OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

OpenAI vastastikuse TLS-i beetaprogramm

Seadistage OpenAI API jaoks vastastikune TLS, sealhulgas kliendisertifikaadid, toetatud lõpp-punktid ja organisatsiooni tasandi turbesätted.

Värskendatud: 6 days ago

OpenAI Mutual TLS võimaldab organisatsioonidel konfigureerida oma OpenAI API liikluse jaoks täiendava turvakihi. Pärast konfigureerimist tuleb API-päringud teha aadressile https://mtls.api.openai.com (või EL-i andmete asukohanõuete klientidel aadressile https://mtls-eu.api.openai.com) ning liiklus võetakse vastu ainult siis, kui esitatakse õige API-võti ja kliendisertifikaat. mTLS ei kehti https://platform.openai.com juhtpaneelile. See funktsioon on praegu beetaversioonis.

Kuidas seadistada mTLS-i integratsiooni?

Seadete navigeerimisribal näete vahekaarti „Vastastikune TLS”.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Sertifikaadi üleslaadimine

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Sertifikaadi aktiveerimine

Pärast sertifikaadi üleslaadimist on järgmine samm sertifikaat aktiveerida. Kui sertifikaat on projekti jaoks aktiveeritud, hakkavad kõik sellele projektile suunatud API-päringud nõudma ka vastavat kliendisertifikaati. Kui projekti jaoks on aktiveeritud mitu sertifikaati, võite edastada mis tahes vastava kliendisertifikaadi. Kui sertifikaat aktiveeritakse organisatsiooni jaoks, rakendub see kõigile API-päringutele ja kõik projektid „pärivad” selle.

Image

CA-sertifikaadi nõuded

Võite üles laadida mis tahes PEM-vormingus X.509 CA-sertifikaadi, mis vastab järgmistele nõuetele:

  1. allkirjastab otse kliendisertifikaate, mida kavatsete kasutada, või on teie kliendi esitatud kehtiva sertifikaadiahela ankur.

  2. sisaldab laiendusi Certificate Authority, Subject Key Identifier ja Authority Key Identifier (KeyIdentifier-vormingus)

  3. sisaldab Key Usage: „Certificate Sign, CRL Sign“ õigusi

  4. ei aegu 1 päeva jooksul

  5. sertifikaadi kogumaht peab olema väiksem kui 16 kb.

Kliendisertifikaatide nõuded

Kui teie organisatsioonis on serdiahela tugi lubatud, saab klient esitada lõppkliendi sertifikaadi ja vahesertifikaadi(d), mida on vaja kehtiva ahela loomiseks aktiivse üleslaaditud sertifikaadini. Vastasel juhul peavad kliendisertifikaadid olema otse allkirjastatud sertifikaatidega, mille olete varem üles laadinud. Lisaks peavad teie kliendisertifikaadid vastama järgmistele nõuetele:

  1. sisaldab laiendeid subjekti võtme identifikaator ja väljastaja võtme identifikaator (vormingus KeyIdentifier)

  2. sisaldab võtmekasutuse õigusi „digiallkiri, võtme krüptimine

  3. sisaldab laiendatud võtmekasutuse õigust „TLS-veebikliendi autentimine

  4. sisaldab subjekti alternatiivnime laiendit

API mTLS-i serdiahela tugi

Serdiahela tugi võimaldab kliendil esitada lõppkliendi sertifikaadi koos vahesertifikaadi või -sertifikaatidega, mida on vaja kehtiva ahela loomiseks aktiivse üleslaaditud sertifikaadini.

Nii saate vahesertifikaate vahetada ilma iga uut vahesertifikaati üles laadimata, kui usaldusankruna kasutatav aktiivne üleslaaditud sertifikaat jääb kehtima.

Serdiahela tugi on praegu saadaval taotluse alusel. Juurdepääsu taotlemiseks võtke ühendust oma kliendihalduriga või avage tugipilet.

Klient peab esitama kõik nõutavad vahesertifikaadid. OpenAI ei hangi puuduvaid vahesertifikaate AIA kaudu. CRL-i ja OCSP kontrollid pole endiselt toetatud.

KKK

Kas saan mTLS-i API kaudu konfigureerida?

Jah — lisateabe saamiseks vaadake API viitematerjali aadressil https://platform.openai.com/docs/api-reference/.

Millised lõpp-punktid toetavad mTLS-i?

Selle beetaperioodi ajal toetatakse mTLS-i ametlikult järgmistes kohtades:

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Kuidas saata päringuga kliendisertifikaate?

cURL-i päringus saate kasutada suvandeid --cert ja --key (vt manuaalilehte siit). Enamikus teistes HTTP-klientides on samuti võimalused kliendisertifikaatide edastamiseks. Näited: requests Pythonis, fetch JavaScriptis. Meie ametlike SDK-de kaudu toetame ka HTTP-kliendi ülekirjutamist — Pythoni näidet vaadake siit.

Kui sertifikaadiahela tugi on lubatud, seadistage oma HTTP-klient esitama kliendi lõppsertifikaati ja kõiki vajalikke vahesertifikaate. Täpne seadistus oleneb teie HTTP-kliendist.

Enne mTLS-i jõustamist tootmisliikluse jaoks veenduge, et teie kasutatav HTTP-klient toimiks kliendisertifikaatide päringutega korrektselt (mõned, näiteks WebSocketid teatud brauserites, seda ei tee). Pange tähele, et meie server ei esita kliendisertifikaadi päringus certificate_authorities loendit.

Kes saavad sertifikaatidele juurde pääseda ja neid muuta?

Juhtpaneeli kasutajaliidese https://platform.openai.com/settings/organization/mtls kaudu saavad organisatsiooni omanikud sertifikaatidele juurde pääseda ja neid muuta. Kõik, kellel on administraatori API-võti (https://platform.openai.com/settings/organization/admin-keys), saavad samuti sertifikaatidele juurde pääseda ja neid muuta, kuid pange tähele — kui aktiveerite Mutual TLS-i organisatsiooni tasemel, jõustate sertifikaadid ka nendele API-päringutele. Kõik mTLS-i muudatused on auditilogides nähtavad.

Mitu sertifikaati mul võib olla?

Iga organisatsioon saab üles laadida kuni 50 sertifikaati, mida saab jagada projektide vahel, kuid mitte teiste organisatsioonidega. Saate sertifikaadi ühe terviktoiminguna aktiveerida/desaktiveerida korraga 10 projekti jaoks. Teise võimalusena saate korraga aktiveerida/desaktiveerida 10 sertifikaati oma organisatsiooni või 1 konkreetse projekti jaoks.

Kas saan sertifikaate uuendada või kustutada?

Saate uuendada oma sertifikaatide nimesid, kuid mitte sisu. Samuti saate sertifikaate kustutada, kui need ei ole praegu üheski ulatuses aktiivsed.

Kuidas sertifikaadi tühistamine toimib?

Praegu me CRL- ega OCSP-kontrolle ei toeta. Soovitatav alternatiiv on selle asemel API-võti kustutada või roteerida. Võite ka oma CA-sertifikaadid välja vahetada või kasutada lühema kehtivusajaga kliendisertifikaate.

Kas saan kasutada pikemaid sertifikaadiahelaid?

Jah, kui sertifikaadiahela tugi on teie organisatsiooni jaoks lubatud. Teie klient peab esitama kliendi lõppsertifikaadi ja kõik nõutavad vahesertifikaadid, et OpenAI saaks kontrollida ahelat kuni aktiivse üles laaditud sertifikaadini. Juurdepääsu taotlemiseks võtke ühendust oma kliendihalduriga või avage tugiteenuse päring.

Milline on soovitatav seadistus?

Selle funktsiooni esmasel seadistamisel soovitame alustada lavastusprojektiga, mis ei teeninda ametlikku tootmisliiklust. Kasutage seda võimalust, et veenduda, et teie sertifikaadid on teie masinates õigesti seadistatud ja saate API-liiklust edukalt saata. Lisaks soovitame konsulteerida oma organisatsiooni turbemeeskonnaga, et oma vajadusi paremini mõista.

Lisatugi

Saate mTLS-i funktsiooni täielikult iseteenindusena juhtpaneeli ja API kaudu kasutada. Kui soovite aga mTLS-i esmalt varjurežiimis lubada, võtke ühendust oma kliendihalduriga või avage tugipilet, alustades selle lehe paremas alanurgas uut vestlust.

Lisa: terminoloogia

  • CA-sertifikaat: üks teie usaldatud sertifikaatidest, mida kasutatakse kliendisertifikaatide kontrollimiseks. See võib otse allkirjastada kliendisertifikaate, mille saadate päringutega, või toimida teie kliendi esitatud sertifikaadiahela ankruna. Võite kasutada iseallkirjastatud CA-sertifikaate.

  • Sertifikaadi üleslaadimine: CA-sertifikaadi lisamine teie kontole. Seda ei jõustata veel mTLS-i jaoks kuskil, kuid võite alustada selle seadistamist.

  • Ulatus: konkreetne projekt või kogu teie organisatsioon.

  • CA-sertifikaadi aktiveerimine ulatuses: lubab mTLS-i just selles ulatuses ning kõik API-võtmel põhinevad päringud peavad sisaldama kliendisertifikaati, mida saab aktiivse CA-sertifikaadi alusel kontrollida.

  • CA-sertifikaadi inaktiveerimine ulatuses: keelab selle sertifikaadi kasutamise päringute kontrollimiseks selles ulatuses. Kui sellesse ulatusse ei ole jäänud ühtegi sertifikaati, on mTLS sisuliselt välja lülitatud.

  • Sertifikaadi pärimine: kui aktiveerite sertifikaadi oma organisatsiooni jaoks, aktiveeritakse see ka kõigi projektide jaoks.

Kas sellest artiklist oli abi?