تتيح ميزة TLS المتبادل من OpenAI للمؤسسات تكوين طبقة أمان إضافية لحركة مرور OpenAI API الخاصة بها. بعد التكوين، يجب إرسال طلبات API إلى https://mtls.api.openai.com (أو https://mtls-eu.api.openai.com لعملاء إقامة البيانات في الاتحاد الأوروبي)، ولن تُقبل حركة المرور إلا إذا تم تقديم مفتاح API وشهادة العميل الصحيحين. لا ينطبق mTLS على لوحة المعلومات https://platform.openai.com. هذه الميزة حاليًا في إصدار تجريبي.
كيف أُعدّ تكامل mTLS؟
في شريط التنقل الخاص بالإعدادات، سترى علامة تبويب «TLS المتبادل».
تحميل شهادة
تفعيل الشهادة
بعد تحميل شهادتك، تكون الخطوة التالية هي تفعيل شهادتك. بمجرد تفعيل شهادة لمشروع، ستبدأ جميع طلبات API المتجهة إلى ذلك المشروع في طلب شهادة عميل مقابلة أيضًا. إذا كان لدى مشروع عدة شهادات مفعّلة، فيمكنك تمرير أي شهادة عميل مقابلة. إذا تم تفعيل شهادة للمؤسسة، فستنطبق على جميع طلبات API وسيتم «توريثها» بواسطة جميع المشاريع.
متطلبات شهادة CA
يمكنك رفع أي شهادة CA من نوع X.509 بتنسيق PEM تستوفي المتطلبات التالية:
توقّع مباشرةً شهادات العميل التي تخطط لاستخدامها، أو تكون مرجع الثقة لسلسلة شهادات صالحة يقدّمها عميلك.
تحتوي على امتدادات Certificate Authority وSubject Key Identifier وAuthority Key Identifier (بتنسيق KeyIdentifier)
تتضمن أذونات Key Usage: «Certificate Sign, CRL Sign»
لا تنتهي صلاحيتها خلال يوم واحد
يجب أن يكون الحجم الإجمالي للشهادة أقل من 16kb.
متطلبات شهادة العميل
إذا كان دعم سلسلة الشهادات مفعّلًا لمؤسستك، فيمكن لعميلك تقديم شهادة عميل طرفية والشهادات الوسيطة اللازمة لإنشاء سلسلة صالحة تنتهي بشهادة مرفوعة ونشطة. وإلا، فيجب أن تكون شهادات العميل موقّعة مباشرةً بشهادات سبق أن رفعتها. وبخلاف ذلك، يجب أن تستوفي شهادات العميل المتطلبات التالية:
أن تتضمن امتدادي معرّف مفتاح الموضوع ومعرّف مفتاح الجهة المصدرة (بتنسيق KeyIdentifier)
أن تتضمن أذونات استخدام المفتاح: «التوقيع الرقمي، تشفير المفتاح»
أن تتضمن إذن استخدام المفتاح الموسّع: «مصادقة عميل ويب عبر TLS»
أن تتضمن امتداد الاسم البديل للموضوع
دعم سلسلة الشهادات لبروتوكول mTLS في واجهة API
يتيح دعم سلسلة الشهادات لعميلك تقديم شهادة عميل طرفية مع الشهادات الوسيطة اللازمة لإنشاء سلسلة صالحة تنتهي بشهادة مرفوعة ونشطة.
يتيح لك ذلك تدوير الشهادات الوسيطة من دون رفع كل شهادة وسيطة جديدة، ما دامت الشهادة النشطة المرفوعة والمستخدمة كمرساة ثقة لا تزال صالحة.
يتوفر دعم سلسلة الشهادات حاليًا عند الطلب. تواصل مع مدير حسابك أو افتح تذكرة دعم لطلب الوصول.
يجب أن يقدّم عميلك جميع الشهادات الوسيطة المطلوبة. لا تجلب OpenAI الشهادات الوسيطة المفقودة عبر AIA. لا تزال عمليات التحقق من CRL وOCSP غير مدعومة.
الأسئلة الشائعة
هل يمكنني تكوين mTLS عبر API؟
نعم — يمكنك الاطلاع على مرجع API في https://platform.openai.com/docs/api-reference/ لمزيد من المعلومات.
ما نقاط النهاية التي تدعم mTLS؟
خلال فترة الإصدار التجريبي هذه، يكون mTLS مدعومًا رسميًا في
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
كيف أرسل شهادات العميل مع طلبي؟
بالنسبة إلى طلب cURL، يمكنك استخدام الخيارين --cert و--key (راجع صفحة الدليل هنا). في معظم عملاء HTTP الآخرين، تتوفر أيضًا طرق لتمرير شهادات العميل. أمثلة: requests في Python، وfetch في JS. من خلال حِزم SDK الرسمية لدينا، ندعم أيضًا تجاوز عميل HTTP — راجع هنا للاطلاع على مثال بلغة Python.
عند تمكين دعم سلاسل الشهادات، اضبط عميل HTTP لديك ليقدّم شهادة العميل النهائية وجميع الشهادات الوسيطة المطلوبة. يعتمد الإعداد الدقيق على عميل HTTP الذي تستخدمه.
قبل فرض mTLS على حركة الإنتاج، تأكد من أن عميل HTTP الذي تستخدمه يتعامل جيدًا مع طلبات شهادات العميل (فبعضها، مثل WebSockets في متصفحات معينة، لا يفعل ذلك). لاحظ أن خادمنا لا يوفّر قائمة certificate_authorities في طلب شهادة العميل.
من يمكنه الوصول إلى الشهادات وتعديلها؟
من خلال واجهة مستخدم لوحة المعلومات https://platform.openai.com/settings/organization/mtls، يمكن لمالكي المؤسسة الوصول إلى الشهادات وتعديلها. يمكن لأي شخص لديه مفتاح Admin API Key (https://platform.openai.com/settings/organization/admin-keys) الوصول إلى الشهادات/تعديلها أيضًا، ولكن انتبه — إذا فعّلت TLS المتبادل على مستوى المؤسسة، فستفرض الشهادات على طلبات API هذه أيضًا. تظهر جميع تغييرات mTLS في سجلات التدقيق.
كم عدد الشهادات التي يمكنني امتلاكها؟
يمكن لكل مؤسسة تحميل ما يصل إلى 50 شهادة، ويمكن مشاركتها بين المشاريع ولكن ليس مع مؤسسات أخرى. يمكنك تفعيل/إلغاء تفعيل شهادة بشكل ذري لـ 10 مشاريع في كل مرة. بدلًا من ذلك، يمكنك تفعيل/إلغاء تفعيل 10 شهادات في كل مرة لمؤسستك أو لمشروع محدد واحد.
هل يمكنني تحديث الشهادات أو حذفها؟
يمكنك تحديث أسماء شهاداتك، ولكن ليس محتواها. يمكنك أيضًا حذف الشهادات إذا لم تكن نشطة حاليًا في أي نطاق.
كيف يعمل إبطال الشهادات؟
في الوقت الحالي، لا ندعم فحوصات CRL أو OCSP. البديل الموصى به هو حذف مفتاح API أو تدويره بدلًا من ذلك. يمكنك أيضًا استبدال شهادات CA لديك أو استخدام شهادات عميل ذات فترات صلاحية أقصر.
هل يمكنني استخدام سلاسل شهادات أطول؟
نعم، إذا كان دعم سلاسل الشهادات مفعّلًا لمؤسستك. يجب أن يقدّم عميلك شهادة العميل النهائية وأي شهادة/شهادات وسيطة مطلوبة حتى تتمكن OpenAI من التحقق من السلسلة وصولًا إلى شهادة مرفوعة نشطة. تواصل مع مدير حسابك أو افتح تذكرة دعم لطلب الوصول.
ما الإعداد الموصى به؟
عند إعداد هذه الميزة في البداية، نوصي بالبدء بمشروع مرحلي لا يخدم حركة مرور الإنتاج الرسمية. استغل هذه الفرصة للتأكد من إعداد شهاداتك بشكل صحيح على أجهزتك، ومن قدرتك على إرسال حركة مرور API بنجاح. وبخلاف ذلك، نوصي بالتشاور مع فريق الأمان في مؤسستك لفهم احتياجاتك على أفضل وجه.
دعم إضافي
يمكنك إدارة ميزة mTLS ذاتيًا بالكامل عبر لوحة المعلومات وواجهة API. ومع ذلك، إذا كنت ترغب في تفعيل mTLS في وضع خفي في البداية، فيُرجى التواصل مع مدير حسابك أو فتح تذكرة دعم ببدء محادثة جديدة من الزاوية السفلية اليمنى لهذه الصفحة.
الملحق: المصطلحات
شهادة CA: إحدى شهاداتك الموثوقة المستخدمة للتحقق من شهادات العميل. يمكنها توقيع شهادات العميل التي ترسلها مع الطلبات مباشرةً، أو أن تكون مرجع الثقة لسلسلة شهادات يقدّمها عميلك. يمكنك استخدام شهادات CA موقّعة ذاتيًا.
رفع شهادة: إضافة شهادة CA إلى حسابك. لا تُفرَض بعد في أي مكان لاستخدام mTLS، لكن يمكنك البدء في تهيئتها.
النطاق: مشروع محدد أو مؤسستك بالكامل.
تفعيل شهادة CA ضمن نطاق: يفعّل mTLS لذلك النطاق تحديدًا، ويجب أن تتضمن جميع الطلبات المستندة إلى مفاتيح API شهادة عميل يمكن التحقق منها مقابل شهادة CA النشطة.
إلغاء تفعيل شهادة CA ضمن نطاق: يعطّل استخدام هذه الشهادة للتحقق من الطلبات ضمن هذا النطاق. إذا لم تتبقَّ لديك أي شهادات لذلك النطاق، فسيكون mTLS متوقفًا فعليًا.
وراثة شهادة: إذا فعّلت شهادة لمؤسستك، فسيتم تفعيلها لجميع المشاريع أيضًا.
