For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

身分驗證

ChatGPT 網頁版與 Codex 用戶端的登入方式

OpenAI 身分驗證

使用 OpenAI 模型時,Codex 支援兩種登入方式:

  • 使用 ChatGPT 登入,透過訂閱方案取得存取權
  • 使用 API 金鑰登入,依使用量計費

ChatGPT 桌面版應用程式、Codex CLI 和 IDE 擴充功能都支援這兩種登入方式,可用於本機工作。Codex 雲端則必須使用 ChatGPT 登入。

您的登入方式也決定適用哪些管理控制措施與資料處理政策。

  • 使用 ChatGPT 登入時,Codex 的使用會遵循您的 ChatGPT 工作區權限、角色型存取控制 (RBAC),以及 ChatGPT Enterprise 的資料保留與資料駐留設定。
  • 使用 API 金鑰時,則會遵循您 API 組織的資料保留與資料共用設定。

對於受管理的工作區,身分驗證只是存取控制的其中一層。 工作區成員資格與佈建決定誰能登入, 而席位和工作區角色則決定他們可使用哪些產品介面與功能。 在 ChatGPT 桌面版應用程式、Codex CLI 或 IDE 擴充功能中執行本機工作時, 權限設定檔會限制智慧體能在裝置上執行的動作。 請參閱 群組與佈建角色與工作區權限, 以規劃這些控制措施。

使用 ChatGPT 登入

當您從 ChatGPT 桌面版應用程式、Codex CLI 或 IDE 擴充功能使用 ChatGPT 登入時,登入流程會開啟瀏覽器視窗。登入後,瀏覽器會將您的認證資料傳回 Codex。

ChatGPT 桌面版應用程式

在未登入畫面上,選取 繼續登入, 然後在瀏覽器中完成登入流程。

使用 API 金鑰登入

您也可以使用 API 金鑰登入 ChatGPT 桌面版應用程式、Codex CLI 或 IDE 擴充功能。請從 OpenAI 儀表板取得 API 金鑰。

ChatGPT 桌面版應用程式

在未登入畫面上,選取 使用其他方式登入並輸入金鑰, 然後選取 繼續

OpenAI 會透過您的 OpenAI Platform 帳戶,依標準 API 費率收取 API 金鑰的使用費用。請參閱 API 定價頁面

API 金鑰身分驗證支援本機 Codex 工作流程, 但部分依賴 ChatGPT 工作區存取權或雲端服務的功能會受限或無法使用。 如需比較各方案的支援情況,請參閱 功能可用性

在 Codex CLI 及 ChatGPT 桌面版應用程式中的 Codex 使用 API 金鑰身分驗證時, 您也能存取受支援的 OpenAI 精選外掛程式。 部分外掛程式無法使用,因為其連線流程需要目前不受支援的 OAuth 功能。 請參閱使用外掛程式

使用 API 金鑰登入時,Codex 會採用標準 API 定價,而不會使用 ChatGPT 方案內含的點數。

對於以程式執行的 Codex CLI 工作流程,例如 CI/CD 作業,請使用 API 金鑰身分驗證。請勿在不受信任或公開的環境中提供 Codex 執行功能。

檢查身分驗證狀態或登出

開啟個人資料選單,查看目前的帳戶或 API 金鑰狀態。 選取登出 即可清除目前的認證資料。

使用 Codex 存取權杖進行企業自動化

在 ChatGPT Enterprise 工作區中,管理員可授予存取權杖權限,讓獲准的成員建立 Codex 存取權杖,用於受信任的非互動式 Codex 本機工作流程。若自動化作業需要在不透過瀏覽器登入的情況下存取 ChatGPT 工作區、使用由 ChatGPT 管理的 Codex 使用資格,或套用企業工作區控制措施,請使用存取權杖。

存取權杖適用於受信任的指令碼、排程器及私有 CI 執行器。一般 OpenAI API 呼叫則應繼續使用 Platform API 金鑰。

如需設定步驟,以及權限、輪替與撤銷的相關指引,請參閱 存取權杖

如果您的雲端平台、CI 系統或叢集 已簽發短效工作負載 Token,請使用 工作負載身分聯盟, 而不要儲存 OpenAI 認證資料。

保護您的 Codex 雲端帳戶

Codex 雲端會直接與您的程式碼庫互動,因此需要比許多其他 ChatGPT 功能更嚴密的安全防護。請啟用多因素身分驗證(MFA)。

若使用社群登入供應商(Google、Microsoft、Apple),則不必在 ChatGPT 帳戶上啟用 MFA,但可透過該社群登入供應商設定 MFA。

如需設定說明,請參閱:

若透過單一登入(SSO)存取 ChatGPT,您組織的 SSO 管理員應強制要求所有使用者使用 MFA。

若使用電子郵件地址和密碼登入,必須先為帳戶設定 MFA,才能存取 Codex 雲端。

若您的帳戶支援多種登入方式,且其中一種是電子郵件地址和密碼,即使您使用其他方式登入,也必須先設定 MFA,才能存取 Codex。

登入快取

當您使用 ChatGPT 或 API 金鑰登入 ChatGPT 桌面版應用程式、Codex CLI 或 IDE 擴充功能時,登入資料會儲存至快取並重複使用。CLI 和擴充功能共用同一份快取登入資料。若從任一端登出,下次啟動 CLI 或擴充功能時,就必須重新登入。

Codex 會將登入資料快取於本機的純文字檔案 ~/.codex/auth.json,或作業系統專用的認證資料存放區中。

對於使用 ChatGPT 登入的工作階段,Codex 會在使用期間於 Token 到期前自動更新 Token,因此使用中的工作階段通常能持續進行,不需要再次透過瀏覽器登入。

認證資料儲存

使用 cli_auth_credentials_store 控制 Codex CLI 儲存快取認證資料的位置:

# file | keyring | auto | ephemeral
cli_auth_credentials_store = "keyring"
  • file 會將認證資料儲存在 CODEX_HOME(預設為 ~/.codex)下的 auth.json 中。
  • keyring 會將認證資料儲存在作業系統的認證資料存放區中;若該存放區無法使用,則會失敗。
  • auto 會在作業系統的認證資料存放區可用時使用該存放區,否則改用 auth.json
  • ephemeral 僅在目前處理程序的記憶體中保留憑證。

如需完整的 config.toml 結構描述,請參閱 組態參考資料

管理員可以透過 本機身分驗證要求,強制設定 cli_auth_credentials_storechatgpt_base_url。 使用者無法透過 config.toml 或 CLI 覆寫設定來覆寫這些要求。

如果使用檔案儲存方式,請像保護密碼一樣保護 ~/.codex/auth.json:其中 包含存取權杖。請勿將其提交至程式碼庫、貼到工單中,或在 對話中分享。

強制指定登入方式或工作區

在受管理的環境中,管理員可以限制使用者可採用的身分驗證方式:

# Only allow ChatGPT login or only allow API key login.
forced_login_method = "chatgpt" # or "api"

# When using ChatGPT login, restrict users to a specific workspace.
forced_chatgpt_workspace_id = "00000000-0000-0000-0000-000000000000"

如果目前使用的憑證不符合設定的限制,Codex 會將使用者登出並結束執行。

這些設定也可以透過舊版受管理的設定提供。 如需管理員強制執行登入限制的相關資訊,請參閱 在本機管理身分驗證

其他模型供應商

在組態檔中定義自訂模型供應商時,你可以選擇下列其中一種身分驗證方式:

  • OpenAI 身分驗證:設定 requires_openai_auth = true 即可使用 OpenAI 身分驗證。接著,你可以使用 ChatGPT 或 API 金鑰登入。透過 LLM Proxy 伺服器存取 OpenAI 模型時,這個方式很實用。當 requires_openai_auth = true 時,Codex 會忽略 env_key
  • 環境變數身分驗證:設定 env_key = "<ENV_VARIABLE_NAME>",即可使用名稱為 <ENV_VARIABLE_NAME> 的本機環境變數所提供的供應商專用 API 金鑰。
  • 不使用身分驗證:如果未設定 requires_openai_auth(或將其設為 false),且未設定 env_key,Codex 就會假設供應商不需要身分驗證。這個方式適合本機模型。