OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Programa beta de Mutual TLS d’OpenAI

Actualització: yesterday

El TLS mutu d’OpenAI permet a les organitzacions configurar una capa addicional de seguretat per al seu trànsit de l’API d’OpenAI. Un cop configurat, les sol·licituds d’API s’han de fer a https://mtls.api.openai.com (o a https://mtls-eu.api.openai.com per als clients d’ubicació de les dades de la UE) i el trànsit només s’acceptarà si es proporcionen la clau d’API i el certificat de client correctes. mTLS no s’aplica al tauler https://platform.openai.com. Aquesta funcionalitat es troba actualment en beta.

Com configuro la integració mTLS?

A la barra de navegació de configuració, veuràs una pestanya «TLS mutu».

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Pujar certificat

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Activar certificat

Després de pujar el certificat, el pas següent és activar el certificat. Un cop un certificat està activat per a un projecte, totes les sol·licituds d’API que vagin a aquest projecte començaran a requerir també un certificat de client corresponent. Si un projecte té diversos certificats activats, pots passar-hi qualsevol certificat de client corresponent. Si un certificat està activat per a l’organització, s’aplicarà a totes les sol·licituds d’API i tots els projectes l’«heretaran».

Image

Requisits dels certificats de CA

Pots carregar qualsevol certificat de CA X.509 en format PEM que compleixi els requisits següents:

  1. signa directament els certificats de client que tens previst utilitzar o fa d’àncora d’una cadena de certificats vàlida presentada pel teu client.

  2. té les extensions Certificate Authority, Subject Key Identifier i Authority Key Identifier (en format KeyIdentifier)

  3. té els permisos de Key Usage: «Certificate Sign, CRL Sign»

  4. no està configurat per caducar en el termini d’1 dia

  5. la mida total del certificat ha de ser inferior a 16 kb.

Requisits dels certificats de client

Si la compatibilitat amb cadenes de certificats està activada per a la teva organització, el teu client pot presentar un certificat de client final i els certificats intermedis necessaris per construir una cadena vàlida fins a un certificat carregat actiu. En cas contrari, els certificats de client han d’estar signats directament per certificats que hagis carregat prèviament. A banda d’això, els teus certificats de client han de complir els requisits següents:

  1. té les extensions Subject Key Identifier i Authority Key Identifier (en format KeyIdentifier)

  2. té els permisos de Key Usage: «Digital Signature, Key Encipherment»

  3. té el permís Extended Key Usage: «TLS Web Client Authentication»

  4. té l’extensió Subject Alternate Name

Compatibilitat amb cadenes de certificats per a mTLS d’API

La compatibilitat amb cadenes de certificats permet que el teu client presenti un certificat de client final amb els certificats intermedis necessaris per construir una cadena vàlida fins a un certificat carregat actiu.

Això et pot permetre rotar certificats intermedis sense carregar cada intermedi nou, sempre que el certificat carregat actiu utilitzat com a àncora de confiança continuï sent vàlid.

Actualment, la compatibilitat amb cadenes de certificats està disponible prèvia sol·licitud. Contacta amb el teu director de compte o obre un tiquet d’assistència per sol·licitar-hi accés.

El teu client ha de presentar tots els certificats intermedis necessaris. OpenAI no recupera els certificats intermedis que falten mitjançant AIA. Les comprovacions CRL i OCSP continuen sense ser compatibles.

Preguntes freqüents

Puc configurar mTLS mitjançant l’API?

Sí; pots consultar la referència de l’API a https://platform.openai.com/docs/api-reference/ per obtenir més informació.

Quins punts finals admeten mTLS?

Durant aquest període beta, mTLS és compatible oficialment amb

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Com puc enviar certificats de client amb la meva sol·licitud?

Per a una sol·licitud cURL, pots fer servir les opcions --cert i --key (consulta la pàgina man aquí). En la majoria dels altres clients HTTP, també hi ha maneres de passar certificats de client. Exemples: requests en Python, fetch en JS. Amb els nostres SDK oficials, també permetem substituir el client HTTP; consulta aquí un exemple en Python.

Quan la compatibilitat amb cadenes de certificats està activada, configura el client HTTP perquè presenti el certificat de client final i tots els certificats intermedis necessaris. La configuració exacta depèn del teu client HTTP.

Abans d’aplicar mTLS al trànsit de producció, assegura’t que el client HTTP que fas servir es comporti correctament amb les sol·licituds de certificats de client (alguns, com ara WebSockets en determinats navegadors, no ho fan). Tingues en compte que el nostre servidor no proporciona cap llista certificate_authorities a la sol·licitud de certificat de client.

Qui pot accedir als certificats i modificar-los?

Mitjançant la interfície d’usuari del tauler https://platform.openai.com/settings/organization/mtls, els propietaris de l’organització poden accedir als certificats i modificar-los. Qualsevol persona amb una clau d’API d’administrador (https://platform.openai.com/settings/organization/admin-keys) també pot accedir als certificats i modificar-los, però ves amb compte: si actives TLS mutu al nivell de l’organització, també aplicaràs certificats a aquestes sol·licituds d’API. Tots els canvis de mTLS són visibles als registres d’auditoria.

Quants certificats puc tenir?

Cada organització pot pujar fins a 50 certificats, que es poden compartir entre projectes però no amb altres organitzacions. Pots activar o desactivar atòmicament un certificat per a 10 projectes alhora. També pots activar o desactivar 10 certificats alhora per a la teva organització o per a 1 projecte concret.

Puc actualitzar o suprimir certificats?

Pots actualitzar els noms dels teus certificats, però no el contingut. També pots suprimir certificats si no estan actius actualment en cap àmbit.

Com funciona la revocació de certificats?

De moment, no admetem comprovacions CRL ni OCSP. L’alternativa recomanada és eliminar o rotar la teva clau d’API. També pots substituir els teus certificats de CA o utilitzar certificats de client amb períodes de validesa més curts.

Puc utilitzar cadenes de certificats més llargues?

Sí, si la compatibilitat amb cadenes de certificats està activada per a la teva organització. El teu client ha de presentar el certificat de client final i qualsevol certificat intermedi necessari perquè OpenAI pugui verificar la cadena fins a un certificat carregat actiu. Contacta amb el teu director de compte o obre un tiquet d’assistència per sol·licitar-hi accés.

Quina és la configuració recomanada?

Quan configuris inicialment aquesta funcionalitat, recomanem començar amb un projecte d’entorn de proves que no serveixi trànsit oficial de producció. Aprofita aquesta oportunitat per assegurar-te que els teus certificats estan configurats correctament a les teves màquines i que pots enviar trànsit d’API satisfactòriament. A banda d’això, recomanem consultar l’equip de seguretat de la teva organització per entendre millor les teves necessitats.

Suport addicional

Pots autogestionar completament la funcionalitat mTLS mitjançant el tauler i l’API. Tanmateix, si vols activar mTLS primer en mode d’observació, contacta amb el teu director de compte o obre un tiquet de suport iniciant un xat nou a l’angle inferior dret d’aquesta pàgina.

Apèndix: terminologia

  • Certificat de CA: un dels teus certificats de confiança que s’utilitza per verificar certificats de client. Pot signar directament els certificats de client que envies amb les sol·licituds o fer d’àncora d’una cadena de certificats presentada pel teu client. Pots utilitzar certificats de CA autosignats.

  • Carregar un certificat: afegir un certificat de CA al teu compte. Encara no s’aplica enlloc per a mTLS, però pots començar a configurar-lo.

  • Àmbit: un projecte concret o tota la teva organització.

  • Activar un certificat de CA en un àmbit: activa mTLS específicament per a aquest àmbit, i totes les sol·licituds basades en claus d’API han d’incloure un certificat de client que es pugui verificar amb el certificat de CA actiu.

  • Desactivar un certificat de CA en un àmbit: desactiva l’ús d’aquest certificat per verificar sol·licituds en aquest àmbit. Si no queda cap certificat per a l’àmbit, mTLS queda efectivament desactivat.

  • Herència d’un certificat: si actives un certificat per a la teva organització, també s’activarà per a tots els projectes.

T'ha estat útil aquest article?