﻿---
title: "CI 用服务账号令牌，不要借用某个人的访问令牌"
summary: "按量计费工作区。主人建非人身份。令牌代表服务账号，不继承创建者的插件。CLI 要 0.142+。"
category: security
level: advanced
surfaces: [cli, ci]
tags: ["服务账号", "CODEX_ACCESS_TOKEN", "企业"]
canonical: /tips/service-account-not-personal-token/
---

# CI 用服务账号令牌，不要借用某个人的访问令牌

按量计费工作区。主人建非人身份。令牌代表服务账号，不继承创建者的插件。CLI 要 0.142+。

个人访问令牌代表创建它的成员。服务账号是工作区里的非人身份，有自己的组、角色、插件和审计。只有 owner / admin 能创建。插件要在账号自己的 Plugins 里配，不会抄创建者的。

CI 或共享集成：

```bash
export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."
```

可信长期机器才落盘：

```bash
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
```

临时 runner 只 export、不要 `login`。令牌只显示一次。SCIM 把 `userType` 设成 `ServiceAccount`。Admin API 的写操作要 `chatgpt.enterprise.service_account.write`；服务账号令牌不能调 Admin API。

这和平台 API 项目服务账号不是同一套账本。公开 CI、fork PR 不要用。

## 来源

- [OpenAI · Service accounts](https://learn.chatgpt.com/docs/enterprise/service-accounts)
