Pinapayagan ng OpenAI Mutual TLS ang mga organisasyon na mag-configure ng karagdagang layer ng seguridad para sa kanilang OpenAI API traffic. Kapag na-configure na, dapat gawin ang mga API request sa https://mtls.api.openai.com (o https://mtls-eu.api.openai.com para sa mga customer ng EU Data Residency) at tatanggapin lang ang traffic kung ibinigay ang tamang API key at client certificate. Hindi nalalapat ang mTLS sa Dashboard na https://platform.openai.com. Kasalukuyang nasa beta ang feature na ito.
Paano ko ise-set up ang integrasyon ng mTLS?
Sa navigation bar ng mga setting, makakakita ka ng tab na “Mutual TLS”.
Mag-upload ng Sertipiko
Mag-activate ng Sertipiko
Pagkatapos i-upload ang iyong sertipiko, ang susunod na hakbang ay i-activate ang iyong sertipiko. Kapag na-activate ang isang sertipiko para sa isang proyekto, magsisimula nang mangailangan ng kaukulang client certificate ang lahat ng API request na papunta sa proyektong iyon. Kung maraming sertipiko ang naka-activate sa isang proyekto, maaari kang magpasa ng anumang kaukulang client certificate. Kung na-activate ang isang sertipiko para sa organisasyon, ilalapat ito sa lahat ng API request at “mamamana” ito ng lahat ng proyekto.
Mga kinakailangan para sa CA certificate
Maaari kang mag-upload ng anumang X.509 CA certificate sa PEM format na nakakatugon sa mga sumusunod na kinakailangan:
direktang pumipirma sa mga client certificate na plano mong gamitin, o nagsisilbing anchor ng valid na certificate chain na ipinapakita ng iyong client.
may mga extension na Certificate Authority, Subject Key Identifier, at Authority Key Identifier (sa KeyIdentifier format)
may mga pahintulot sa Key Usage: “Certificate Sign, CRL Sign”
hindi nakatakdang mag-expire sa loob ng 1 araw
ang kabuuang laki ng certificate ay dapat mas mababa sa 16kb.
Mga kinakailangan para sa client certificate
Kung naka-enable ang suporta sa certificate chain para sa iyong organisasyon, maaaring ipakita ng iyong client ang leaf client certificate at ang mga intermediate certificate na kailangan para bumuo ng valid na chain papunta sa isang aktibong na-upload na certificate. Kung hindi, ang mga client certificate ay dapat direktang pinirmahan ng mga certificate na na-upload mo nang maaga. Bukod dito, dapat matugunan ng iyong mga client certificate ang mga sumusunod na kinakailangan:
may mga extension na Subject Key Identifier at Authority Key Identifier (sa KeyIdentifier format)
may mga pahintulot sa Key Usage: “Digital Signature, Key Encipherment”
may pahintulot sa Extended Key Usage: “TLS Web Client Authentication”
may Subject Alternate Name extension
Suporta sa certificate chain para sa API mTLS
Pinapayagan ng suporta sa certificate chain ang iyong client na magpakita ng leaf client certificate kasama ang mga intermediate certificate na kailangan para bumuo ng valid na chain papunta sa isang aktibong na-upload na certificate.
Dahil dito, maaari kang mag-rotate ng mga intermediate certificate nang hindi ina-upload ang bawat bagong intermediate, hangga’t nananatiling valid ang aktibong na-upload na certificate na ginagamit bilang trust anchor.
Kasalukuyang available kapag hiniling ang suporta sa certificate chain. Makipag-ugnayan sa iyong Account Director o magbukas ng support ticket para humiling ng access.
Dapat ipakita ng iyong client ang lahat ng kinakailangang intermediate certificate. Hindi kinukuha ng OpenAI ang mga nawawalang intermediate certificate sa pamamagitan ng AIA. Hindi pa rin sinusuportahan ang mga CRL at OCSP check.
FAQ
Maaari ko bang i-configure ang mTLS sa pamamagitan ng API?
Oo — maaari mong tingnan ang API Reference sa https://platform.openai.com/docs/api-reference/ para sa higit pang impormasyon.
Anong mga endpoint ang sumusuporta sa mTLS?
Sa panahon ng beta na ito, opisyal na sinusuportahan ang mTLS sa
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Paano ako magpapadala ng mga client certificate kasama ng aking request?
Para sa cURL request, maaari mong gamitin ang mga opsyong --cert at --key (tingnan ang man page dito). Sa karamihan ng iba pang HTTP client, mayroon ding mga paraan para magpasa ng mga client certificate. Mga halimbawa: requests sa Python, fetch sa JS. Sa pamamagitan ng aming mga opisyal na SDK, sinusuportahan din namin ang pag-override sa HTTP client — tingnan dito para sa halimbawa sa Python.
Kapag naka-enable ang suporta sa certificate chain, i-configure ang iyong HTTP client na ipakita ang leaf client certificate at lahat ng kinakailangang intermediate certificate. Nakadepende ang eksaktong configuration sa iyong HTTP client.
Bago ipatupad ang mTLS para sa production traffic, tiyaking maayos na gumagana ang HTTP client na ginagamit mo sa mga request para sa client certificate (ang ilan, gaya ng WebSockets sa ilang browser, ay hindi). Tandaan na hindi nagbibigay ang aming server ng listahan ng certificate_authorities sa request para sa client certificate.
Sino ang makaka-access at makakapagbago ng mga sertipiko?
Sa pamamagitan ng Dashboard UI na https://platform.openai.com/settings/organization/mtls, maaaring i-access at baguhin ng mga may-ari ng organisasyon ang mga sertipiko. Maaari ring i-access/baguhin ng sinumang may Admin API Key (https://platform.openai.com/settings/organization/admin-keys) ang mga sertipiko, ngunit mag-ingat — kung ia-activate mo ang Mutual TLS sa antas ng organisasyon, ipapatupad mo rin ang mga sertipiko sa mga API request na ito. Nakikita ang lahat ng pagbabago sa mTLS sa mga audit log.
Ilang sertipiko ang maaari kong magkaroon?
Maaaring mag-upload ang bawat organisasyon ng hanggang 50 sertipiko, na maaaring ibahagi sa mga proyekto ngunit hindi sa ibang organisasyon. Maaari kang atomikong mag-activate/mag-deactivate ng sertipiko para sa 10 proyekto nang sabay-sabay. Bilang alternatibo, maaari kang mag-activate/mag-deactivate ng 10 sertipiko nang sabay-sabay para sa iyong organisasyon o para sa 1 partikular na proyekto.
Maaari ko bang i-update o i-delete ang mga sertipiko?
Maaari mong i-update ang mga pangalan ng iyong mga sertipiko, ngunit hindi ang nilalaman. Maaari mo ring i-delete ang mga sertipiko kung hindi sila kasalukuyang aktibo sa anumang saklaw.
Paano gumagana ang certificate revocation?
Sa kasalukuyan, hindi namin sinusuportahan ang mga CRL o OCSP check. Ang inirerekomendang alternatibo ay tanggalin o i-rotate ang iyong API key. Maaari mo ring palitan ang iyong mga CA certificate o gumamit ng mga client certificate na may mas maiikling validity period.
Maaari ba akong gumamit ng mas mahahabang certificate chain?
Oo, kung naka-enable ang suporta sa certificate chain para sa iyong organisasyon. Dapat ipakita ng iyong client ang leaf client certificate at anumang kinakailangang intermediate certificate upang ma-verify ng OpenAI ang chain papunta sa isang aktibong na-upload na certificate. Makipag-ugnayan sa iyong Account Director o magbukas ng support ticket para humiling ng access.
Ano ang inirerekomendang setup?
Kapag paunang sine-set up ang feature na ito, inirerekomenda naming magsimula sa isang staging project na hindi nagseserbisyo ng opisyal na production traffic. Gamitin ang pagkakataong ito para tiyaking maayos ang pagkaka-set up ng iyong mga sertipiko sa iyong mga machine at matagumpay kang makakapagpadala ng API traffic. Bukod dito, inirerekomenda naming kumonsulta sa security team ng iyong organisasyon upang pinakamahusay na maunawaan ang iyong mga pangangailangan.
Karagdagang Suporta
Maaari mong ganap na self-serve na gamitin ang feature na mTLS sa pamamagitan ng dashboard at API. Gayunpaman, kung gusto mo munang i-enable ang mTLS sa shadow mode, makipag-ugnayan sa iyong Account Director o magbukas ng support ticket sa pamamagitan ng pagsisimula ng bagong chat sa kanang ibabang sulok ng pahinang ito.
Apendiks: Terminolohiya
CA certificate: Isa sa mga pinagkakatiwalaan mong certificate na ginagamit para i-verify ang mga client certificate. Maaari nitong direktang pirmahan ang mga client certificate na ipinapadala mo kasama ng mga request, o magsilbing anchor ng certificate chain na ipinapakita ng iyong client. Maaari kang gumamit ng mga self-signed na CA certificate.
Mag-upload ng certificate: pagdaragdag ng CA certificate sa iyong account. Hindi pa ito ipinapatupad saanman para sa mTLS, pero maaari mo na itong simulang i-configure.
Saklaw: isang partikular na proyekto o ang iyong buong organisasyon.
I-activate ang CA certificate sa isang saklaw: ine-enable ang mTLS para mismo sa saklaw na iyon, at lahat ng request na nakabatay sa API key ay dapat magsama ng client certificate na maaaring ma-verify gamit ang aktibong CA certificate.
I-deactivate ang CA certificate sa isang saklaw: dini-disable ang paggamit ng certificate na ito para i-verify ang mga request sa saklaw na ito. Kung wala nang natitirang certificate para sa saklaw, epektibong naka-off ang mTLS.
Pagmamana ng certificate: Kung mag-a-activate ka ng certificate para sa iyong organisasyon, maa-activate din ito para sa lahat ng proyekto.
