OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

OpenAI Mutual TLS ቤታ ፕሮግራም

የተዘመነው፦ 4 days ago

OpenAI Mutual TLS ድርጅቶች ለOpenAI API ትራፊካቸው ተጨማሪ የደህንነት ንብርብር እንዲያዋቅሩ ያስችላል። ከተዋቀረ በኋላ፣ የAPI ጥያቄዎች ወደ https://mtls.api.openai.com (ወይም ለEU የውሂብ ነዋሪነት ደንበኞች ወደ https://mtls-eu.api.openai.com) መደረግ አለባቸው፣ እና ትክክለኛው API ቁልፍ እና የደንበኛ ሰርቲፊኬት ከቀረቡ ብቻ ትራፊክ ይቀበላል። mTLS በhttps://platform.openai.com Dashboard ላይ አይተገበርም። ይህ ባህሪ በአሁኑ ጊዜ በbeta ላይ ነው።

የmTLS ውህደትን እንዴት አዋቅራለሁ?

በቅንብሮች የአሰሳ አሞሌ ላይ፣ “የጋራ TLS” ትርን ያያሉ።

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

ሰርቲፊኬት ስቀል

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

ሰርቲፊኬት አንቃ

ሰርቲፊኬትዎን ከሰቀሉ በኋላ፣ ቀጣዩ ደረጃ ሰርቲፊኬትዎን ማንቃት ነው። አንድ ሰርቲፊኬት ለፕሮጀክት ከነቃ በኋላ፣ ወደዚያ ፕሮጀክት የሚሄዱ ሁሉም የAPI ጥያቄዎች ተዛማጅ የደንበኛ ሰርቲፊኬትም መፈለግ ይጀምራሉ። አንድ ፕሮጀክት ብዙ የነቁ ሰርቲፊኬቶች ካሉት፣ ማንኛውንም ተዛማጅ የደንበኛ ሰርቲፊኬት ማስገባት ይችላሉ። አንድ ሰርቲፊኬት ለድርጅቱ ከነቃ፣ ለሁሉም የAPI ጥያቄዎች ይተገበራል እና በሁሉም ፕሮጀክቶች “ይወረሳል”።

Image

የCA ሰርተፊኬት መስፈርቶች

የሚከተሉትን መስፈርቶች የሚያሟላ ማንኛውንም X.509 CA ሰርተፊኬት በPEM ቅርጸት መስቀል ይችላሉ፦

  1. ለመጠቀም ያቀዱትን የደንበኛ ሰርተፊኬቶች በቀጥታ ይፈርማል፣ ወይም clientዎ የሚያቀርበውን ትክክለኛ የሰርተፊኬት ሰንሰለት ያ anchoring ያደርጋል።

  2. Certificate AuthoritySubject Key Identifier እና Authority Key Identifier (በKeyIdentifier ቅርጸት) ቅጥያዎች አሉት

  3. የKey Usage፦ “Certificate Sign, CRL Sign” ፈቃዶች አሉት

  4. በ1 ቀን ውስጥ እንዲያበቃ አልተቀናበረም

  5. ጠቅላላ የሰርተፊኬት መጠን ከ16kb ያነሰ መሆን አለበት።

የደንበኛ ሰርተፊኬት መስፈርቶች

ለድርጅትዎ የሰርተፊኬት ሰንሰለት ድጋፍ ከነቃ፣ clientዎ እስከ ንቁ የተሰቀለ ሰርተፊኬት ድረስ ትክክለኛ ሰንሰለት ለመገንባት የሚያስፈልጉትን leaf የደንበኛ ሰርተፊኬት እና መካከለኛ ሰርተፊኬት(ዎች) ማቅረብ ይችላል። ካልሆነ፣ የደንበኛ ሰርተፊኬቶች አስቀድመው በሰቀሏቸው ሰርተፊኬቶች በቀጥታ የተፈረሙ መሆን አለባቸው። ከዚህ በተጨማሪ፣ የደንበኛ ሰርተፊኬቶችዎ የሚከተሉትን መስፈርቶች ማሟላት አለባቸው፦

  1. Subject Key Identifier እና Authority Key Identifier ቅጥያ (በKeyIdentifier ቅርጸት) አለው

  2. የKey Usage፦ “Digital Signature, Key Encipherment” ፈቃዶች አሉት

  3. የExtended Key Usage፦ “TLS Web Client Authentication” ፈቃድ አለው

  4. የSubject Alternate Name ቅጥያ አለው

ለAPI mTLS የሰርተፊኬት ሰንሰለት ድጋፍ

የሰርተፊኬት ሰንሰለት ድጋፍ፣ clientዎ እስከ ንቁ የተሰቀለ ሰርተፊኬት ድረስ ትክክለኛ ሰንሰለት ለመገንባት የሚያስፈልጉትን leaf የደንበኛ ሰርተፊኬት ከመካከለኛ ሰርተፊኬት(ዎች) ጋር እንዲያቀርብ ያስችላል።

ይህ፣ እንደ trust anchor የሚጠቀሙበት ንቁ የተሰቀለ ሰርተፊኬት ትክክለኛ ሆኖ እስከቀጠለ ድረስ፣ እያንዳንዱን አዲስ መካከለኛ ሰርተፊኬት ሳይሰቅሉ መካከለኛ ሰርተፊኬቶችን እንዲያዞሩ ሊያስችልዎ ይችላል።

የሰርተፊኬት ሰንሰለት ድጋፍ በአሁኑ ጊዜ በጥያቄ ይገኛል። መዳረሻ ለመጠየቅ የመለያ ዳይሬክተርዎን ያግኙ ወይም የድጋፍ ቲኬት ይክፈቱ።

clientዎ የሚያስፈልጉትን መካከለኛ ሰርተፊኬቶች ሁሉ ማቅረብ አለበት። OpenAI የጎደሉ መካከለኛ ሰርተፊኬቶችን በAIA በኩል አያመጣም። የCRL እና OCSP ምርመራዎች አሁንም የማይደገፉ ናቸው።

ተደጋጋሚ ጥያቄዎች

mTLSን በAPI በኩል ማዋቀር እችላለሁ?

አዎ — ለተጨማሪ መረጃ የAPI ማጣቀሻውን በhttps://platform.openai.com/docs/api-reference/ ማየት ይችላሉ።

mTLSን የሚደግፉ መጨረሻ ነጥቦች የትኞቹ ናቸው?

በዚህ የbeta ጊዜ ውስጥ፣ mTLS በይፋ የሚደገፈው በ

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

ከጥያቄዬ ጋር የደንበኛ ሰርተፊኬቶችን እንዴት እልካለሁ?

ለcURL ጥያቄ፣ የ--cert እና --key አማራጮችን መጠቀም ይችላሉ (የman ገጹን እዚህ ይመልከቱ)። በአብዛኞቹ ሌሎች HTTP clients ውስጥም የደንበኛ ሰርተፊኬቶችን ለማስተላለፍ መንገዶች አሉ። ምሳሌዎች፦ በpython ውስጥ requests፣ በjs ውስጥ fetch። በይፋዊ SDKዎቻችን በኩል HTTP clientን መተካትንም እንደግፋለን — የPython ምሳሌ ለማየት እዚህ ይመልከቱ።

የሰርተፊኬት ሰንሰለት ድጋፍ ሲነቃ፣ HTTP clientዎ leaf የደንበኛ ሰርተፊኬትን እና የሚያስፈልጉ መካከለኛ ሰርተፊኬቶችን ሁሉ እንዲያቀርብ ያዋቅሩት። ትክክለኛው ውቅር በHTTP clientዎ ላይ ይመሰረታል።

ለproduction traffic mTLSን ከማስገደድዎ በፊት፣ የሚጠቀሙት HTTP client ከደንበኛ ሰርተፊኬት ጥያቄዎች ጋር በጥሩ ሁኔታ እንደሚሰራ ያረጋግጡ (አንዳንዶቹ፣ ለምሳሌ በአንዳንድ አሳሾች ውስጥ WebSockets፣ እንዲህ አያደርጉም)። አገልጋያችን በደንበኛ ሰርተፊኬት ጥያቄ ውስጥ የcertificate_authorities ዝርዝር እንደማያቀርብ ያስተውሉ።

ማን ሰርቲፊኬቶችን መድረስ እና ማሻሻል ይችላል?

https://platform.openai.com/settings/organization/mtls Dashboard UI በኩል፣ የድርጅት ባለቤቶች ሰርቲፊኬቶችን መድረስ እና ማሻሻል ይችላሉ። Admin API Key ያለው ማንኛውም ሰው (https://platform.openai.com/settings/organization/admin-keys) ሰርቲፊኬቶችን መድረስ/ማሻሻል ይችላል፤ ግን ይጠንቀቁ — Mutual TLSን በድርጅት ደረጃ ካነቁ፣ በእነዚህ API ጥያቄዎች ላይም ሰርቲፊኬቶችን እያስፈጸሙ ይሆናል። ሁሉም የmTLS ለውጦች በaudit logs ውስጥ ይታያሉ።

ስንት ሰርቲፊኬቶች ሊኖሩኝ ይችላሉ?

እያንዳንዱ ድርጅት እስከ 50 ሰርቲፊኬቶችን መስቀል ይችላል፤ እነዚህም በፕሮጀክቶች መካከል ሊጋሩ ይችላሉ፣ ነገር ግን ከሌሎች ድርጅቶች ጋር አይጋሩም። በአንድ ጊዜ ለ10 ፕሮጀክቶች ሰርቲፊኬትን በአቶሚክ መንገድ ማግበር/ማሰናከል ይችላሉ። እንደአማራጭ፣ ለድርጅትዎ ወይም ለ1 የተወሰነ ፕሮጀክት በአንድ ጊዜ 10 ሰርቲፊኬቶችን ማግበር/ማሰናከል ይችላሉ።

ሰርቲፊኬቶችን ማዘመን ወይም መሰረዝ እችላለሁ?

የሰርቲፊኬቶችዎን ስሞች ማዘመን ይችላሉ፣ ይዘቱን ግን አይችሉም። በማንኛውም ወሰን በአሁኑ ጊዜ ንቁ ካልሆኑ፣ ሰርቲፊኬቶችን መሰረዝም ይችላሉ።

የሰርተፊኬት ስረዛ እንዴት ይሰራል?

በአሁኑ ጊዜ CRL ወይም OCSP ምርመራዎችን አንደግፍም። በምትኩ የሚመከረው አማራጭ API keyዎን መሰረዝ ወይም ማዞር ነው። እንዲሁም የCA ሰርተፊኬቶችዎን መቀየር ወይም አጭር የትክክለኛነት ጊዜ ያላቸውን የደንበኛ ሰርተፊኬቶች መጠቀም ይችላሉ።

ረዘም ያለ የሰርተፊኬት ሰንሰለት መጠቀም እችላለሁ?

አዎ፣ ለድርጅትዎ የሰርተፊኬት ሰንሰለት ድጋፍ ከነቃ። OpenAI ሰንሰለቱን እስከ ንቁ የተሰቀለ ሰርተፊኬት ድረስ ማረጋገጥ እንዲችል፣ clientዎ leaf የደንበኛ ሰርተፊኬትን እና የሚያስፈልጉ መካከለኛ ሰርተፊኬት(ዎች)ን ማቅረብ አለበት። መዳረሻ ለመጠየቅ የመለያ ዳይሬክተርዎን ያግኙ ወይም የድጋፍ ቲኬት ይክፈቱ።

የሚመከረው አቀማመጥ ምንድነው?

ይህን ባህሪ መጀመሪያ ሲያቀናብሩ፣ ኦፊሴላዊ የproduction ትራፊክን በማያገለግል የstaging ፕሮጀክት መጀመርን እንመክራለን። ሰርቲፊኬቶችዎ በማሽኖችዎ ላይ በትክክል እንደተዋቀሩ እና የAPI ትራፊክን በተሳካ ሁኔታ መላክ እንደሚችሉ ለማረጋገጥ ይህን እድል ይጠቀሙ። ከዚህ በተጨማሪ፣ ፍላጎቶችዎን በተሻለ ለመረዳት ከድርጅትዎ የደህንነት ቡድን ጋር መመካከርን እንመክራለን።

ተጨማሪ ድጋፍ

የmTLS ባህሪን በዳሽቦርዱ እና በAPI በኩል ሙሉ በሙሉ በራስዎ ማገልገል ይችላሉ። ነገር ግን፣ መጀመሪያ mTLSን በshadow mode ማንቃት ከፈለጉ፣ እባክዎ የመለያ ዳይሬክተርዎን ያግኙ ወይም በዚህ ገጽ ታች-ቀኝ ጥግ አዲስ ውይይት በመጀመር የድጋፍ ትኬት ይክፈቱ።

አባሪ፦ ቃላት

  • CA certificate፦ የደንበኛ ሰርተፊኬቶችን ለማረጋገጥ ከሚጠቀሙባቸው የታመኑ ሰርተፊኬቶችዎ አንዱ። ከጥያቄዎች ጋር የሚልኳቸውን የደንበኛ ሰርተፊኬቶች በቀጥታ ሊፈርም ወይም clientዎ የሚያቀርበውን የሰርተፊኬት ሰንሰለት ሊያ anchored ይችላል። በራስ የተፈረሙ CA ሰርተፊኬቶችን መጠቀም ይችላሉ።

  • ሰርተፊኬት መስቀል፦ ወደ መለያዎ የCA ሰርተፊኬት ማከል። እስካሁን ለmTLS በማንኛውም ቦታ አይገደድም፣ ግን ማዋቀር መጀመር ይችላሉ።

  • ወሰን፦ የተወሰነ ፕሮጀክት ወይም ሙሉ ድርጅትዎ።

  • የCA ሰርተፊኬትን በአንድ ወሰን ማንቃት፦ ለዚያ ወሰን በተለይ mTLSን ያነቃል፣ እና በAPI key ላይ የተመሰረቱ ጥያቄዎች ሁሉ በንቁው የCA ሰርተፊኬት ላይ ሊረጋገጥ የሚችል የደንበኛ ሰርተፊኬት ማካተት አለባቸው።

  • የCA ሰርተፊኬትን በአንድ ወሰን ማቦዘን፦ በዚህ ወሰን ጥያቄዎችን ለማረጋገጥ ይህን ሰርተፊኬት መጠቀምን ያሰናክላል። ለወሰኑ ምንም ሰርተፊኬቶች ካልቀሩዎት፣ mTLS በተግባር ይጠፋል።

  • ሰርተፊኬት መውረስ፦ ለድርጅትዎ አንድ ሰርተፊኬት ካነቃቁ፣ ለሁሉም ፕሮጀክቶችም ይነቃል።

ይህ ጽሑፍ ጠቃሚ ነበር?