OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

OpenAI Mutual TLS beta program

Ažurirano: 4 days ago

OpenAI Mutual TLS omogućava organizacijama da konfiguriraju dodatni sloj sigurnosti za svoj OpenAI API saobraćaj. Nakon konfiguriranja, API zahtjevi trebaju se slati na https://mtls.api.openai.com (ili https://mtls-eu.api.openai.com za korisnike EU rezidentnosti podataka), a saobraćaj će biti prihvaćen samo ako su navedeni odgovarajući API ključ i klijentski certifikat. mTLS se ne primjenjuje na kontrolnu tablu https://platform.openai.com. Ova funkcija je trenutno u beta verziji.

Kako da postavim mTLS integraciju?

Na navigacijskoj traci postavki vidjet ćete karticu „Međusobni TLS“.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Učitaj certifikat

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Aktiviraj certifikat

Nakon učitavanja certifikata, sljedeći korak je da aktivirate svoj certifikat. Kada se certifikat aktivira za projekt, svi API zahtjevi koji idu prema tom projektu počet će zahtijevati i odgovarajući klijentski certifikat. Ako projekt ima više aktiviranih certifikata, možete proslijediti bilo koji odgovarajući klijentski certifikat. Ako je certifikat aktiviran za organizaciju, primjenjivat će se na sve API zahtjeve i svi projekti će ga „naslijediti“.

Image

Zahtjevi za CA certifikate

Možete otpremiti bilo koji X.509 CA certifikat u PEM formatu koji ispunjava sljedeće zahtjeve:

  1. direktno potpisuje klijentske certifikate koje planirate koristiti ili služi kao sidro za važeći lanac certifikata koji prikazuje vaš klijent.

  2. ima ekstenzije Certificate Authority, Subject Key Identifier i Authority Key Identifier (u KeyIdentifier formatu)

  3. ima Key Usage: dozvole „Certificate Sign, CRL Sign

  4. ne ističe u roku od 1 dana

  5. ukupna veličina certifikata mora biti manja od 16kb.

Zahtjevi za klijentske certifikate

Ako je za vašu organizaciju omogućena podrška za lanac certifikata, vaš klijent može prikazati krajnji klijentski certifikat i međucertifikate potrebne za izgradnju važećeg lanca do aktivnog otpremljenog certifikata. U suprotnom, klijentski certifikati moraju biti direktno potpisani certifikatima koje ste unaprijed otpremili. Osim toga, vaši klijentski certifikati moraju ispunjavati sljedeće zahtjeve:

  1. ima ekstenzije Subject Key Identifier i Authority Key Identifier (u KeyIdentifier formatu)

  2. ima Key Usage: dozvole „Digital Signature, Key Encipherment

  3. ima Extended Key Usage: dozvolu „TLS Web Client Authentication

  4. ima ekstenziju Subject Alternate Name

Podrška za lanac certifikata za API mTLS

Podrška za lanac certifikata omogućava vašem klijentu da prikaže krajnji klijentski certifikat s međucertifikatima potrebnim za izgradnju važećeg lanca do aktivnog otpremljenog certifikata.

To vam može omogućiti rotiranje međucertifikata bez otpremanja svakog novog međucertifikata, sve dok aktivni otpremljeni certifikat koji se koristi kao sidro povjerenja ostaje važeći.

Podrška za lanac certifikata trenutno je dostupna na zahtjev. Obratite se svom Account Directoru ili otvorite zahtjev podršci da zatražite pristup.

Vaš klijent mora prikazati sve potrebne međucertifikate. OpenAI ne dohvaća nedostajuće međucertifikate putem AIA. CRL i OCSP provjere i dalje nisu podržane.

Često postavljana pitanja

Mogu li konfigurirati mTLS putem API-ja?

Da — za više informacija pogledajte API referencu na https://platform.openai.com/docs/api-reference/.

Koje krajnje tačke podržavaju mTLS?

Tokom ovog beta perioda, mTLS je zvanično podržan na

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Kako da pošaljem klijentske certifikate uz svoj zahtjev?

Za cURL zahtjev možete koristiti opcije --cert i --key (pogledajte man stranicu ovdje). U većini drugih HTTP klijenata također postoje načini za prosljeđivanje klijentskih certifikata. Primjeri: requests u Pythonu, fetch u JavaScriptu. Putem naših službenih SDK-ova podržavamo i zamjenu HTTP klijenta — pogledajte ovdje primjer za Python.

Kada je omogućena podrška za lanac certifikata, konfigurirajte svoj HTTP klijent da prikaže krajnji klijentski certifikat i sve potrebne međucertifikate. Tačna konfiguracija zavisi od vašeg HTTP klijenta.

Prije nego što uvedete mTLS za produkcijski saobraćaj, provjerite da se HTTP klijent koji koristite dobro ponaša sa zahtjevima za klijentski certifikat (neki, poput WebSockets u određenim preglednicima, ne ponašaju se tako). Imajte na umu da naš server ne pruža listu certificate_authorities u zahtjevu za klijentski certifikat.

Ko može pristupiti certifikatima i mijenjati ih?

Putem korisničkog interfejsa kontrolne table https://platform.openai.com/settings/organization/mtls, vlasnici organizacije mogu pristupiti certifikatima i mijenjati ih. Svako s Admin API ključem (https://platform.openai.com/settings/organization/admin-keys) također može pristupiti certifikatima i mijenjati ih, ali imajte na umu — ako aktivirate Mutual TLS na nivou organizacije, provodit ćete certifikate i na ovim API zahtjevima. Sve mTLS promjene vidljive su u zapisnicima revizije.

Koliko certifikata mogu imati?

Svaka organizacija može učitati do 50 certifikata, koji se mogu dijeliti između projekata, ali ne i s drugim organizacijama. Možete atomski aktivirati/deaktivirati certifikat za 10 projekata odjednom. Alternativno, možete aktivirati/deaktivirati 10 certifikata odjednom za svoju organizaciju ili za 1 određeni projekt.

Mogu li ažurirati ili izbrisati certifikate?

Možete ažurirati nazive svojih certifikata, ali ne i njihov sadržaj. Certifikate možete i izbrisati ako trenutno nisu aktivni ni u jednom opsegu.

Kako funkcioniše opoziv certifikata?

Trenutno ne podržavamo CRL ili OCSP provjere. Preporučena alternativa je da umjesto toga izbrišete ili rotirate svoj API ključ. Također možete zamijeniti svoje CA certifikate ili koristiti klijentske certifikate s kraćim periodima važenja.

Mogu li koristiti duže lance certifikata?

Da, ako je za vašu organizaciju omogućena podrška za lanac certifikata. Vaš klijent mora prikazati krajnji klijentski certifikat i sve potrebne međucertifikate kako bi OpenAI mogao provjeriti lanac do aktivnog otpremljenog certifikata. Obratite se svom Account Directoru ili otvorite zahtjev podršci da zatražite pristup.

Koja je preporučena postavka?

Pri početnom postavljanju ove funkcije preporučujemo da počnete sa staging projektom koji ne opslužuje službeni produkcijski saobraćaj. Iskoristite ovu priliku da provjerite jesu li vaši certifikati pravilno postavljeni na vašim mašinama i možete li uspješno slati API saobraćaj. Osim toga, preporučujemo da se posavjetujete sa sigurnosnim timom svoje organizacije kako biste najbolje razumjeli svoje potrebe.

Dodatna podrška

Funkciju mTLS možete u potpunosti samostalno koristiti putem kontrolne table i API-ja. Međutim, ako prvo želite omogućiti mTLS u skrivenom načinu rada, obratite se svom direktoru računa ili otvorite zahtjev za podršku pokretanjem novog chata u donjem desnom uglu ove stranice.

Dodatak: Terminologija

  • CA certifikat: jedan od vaših pouzdanih certifikata koji se koristi za provjeru klijentskih certifikata. Može direktno potpisivati klijentske certifikate koje šaljete uz zahtjeve ili služiti kao sidro za lanac certifikata koji prikazuje vaš klijent. Možete koristiti samopotpisane CA certifikate.

  • Otpremanje certifikata: dodavanje CA certifikata na vaš račun. Još se nigdje ne primjenjuje za mTLS, ali ga možete početi konfigurirati.

  • Opseg: određeni projekt ili cijela vaša organizacija.

  • Aktiviranje CA certifikata u opsegu: omogućava mTLS posebno za taj opseg, a svi zahtjevi zasnovani na API ključu moraju uključivati klijentski certifikat koji se može provjeriti prema aktivnom CA certifikatu.

  • Deaktiviranje CA certifikata u opsegu: onemogućava korištenje ovog certifikata za provjeru zahtjeva u tom opsegu. Ako za taj opseg više nemate certifikata, mTLS je praktično isključen.

  • Nasljeđivanje certifikata: ako aktivirate certifikat za svoju organizaciju, bit će aktiviran i za sve projekte.

Da li je ovaj članak bio koristan?