über SSH weiterleiten
Wenn du Ports zwischen deinem lokalen Rechner und dem Remote-Host weiterleiten kannst, kannst du die normale Anmeldung im Browser nutzen, indem du einen Tunnel zum lokalen Callback-Server von Codex aufbaust (standardmäßig localhost:1455).
- Starte die Portweiterleitung auf deinem lokalen Rechner:
ssh -L 1455:localhost:1455 user@remote- Führe in dieser SSH-Sitzung
codex loginaus und öffne die ausgegebene Adresse auf deinem lokalen Rechner.
Alternative Modellanbieter
Wenn du einen benutzerdefinierten Modellanbieter in deiner Konfigurationsdatei definierst, kannst du eine dieser Authentifizierungsmethoden wählen:
- OpenAI-Authentifizierung: Setze
requires_openai_auth = true, um die OpenAI-Authentifizierung zu verwenden. Anschließend kannst du dich mit ChatGPT oder einem API-Schlüssel anmelden. Das ist nützlich, wenn du über einen LLM-Proxyserver auf OpenAI-Modelle zugreifst. Wennrequires_openai_auth = truegesetzt ist, ignoriert Codexenv_key. - Authentifizierung über eine Umgebungsvariable: Setze
env_key = "<ENV_VARIABLE_NAME>", um einen anbieterspezifischen API-Schlüssel aus der lokalen Umgebungsvariable namens<ENV_VARIABLE_NAME>zu verwenden. - Keine Authentifizierung: Wenn du
requires_openai_authnicht setzt (oder auffalsesetzt) und auchenv_keynicht setzt, geht Codex davon aus, dass der Anbieter keine Authentifizierung erfordert. Das ist für lokale Modelle nützlich.