CI 用服务账号令牌,不要借用某个人的访问令牌
按量计费工作区。主人建非人身份。令牌代表服务账号,不继承创建者的插件。CLI 要 0.142+。
个人访问令牌代表创建它的成员。服务账号是工作区里的非人身份,有自己的组、角色、插件和审计。只有 owner / admin 能创建。插件要在账号自己的 Plugins 里配,不会抄创建者的。
CI 或共享集成:
export CODEX_ACCESS_TOKEN="<service-account-access-token>"
codex exec --json "Inspect this repository and summarize its current state."
可信长期机器才落盘:
printf '%s' "$CODEX_ACCESS_TOKEN" | codex login --with-access-token
临时 runner 只 export、不要 login。令牌只显示一次。SCIM 把 userType 设成 ServiceAccount。Admin API 的写操作要 chatgpt.enterprise.service_account.write;服务账号令牌不能调 Admin API。
这和平台 API 项目服务账号不是同一套账本。公开 CI、fork PR 不要用。