تتيح ميزة TLS المتبادل من OpenAI للمؤسسات تكوين طبقة أمان إضافية لحركة مرور OpenAI API الخاصة بها. بعد التكوين، يجب إرسال طلبات API إلى https://mtls.api.openai.com (أو https://mtls-eu.api.openai.com لعملاء إقامة البيانات في الاتحاد الأوروبي)، ولن تُقبل حركة المرور إلا إذا تم تقديم مفتاح API وشهادة العميل الصحيحين. لا ينطبق mTLS على لوحة المعلومات https://platform.openai.com. هذه الميزة حاليًا في إصدار تجريبي.
كيف أُعدّ تكامل mTLS؟
في شريط التنقل الخاص بالإعدادات، سترى علامة تبويب «TLS المتبادل».
تحميل شهادة
تفعيل الشهادة
بعد تحميل شهادتك، تكون الخطوة التالية هي تفعيل شهادتك. بمجرد تفعيل شهادة لمشروع، ستبدأ جميع طلبات API المتجهة إلى ذلك المشروع في طلب شهادة عميل مقابلة أيضًا. إذا كان لدى مشروع عدة شهادات مفعّلة، فيمكنك تمرير أي شهادة عميل مقابلة. إذا تم تفعيل شهادة للمؤسسة، فستنطبق على جميع طلبات API وسيتم «توريثها» بواسطة جميع المشاريع.
متطلبات شهادة CA
يمكنك رفع أي شهادة CA من نوع X.509 بتنسيق PEM تستوفي المتطلبات التالية:
توقّع مباشرةً شهادات العميل التي تخطط لاستخدامها، أو تكون مرجع الثقة لسلسلة شهادات صالحة يقدّمها عميلك.
تحتوي على امتدادات Certificate Authority وSubject Key Identifier وAuthority Key Identifier (بتنسيق KeyIdentifier)
تتضمن أذونات Key Usage: «Certificate Sign, CRL Sign»
لا تنتهي صلاحيتها خلال يوم واحد
يجب أن يكون الحجم الإجمالي للشهادة أقل من 16kb.
متطلبات شهادة العميل
إذا كان دعم سلاسل الشهادات مفعّلًا لمؤسستك، يمكن لعميلك تقديم شهادة عميل نهائية والشهادة/الشهادات الوسيطة اللازمة لبناء سلسلة صالحة وصولًا إلى شهادة مرفوعة نشطة. بخلاف ذلك، يجب أن تكون شهادات العميل موقّعة مباشرةً من شهادات رفعتها مسبقًا. إلى جانب ذلك، يجب أن تستوفي شهادات العميل لديك المتطلبات التالية:
تحتوي على امتدادي Subject Key Identifier وAuthority Key Identifier (بتنسيق KeyIdentifier)
تتضمن أذونات Key Usage: «Digital Signature, Key Encipherment»
تتضمن إذن Extended Key Usage: «TLS Web Client Authentication»
تحتوي على امتداد Subject Alternate Name
دعم سلاسل الشهادات لـ API mTLS
يتيح دعم سلاسل الشهادات لعميلك تقديم شهادة عميل نهائية مع الشهادة/الشهادات الوسيطة اللازمة لبناء سلسلة صالحة وصولًا إلى شهادة مرفوعة نشطة.
يمكن أن يتيح لك ذلك تدوير الشهادات الوسيطة دون رفع كل شهادة وسيطة جديدة، ما دامت الشهادة المرفوعة النشطة المستخدمة كمرجع ثقة لا تزال صالحة.
يتوفر دعم سلاسل الشهادات حاليًا عند الطلب. تواصل مع مدير حسابك أو افتح تذكرة دعم لطلب الوصول.
يجب أن يقدّم عميلك جميع الشهادات الوسيطة المطلوبة. لا تجلب OpenAI الشهادات الوسيطة المفقودة عبر AIA. لا تزال فحوصات CRL وOCSP غير مدعومة.
الأسئلة الشائعة
هل يمكنني تكوين mTLS عبر API؟
نعم — يمكنك الاطلاع على مرجع API في https://platform.openai.com/docs/api-reference/ لمزيد من المعلومات.
ما نقاط النهاية التي تدعم mTLS؟
خلال فترة الإصدار التجريبي هذه، يكون mTLS مدعومًا رسميًا في
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
كيف أرسل شهادات العميل مع طلبي؟
بالنسبة إلى طلب cURL، يمكنك استخدام الخيارين --cert و--key (راجع صفحة الدليل هنا). في معظم عملاء HTTP الآخرين، تتوفر أيضًا طرق لتمرير شهادات العميل. أمثلة: requests في Python، وfetch في JS. من خلال حِزم SDK الرسمية لدينا، ندعم أيضًا تجاوز عميل HTTP — راجع هنا للاطلاع على مثال بلغة Python.
عند تمكين دعم سلاسل الشهادات، اضبط عميل HTTP لديك ليقدّم شهادة العميل النهائية وجميع الشهادات الوسيطة المطلوبة. يعتمد الإعداد الدقيق على عميل HTTP الذي تستخدمه.
قبل فرض mTLS على حركة الإنتاج، تأكد من أن عميل HTTP الذي تستخدمه يتعامل جيدًا مع طلبات شهادات العميل (فبعضها، مثل WebSockets في متصفحات معينة، لا يفعل ذلك). لاحظ أن خادمنا لا يوفّر قائمة certificate_authorities في طلب شهادة العميل.
من يمكنه الوصول إلى الشهادات وتعديلها؟
من خلال واجهة مستخدم لوحة المعلومات https://platform.openai.com/settings/organization/mtls، يمكن لمالكي المؤسسة الوصول إلى الشهادات وتعديلها. يمكن لأي شخص لديه مفتاح Admin API Key (https://platform.openai.com/settings/organization/admin-keys) الوصول إلى الشهادات/تعديلها أيضًا، ولكن انتبه — إذا فعّلت TLS المتبادل على مستوى المؤسسة، فستفرض الشهادات على طلبات API هذه أيضًا. تظهر جميع تغييرات mTLS في سجلات التدقيق.
كم عدد الشهادات التي يمكنني امتلاكها؟
يمكن لكل مؤسسة تحميل ما يصل إلى 50 شهادة، ويمكن مشاركتها بين المشاريع ولكن ليس مع مؤسسات أخرى. يمكنك تفعيل/إلغاء تفعيل شهادة بشكل ذري لـ 10 مشاريع في كل مرة. بدلًا من ذلك، يمكنك تفعيل/إلغاء تفعيل 10 شهادات في كل مرة لمؤسستك أو لمشروع محدد واحد.
هل يمكنني تحديث الشهادات أو حذفها؟
يمكنك تحديث أسماء شهاداتك، ولكن ليس محتواها. يمكنك أيضًا حذف الشهادات إذا لم تكن نشطة حاليًا في أي نطاق.
كيف يعمل إبطال الشهادات؟
في الوقت الحالي، لا ندعم فحوصات CRL أو OCSP. البديل الموصى به هو حذف مفتاح API أو تدويره بدلًا من ذلك. يمكنك أيضًا استبدال شهادات CA لديك أو استخدام شهادات عميل ذات فترات صلاحية أقصر.
هل يمكنني استخدام سلاسل شهادات أطول؟
نعم، إذا كان دعم سلاسل الشهادات مفعّلًا لمؤسستك. يجب أن يقدّم عميلك شهادة العميل النهائية وأي شهادة/شهادات وسيطة مطلوبة حتى تتمكن OpenAI من التحقق من السلسلة وصولًا إلى شهادة مرفوعة نشطة. تواصل مع مدير حسابك أو افتح تذكرة دعم لطلب الوصول.
ما الإعداد الموصى به؟
عند إعداد هذه الميزة في البداية، نوصي بالبدء بمشروع مرحلي لا يخدم حركة مرور الإنتاج الرسمية. استغل هذه الفرصة للتأكد من إعداد شهاداتك بشكل صحيح على أجهزتك، ومن قدرتك على إرسال حركة مرور API بنجاح. وبخلاف ذلك، نوصي بالتشاور مع فريق الأمان في مؤسستك لفهم احتياجاتك على أفضل وجه.
دعم إضافي
يمكنك إدارة ميزة mTLS ذاتيًا بالكامل عبر لوحة المعلومات وواجهة API. ومع ذلك، إذا كنت ترغب في تفعيل mTLS في وضع خفي في البداية، فيُرجى التواصل مع مدير حسابك أو فتح تذكرة دعم ببدء محادثة جديدة من الزاوية السفلية اليمنى لهذه الصفحة.
الملحق: المصطلحات
شهادة CA: إحدى شهاداتك الموثوقة المستخدمة للتحقق من شهادات العميل. يمكنها توقيع شهادات العميل التي ترسلها مع الطلبات مباشرةً، أو أن تكون مرجع الثقة لسلسلة شهادات يقدّمها عميلك. يمكنك استخدام شهادات CA موقّعة ذاتيًا.
رفع شهادة: إضافة شهادة CA إلى حسابك. لا تُفرَض بعد في أي مكان لاستخدام mTLS، لكن يمكنك البدء في تهيئتها.
النطاق: مشروع محدد أو مؤسستك بالكامل.
تفعيل شهادة CA ضمن نطاق: يفعّل mTLS لذلك النطاق تحديدًا، ويجب أن تتضمن جميع الطلبات المستندة إلى مفاتيح API شهادة عميل يمكن التحقق منها مقابل شهادة CA النشطة.
إلغاء تفعيل شهادة CA ضمن نطاق: يعطّل استخدام هذه الشهادة للتحقق من الطلبات ضمن هذا النطاق. إذا لم تتبقَّ لديك أي شهادات لذلك النطاق، فسيكون mTLS متوقفًا فعليًا.
وراثة شهادة: إذا فعّلت شهادة لمؤسستك، فسيتم تفعيلها لجميع المشاريع أيضًا.
