Το OpenAI Mutual TLS επιτρέπει στους οργανισμούς να ρυθμίζουν ένα επιπλέον επίπεδο ασφάλειας για την κίνηση του OpenAI API τους. Μόλις ρυθμιστεί, τα αιτήματα API θα πρέπει να υποβάλλονται στη διεύθυνση https://mtls.api.openai.com (ή στη https://mtls-eu.api.openai.com για πελάτες γεωγραφικής διαμονής δεδομένων στην ΕΕ) και η κίνηση θα γίνεται αποδεκτή μόνο αν παρέχονται το σωστό κλειδί API και πιστοποιητικό πελάτη. Το mTLS δεν ισχύει για τον Πίνακα ελέγχου https://platform.openai.com. Αυτή η λειτουργία βρίσκεται επί του παρόντος σε beta.
Πώς ρυθμίζω την ενσωμάτωση mTLS;
Στη γραμμή πλοήγησης των ρυθμίσεων, θα δείτε μια καρτέλα «Αμοιβαίο TLS».
Ανέβασμα πιστοποιητικού
Ενεργοποίηση πιστοποιητικού
Αφού ανεβάσετε το πιστοποιητικό σας, το επόμενο βήμα είναι να ενεργοποιήσετε το πιστοποιητικό σας. Μόλις ένα πιστοποιητικό ενεργοποιηθεί για ένα έργο, όλα τα αιτήματα API προς αυτό το έργο θα αρχίσουν να απαιτούν και ένα αντίστοιχο πιστοποιητικό πελάτη. Αν ένα έργο έχει ενεργοποιημένα πολλαπλά πιστοποιητικά, μπορείτε να παρέχετε οποιοδήποτε αντίστοιχο πιστοποιητικό πελάτη. Αν ένα πιστοποιητικό ενεργοποιηθεί για τον οργανισμό, θα ισχύει για όλα τα αιτήματα API και θα «κληρονομείται» από όλα τα έργα.
Απαιτήσεις πιστοποιητικών CA
Μπορείτε να μεταφορτώσετε οποιοδήποτε πιστοποιητικό CA X.509 σε μορφή PEM που πληροί τις ακόλουθες απαιτήσεις:
υπογράφει απευθείας τα πιστοποιητικά πελάτη που σκοπεύετε να χρησιμοποιήσετε ή λειτουργεί ως άγκυρα για μια έγκυρη αλυσίδα πιστοποιητικών που παρουσιάζει ο client σας.
έχει τις επεκτάσεις Certificate Authority, Subject Key Identifier και Authority Key Identifier (σε μορφή KeyIdentifier)
έχει τα δικαιώματα Key Usage: «Certificate Sign, CRL Sign»
δεν έχει οριστεί να λήγει εντός 1 ημέρας
το συνολικό μέγεθος του πιστοποιητικού πρέπει να είναι μικρότερο από 16 KB.
Απαιτήσεις πιστοποιητικών πελάτη
Αν η υποστήριξη αλυσίδας πιστοποιητικών είναι ενεργοποιημένη για τον οργανισμό σας, ο client σας μπορεί να παρουσιάζει ένα τελικό πιστοποιητικό πελάτη και τα ενδιάμεσα πιστοποιητικά που απαιτούνται για τη δημιουργία έγκυρης αλυσίδας έως ένα ενεργό πιστοποιητικό που έχει μεταφορτωθεί. Διαφορετικά, τα πιστοποιητικά πελάτη πρέπει να είναι απευθείας υπογεγραμμένα από πιστοποιητικά που έχετε μεταφορτώσει εκ των προτέρων. Πέρα από αυτό, τα πιστοποιητικά πελάτη σας πρέπει να πληρούν τις ακόλουθες απαιτήσεις:
έχει τις επεκτάσεις Subject Key Identifier και Authority Key Identifier (σε μορφή KeyIdentifier)
έχει τα δικαιώματα Key Usage: «Digital Signature, Key Encipherment»
έχει το δικαίωμα Extended Key Usage: «TLS Web Client Authentication»
έχει την επέκταση Subject Alternate Name
Υποστήριξη αλυσίδας πιστοποιητικών για API mTLS
Η υποστήριξη αλυσίδας πιστοποιητικών επιτρέπει στον client σας να παρουσιάζει ένα τελικό πιστοποιητικό πελάτη μαζί με τα ενδιάμεσα πιστοποιητικά που απαιτούνται για τη δημιουργία έγκυρης αλυσίδας έως ένα ενεργό πιστοποιητικό που έχει μεταφορτωθεί.
Έτσι μπορείτε να εναλλάσσετε ενδιάμεσα πιστοποιητικά χωρίς να μεταφορτώνετε κάθε νέο ενδιάμεσο, εφόσον το ενεργό πιστοποιητικό που έχει μεταφορτωθεί και χρησιμοποιείται ως άγκυρα εμπιστοσύνης παραμένει έγκυρο.
Η υποστήριξη αλυσίδας πιστοποιητικών είναι προς το παρόν διαθέσιμη κατόπιν αιτήματος. Επικοινωνήστε με τον Account Director σας ή ανοίξτε ένα αίτημα υποστήριξης για να ζητήσετε πρόσβαση.
Ο client σας πρέπει να παρουσιάζει όλα τα απαιτούμενα ενδιάμεσα πιστοποιητικά. Η OpenAI δεν ανακτά ελλείποντα ενδιάμεσα πιστοποιητικά μέσω AIA. Οι έλεγχοι CRL και OCSP εξακολουθούν να μην υποστηρίζονται.
Συχνές ερωτήσεις
Μπορώ να ρυθμίσω το mTLS μέσω API;
Ναι — μπορείτε να δείτε την Αναφορά API στη διεύθυνση https://platform.openai.com/docs/api-reference/ για περισσότερες πληροφορίες.
Ποια τελικά σημεία υποστηρίζουν mTLS;
Κατά τη διάρκεια αυτής της περιόδου beta, το mTLS υποστηρίζεται επίσημα στα
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Πώς στέλνω πιστοποιητικά πελάτη με το αίτημά μου;
Για ένα αίτημα cURL, μπορείτε να χρησιμοποιήσετε τις επιλογές --cert και --key (δείτε τη σελίδα man εδώ). Στους περισσότερους άλλους HTTP clients, υπάρχουν επίσης τρόποι να περάσετε πιστοποιητικά πελάτη. Παραδείγματα: requests σε Python, fetch σε JS. Μέσω των επίσημων SDK μας, υποστηρίζουμε επίσης την παράκαμψη του HTTP client — δείτε εδώ για ένα παράδειγμα σε Python.
Όταν είναι ενεργοποιημένη η υποστήριξη αλυσίδας πιστοποιητικών, διαμορφώστε τον HTTP client σας ώστε να παρουσιάζει το τελικό πιστοποιητικό πελάτη και όλα τα απαιτούμενα ενδιάμεσα πιστοποιητικά. Η ακριβής διαμόρφωση εξαρτάται από τον HTTP client σας.
Πριν επιβάλετε mTLS για την κίνηση παραγωγής, βεβαιωθείτε ότι ο HTTP client που χρησιμοποιείτε λειτουργεί σωστά με αιτήματα πιστοποιητικού πελάτη (ορισμένοι, όπως τα WebSockets σε συγκεκριμένους browsers, δεν λειτουργούν σωστά). Σημειώστε ότι ο διακομιστής μας δεν παρέχει λίστα certificate_authorities στο αίτημα πιστοποιητικού πελάτη.
Ποιος μπορεί να αποκτά πρόσβαση σε πιστοποιητικά και να τα τροποποιεί;
Μέσω του περιβάλλοντος χρήστη του Πίνακα ελέγχου https://platform.openai.com/settings/organization/mtls, οι κάτοχοι του οργανισμού μπορούν να αποκτούν πρόσβαση σε πιστοποιητικά και να τα τροποποιούν. Οποιοσδήποτε διαθέτει Admin API Key (https://platform.openai.com/settings/organization/admin-keys) μπορεί επίσης να αποκτά πρόσβαση σε πιστοποιητικά/να τα τροποποιεί, αλλά προσέξτε — αν ενεργοποιήσετε το Mutual TLS σε επίπεδο οργανισμού, θα επιβάλλετε πιστοποιητικά και σε αυτά τα αιτήματα API. Όλες οι αλλαγές mTLS είναι ορατές στα αρχεία καταγραφής ελέγχου.
Πόσα πιστοποιητικά μπορώ να έχω;
Κάθε οργανισμός μπορεί να ανεβάσει έως 50 πιστοποιητικά, τα οποία μπορούν να κοινοποιούνται μεταξύ έργων, αλλά όχι σε άλλους οργανισμούς. Μπορείτε να ενεργοποιείτε/απενεργοποιείτε ατομικά ένα πιστοποιητικό για 10 έργα κάθε φορά. Εναλλακτικά, μπορείτε να ενεργοποιείτε/απενεργοποιείτε 10 πιστοποιητικά κάθε φορά για τον οργανισμό σας ή για 1 συγκεκριμένο έργο.
Μπορώ να ενημερώσω ή να διαγράψω πιστοποιητικά;
Μπορείτε να ενημερώσετε τα ονόματα των πιστοποιητικών σας, αλλά όχι το περιεχόμενό τους. Μπορείτε επίσης να διαγράψετε πιστοποιητικά, αν δεν είναι επί του παρόντος ενεργά σε κανένα εύρος.
Πώς λειτουργεί η ανάκληση πιστοποιητικών;
Προς το παρόν, δεν υποστηρίζουμε ελέγχους CRL ή OCSP. Η συνιστώμενη εναλλακτική είναι να διαγράψετε ή να εναλλάξετε το κλειδί API σας. Μπορείτε επίσης να αντικαταστήσετε τα πιστοποιητικά CA σας ή να χρησιμοποιήσετε πιστοποιητικά πελάτη με μικρότερες περιόδους ισχύος.
Μπορώ να χρησιμοποιήσω αλυσίδες πιστοποιητικών μεγαλύτερου μήκους;
Ναι, εφόσον η υποστήριξη αλυσίδας πιστοποιητικών είναι ενεργοποιημένη για τον οργανισμό σας. Ο client σας πρέπει να παρουσιάζει το τελικό πιστοποιητικό πελάτη και κάθε απαιτούμενο ενδιάμεσο πιστοποιητικό, ώστε η OpenAI να μπορεί να επαληθεύσει την αλυσίδα έως ένα ενεργό πιστοποιητικό που έχει μεταφορτωθεί. Επικοινωνήστε με τον Account Director σας ή ανοίξτε ένα αίτημα υποστήριξης για να ζητήσετε πρόσβαση.
Ποια είναι η συνιστώμενη ρύθμιση;
Κατά την αρχική ρύθμιση αυτής της λειτουργίας, συνιστούμε να ξεκινήσετε με ένα έργο δοκιμών που δεν εξυπηρετεί επίσημη κίνηση παραγωγής. Αξιοποιήστε αυτήν την ευκαιρία για να βεβαιωθείτε ότι τα πιστοποιητικά σας έχουν ρυθμιστεί σωστά στα μηχανήματά σας και ότι μπορείτε να στέλνετε με επιτυχία κίνηση API. Πέρα από αυτό, συνιστούμε να συμβουλευτείτε την ομάδα ασφαλείας του οργανισμού σας για να κατανοήσετε καλύτερα τις ανάγκες σας.
Επιπλέον υποστήριξη
Μπορείτε να διαχειριστείτε πλήρως μόνοι σας τη λειτουργία mTLS μέσω του πίνακα ελέγχου και του API. Ωστόσο, αν θέλετε να ενεργοποιήσετε αρχικά το mTLS σε shadow mode, επικοινωνήστε με τον Υπεύθυνο Λογαριασμού σας ή ανοίξτε ένα αίτημα υποστήριξης ξεκινώντας μια νέα συνομιλία στην κάτω δεξιά γωνία αυτής της σελίδας.
Παράρτημα: Ορολογία
Πιστοποιητικό CA: Ένα από τα αξιόπιστα πιστοποιητικά σας που χρησιμοποιείται για την επαλήθευση πιστοποιητικών πελάτη. Μπορεί να υπογράφει απευθείας τα πιστοποιητικά πελάτη που στέλνετε με τα αιτήματα ή να λειτουργεί ως άγκυρα για μια αλυσίδα πιστοποιητικών που παρουσιάζει ο client σας. Μπορείτε να χρησιμοποιείτε αυτο-υπογεγραμμένα πιστοποιητικά CA.
Μεταφόρτωση πιστοποιητικού: η προσθήκη ενός πιστοποιητικού CA στον λογαριασμό σας. Δεν επιβάλλεται ακόμη πουθενά για mTLS, αλλά μπορείτε να αρχίσετε να το διαμορφώνετε.
Πεδίο εφαρμογής: ένα συγκεκριμένο έργο ή ολόκληρος ο οργανισμός σας.
Ενεργοποίηση πιστοποιητικού CA σε πεδίο εφαρμογής: ενεργοποιεί το mTLS ειδικά για αυτό το πεδίο εφαρμογής και όλα τα αιτήματα που βασίζονται σε κλειδί API πρέπει να περιλαμβάνουν πιστοποιητικό πελάτη το οποίο μπορεί να επαληθευτεί με βάση το ενεργό πιστοποιητικό CA.
Απενεργοποίηση πιστοποιητικού CA σε πεδίο εφαρμογής: απενεργοποιεί τη χρήση αυτού του πιστοποιητικού για την επαλήθευση αιτημάτων σε αυτό το πεδίο εφαρμογής. Αν δεν έχουν απομείνει πιστοποιητικά για το πεδίο εφαρμογής, το mTLS ουσιαστικά απενεργοποιείται.
Κληρονόμηση πιστοποιητικού: Αν ενεργοποιήσετε ένα πιστοποιητικό για τον οργανισμό σας, θα ενεργοποιηθεί και για όλα τα έργα.
