OpenAI
Denne side er maskinoversat. Se den originale engelske artikel.

OpenAI Mutual TLS-betaprogram

Opdateret: 2 hours ago

OpenAI Mutual TLS giver organisationer mulighed for at konfigurere et ekstra sikkerhedslag for deres OpenAI API-trafik. Når det er konfigureret, skal API-anmodninger sendes til https://mtls.api.openai.com (eller https://mtls-eu.api.openai.com for kunder med EU-dataresidens), og trafik accepteres kun, hvis den rette API-nøgle og det rette klientcertifikat angives. mTLS gælder ikke for dashboardet https://platform.openai.com. Denne funktion er i øjeblikket i beta.

Hvordan opsætter jeg mTLS-integrationen?

På navigationslinjen for indstillinger ser du en fane med navnet »Mutual TLS«.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Upload certifikat

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Aktivér certifikat

Når du har uploadet dit certifikat, er næste trin at aktivere dit certifikat. Når et certifikat er aktiveret for et projekt, begynder alle API-anmodninger til det pågældende projekt også at kræve et tilsvarende klientcertifikat. Hvis et projekt har flere aktiverede certifikater, kan du angive et hvilket som helst tilsvarende klientcertifikat. Hvis et certifikat er aktiveret for organisationen, gælder det for alle API-anmodninger og »nedarves« af alle projekter.

Image

Krav til CA-certifikater

Du kan uploade ethvert X.509 CA-certifikat i PEM-format, der opfylder følgende krav:

  1. signerer de klientcertifikater, du planlægger at bruge, direkte eller forankrer en gyldig certifikatkæde, som din klient præsenterer.

  2. har udvidelserne Certificate Authority, Subject Key Identifier og Authority Key Identifier (i KeyIdentifier-format)

  3. har Key Usage-rettighederne: »Certificate Sign, CRL Sign«

  4. udløber ikke inden for 1 dag

  5. den samlede certifikatstørrelse skal være under 16 kb.

Krav til klientcertifikater

Hvis understøttelse af certifikatkæder er aktiveret for din organisation, kan din klient præsentere et leaf-klientcertifikat og de mellemliggende certifikater, der er nødvendige for at opbygge en gyldig kæde til et aktivt uploadet certifikat. Ellers skal klientcertifikater være direkte signeret af certifikater, som du har uploadet på forhånd. Derudover skal dine klientcertifikater opfylde følgende krav:

  1. har udvidelserne Subject Key Identifier og Authority Key Identifier (i KeyIdentifier-format)

  2. har Key Usage-rettighederne: »Digital Signature, Key Encipherment«

  3. har Extended Key Usage-rettigheden: »TLS Web Client Authentication«

  4. har Subject Alternate Name-udvidelsen

Understøttelse af certifikatkæder for API-mTLS

Understøttelse af certifikatkæder gør det muligt for din klient at præsentere et leaf-klientcertifikat med de mellemliggende certifikater, der er nødvendige for at opbygge en gyldig kæde til et aktivt uploadet certifikat.

Det kan gøre det muligt at rotere mellemliggende certifikater uden at uploade hvert nyt mellemcertifikat, så længe det aktive uploadede certifikat, der bruges som tillidsanker, fortsat er gyldigt.

Understøttelse af certifikatkæder er i øjeblikket tilgængelig efter anmodning. Kontakt din Account Director, eller opret en supportsag for at anmode om adgang.

Din klient skal præsentere alle nødvendige mellemliggende certifikater. OpenAI henter ikke manglende mellemliggende certifikater via AIA. CRL- og OCSP-kontroller understøttes fortsat ikke.

Ofte stillede spørgsmål

Kan jeg konfigurere mTLS via API?

Ja — du kan se API-referencen på https://platform.openai.com/docs/api-reference/ for flere oplysninger.

Hvilke endepunkter understøtter mTLS?

I denne betaperiode understøttes mTLS officielt i

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Hvordan sender jeg klientcertifikater med min anmodning?

Til en cURL-anmodning kan du bruge indstillingerne --cert og --key (se man-siden her). I de fleste andre HTTP-klienter er der også måder at videregive klientcertifikater på. Eksempler: requests i Python, fetch i JS. Via vores officielle SDK'er understøtter vi også tilsidesættelse af HTTP-klienten — se et Python-eksempel her.

Når understøttelse af certifikatkæder er aktiveret, skal du konfigurere din HTTP-klient til at præsentere leaf-klientcertifikatet og alle nødvendige mellemliggende certifikater. Den præcise konfiguration afhænger af din HTTP-klient.

Før du håndhæver mTLS for produktionstrafik, skal du sikre dig, at den HTTP-klient, du bruger, håndterer anmodninger om klientcertifikater korrekt (nogle gør ikke, f.eks. WebSockets i visse browsere). Bemærk, at vores server ikke leverer en certificate_authorities-liste i anmodningen om klientcertifikat.

Hvem kan få adgang til og ændre certifikater?

Via dashboard-brugergrænsefladen https://platform.openai.com/settings/organization/mtls kan organisationens ejere få adgang til og ændre certifikater. Alle med en Admin API Key (https://platform.openai.com/settings/organization/admin-keys) kan også få adgang til/ændre certifikater, men vær opmærksom — hvis du aktiverer Mutual TLS på organisationsniveau, gennemtvinger du også certifikater for disse API-anmodninger. Alle mTLS-ændringer er synlige i revisionslogge.

Hvor mange certifikater kan jeg have?

Hver organisation kan uploade op til 50 certifikater, som kan deles på tværs af projekter, men ikke med andre organisationer. Du kan atomisk aktivere/deaktivere et certifikat for 10 projekter ad gangen. Alternativt kan du aktivere/deaktivere 10 certifikater ad gangen for din organisation eller for 1 specifikt projekt.

Kan jeg opdatere eller slette certifikater?

Du kan opdatere navnene på dine certifikater, men ikke indholdet. Du kan også slette certifikater, hvis de ikke aktuelt er aktive i noget omfang.

Hvordan fungerer tilbagekaldelse af certifikater?

I øjeblikket understøtter vi ikke CRL- eller OCSP-kontroller. Det anbefalede alternativ er i stedet at slette eller rotere din API-nøgle. Du kan også udskifte dine CA-certifikater eller bruge klientcertifikater med kortere gyldighedsperioder.

Kan jeg bruge længere certifikatkæder?

Ja, hvis understøttelse af certifikatkæder er aktiveret for din organisation. Din klient skal præsentere leaf-klientcertifikatet og eventuelle nødvendige mellemliggende certifikater, så OpenAI kan verificere kæden til et aktivt uploadet certifikat. Kontakt din Account Director, eller opret en supportsag for at anmode om adgang.

Hvad er den anbefalede opsætning?

Når du opsætter denne funktion første gang, anbefaler vi at starte med et staging-projekt, der ikke håndterer officiel produktionstrafik. Brug denne mulighed til at sikre, at dine certifikater er korrekt konfigureret på dine maskiner, og at du kan sende API-trafik uden problemer. Derudover anbefaler vi, at du rådfører dig med din organisations sikkerhedsteam for bedst muligt at forstå dine behov.

Ekstra support

Du kan selvbetjene mTLS-funktionen fuldt ud via dashboardet og API'en. Men hvis du først vil aktivere mTLS i en skyggetilstand, bedes du kontakte din Account Director eller oprette en supportsag ved at starte en ny chat i nederste højre hjørne af denne side.

Bilag: Terminologi

  • CA-certifikat: Et af dine betroede certifikater, der bruges til at verificere klientcertifikater. Det kan signere de klientcertifikater, du sender med anmodninger, direkte eller forankre en certifikatkæde, som din klient præsenterer. Du kan bruge selvsignerede CA-certifikater.

  • Upload et certifikat: tilføjelse af et CA-certifikat til din konto. Det håndhæves endnu ikke nogen steder for mTLS, men du kan begynde at konfigurere det.

  • Omfang: et specifikt projekt eller hele din organisation.

  • Aktivér et CA-certifikat for et omfang: aktiverer mTLS specifikt for dette omfang, og alle API-nøglebaserede anmodninger skal inkludere et klientcertifikat, der kan verificeres mod det aktive CA-certifikat.

  • Deaktivér et CA-certifikat for et omfang: deaktiverer brugen af dette certifikat til at verificere anmodninger i dette omfang. Hvis du ikke har nogen certifikater tilbage for omfanget, er mTLS reelt slået fra.

  • Nedarvning af et certifikat: Hvis du aktiverer et certifikat for din organisation, aktiveres det også for alle projekter.

Var denne artikel nyttig?