OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

OpenAI kölcsönös TLS bétaprogram

Frissítve: 7 days ago

Az OpenAI Mutual TLS lehetővé teszi a szervezetek számára, hogy további biztonsági réteget konfiguráljanak az OpenAI API-forgalmukhoz. A konfigurálás után az API-kéréseket a https://mtls.api.openai.com címre (vagy az EU-s adatok tárolási helyét használó ügyfelek esetén a https://mtls-eu.api.openai.com címre) kell küldeni, és a forgalmat csak akkor fogadjuk el, ha a megfelelő API-kulcsot és ügyféltanúsítványt adták meg. Az mTLS nem vonatkozik a https://platform.openai.com irányítópultra. Ez a funkció jelenleg béta állapotban van.

Hogyan állíthatom be az mTLS-integrációt?

A beállítások navigációs sávján megjelenik a „Mutual TLS” lap.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Tanúsítvány feltöltése

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Tanúsítvány aktiválása

A tanúsítvány feltöltése után a következő lépés a tanúsítvány aktiválása. Miután egy tanúsítványt aktivált egy projekthez, az adott projekthez érkező összes API-kéréshez egy megfelelő ügyféltanúsítványra is szükség lesz. Ha egy projekthez több tanúsítvány van aktiválva, bármelyik megfelelő ügyféltanúsítványt megadhatja. Ha egy tanúsítvány a szervezethez van aktiválva, az minden API-kérésre érvényes lesz, és az összes projekt „örökli”.

Image

CA-tanúsítványokra vonatkozó követelmények

Bármilyen PEM formátumú X.509 CA-tanúsítványt feltölthet, amely megfelel a következő követelményeknek:

  1. közvetlenül aláírja a használni kívánt ügyféltanúsítványokat, vagy bizalmi horgonyként szolgál az ügyfele által bemutatott érvényes tanúsítványlánchoz.

  2. rendelkezik a Certificate Authority, Subject Key Identifier és Authority Key Identifier (KeyIdentifier formátumú) kiterjesztésekkel

  3. rendelkezik a Key Usage: „Certificate Sign, CRL Sign” engedélyekkel

  4. nem jár le 1 napon belül

  5. a tanúsítvány teljes méretének 16 kb-nál kisebbnek kell lennie.

Ügyféltanúsítványokra vonatkozó követelmények

Ha a tanúsítványláncok támogatása engedélyezve van a szervezete számára, az ügyfele bemutathat egy levél ügyféltanúsítványt és azokat a köztes tanúsítványokat, amelyek szükségesek egy aktív, feltöltött tanúsítványig vezető érvényes lánc felépítéséhez. Ellenkező esetben az ügyféltanúsítványokat közvetlenül az előre feltöltött tanúsítványoknak kell aláírniuk. Ezen felül az ügyféltanúsítványoknak meg kell felelniük a következő követelményeknek:

  1. rendelkezik a Subject Key Identifier és Authority Key Identifier kiterjesztéssel (KeyIdentifier formátumban)

  2. rendelkezik a Key Usage: „Digital Signature, Key Encipherment” engedélyekkel

  3. rendelkezik az Extended Key Usage: „TLS Web Client Authentication” engedéllyel

  4. rendelkezik Subject Alternate Name kiterjesztéssel

Tanúsítványlánc-támogatás API mTLS-hez

A tanúsítványláncok támogatása lehetővé teszi, hogy az ügyfele egy levél ügyféltanúsítványt mutasson be azokkal a köztes tanúsítványokkal együtt, amelyek szükségesek egy aktív, feltöltött tanúsítványig vezető érvényes lánc felépítéséhez.

Ez lehetővé teheti a köztes tanúsítványok rotálását anélkül, hogy minden új köztes tanúsítványt feltöltene, amennyiben a bizalmi horgonyként használt aktív, feltöltött tanúsítvány érvényes marad.

A tanúsítványláncok támogatása jelenleg kérésre érhető el. A hozzáférés igényléséhez forduljon az Account Directorához, vagy nyisson támogatási jegyet.

Az ügyfelének be kell mutatnia az összes szükséges köztes tanúsítványt. Az OpenAI nem tölti le a hiányzó köztes tanúsítványokat AIA-n keresztül. A CRL- és OCSP-ellenőrzések továbbra sem támogatottak.

GYIK

Konfigurálhatom az mTLS-t API-n keresztül?

Igen — további információért tekintse meg az API-referenciát itt: https://platform.openai.com/docs/api-reference/.

Mely végpontok támogatják az mTLS-t?

Ebben a bétaidőszakban az mTLS hivatalosan a következőkben támogatott:

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Hogyan küldhetek ügyféltanúsítványokat a kérésemmel?

cURL-kérés esetén használhatja a --cert és a --key beállítást (lásd a kézikönyvoldalt itt). A legtöbb más HTTP-kliensben is van mód ügyféltanúsítványok átadására. Példák: requests Pythonban, fetch JS-ben. A hivatalos SDK-inkon keresztül a HTTP-kliens felülbírálását is támogatjuk — Python-példáért lásd itt.

Ha a tanúsítványláncok támogatása engedélyezve van, állítsa be a HTTP-kliensét úgy, hogy bemutassa a levél ügyféltanúsítványt és az összes szükséges köztes tanúsítványt. A pontos konfiguráció az Ön HTTP-kliensétől függ.

Mielőtt éles forgalomnál kötelezővé tenné az mTLS-t, győződjön meg arról, hogy az Ön által használt HTTP-kliens megfelelően kezeli az ügyféltanúsítvány-kéréseket (egyesek, például bizonyos böngészőkben a WebSocketek, nem). Vegye figyelembe, hogy a szerverünk nem ad meg certificate_authorities listát az ügyféltanúsítvány-kérésben.

Ki férhet hozzá a tanúsítványokhoz, és ki módosíthatja őket?

A https://platform.openai.com/settings/organization/mtls irányítópult felhasználói felületén keresztül a szervezet tulajdonosai férhetnek hozzá a tanúsítványokhoz, és módosíthatják őket. Bárki, aki rendelkezik Admin API-kulccsal (https://platform.openai.com/settings/organization/admin-keys), szintén hozzáférhet a tanúsítványokhoz és módosíthatja őket, de legyen óvatos — ha a Mutual TLS-t a szervezet szintjén aktiválja, ezeknél az API-kéréseknél is ki fogja kényszeríteni a tanúsítványokat. Minden mTLS-módosítás látható az auditnaplókban.

Hány tanúsítványom lehet?

Minden szervezet legfeljebb 50 tanúsítványt tölthet fel, amelyek megoszthatók a projektek között, de más szervezetekkel nem. Egyszerre 10 projektnél aktiválhat vagy deaktiválhat atomikusan egy tanúsítványt. Másik lehetőségként egyszerre 10 tanúsítványt aktiválhat vagy deaktiválhat a szervezete vagy 1 konkrét projekt számára.

Frissíthetem vagy törölhetem a tanúsítványokat?

A tanúsítványok nevét frissítheti, de a tartalmukat nem. A tanúsítványokat törölheti is, ha jelenleg egyik hatókörben sem aktívak.

Hogyan működik a tanúsítvány visszavonása?

Jelenleg nem támogatjuk a CRL- vagy OCSP-ellenőrzéseket. Az ajánlott alternatíva az API-kulcs törlése vagy rotálása. Emellett lecserélheti a CA-tanúsítványait, vagy használhat rövidebb érvényességi idejű ügyféltanúsítványokat.

Használhatok hosszabb tanúsítványláncokat?

Igen, ha a tanúsítványláncok támogatása engedélyezve van a szervezete számára. Az ügyfelének be kell mutatnia a levél ügyféltanúsítványt és minden szükséges köztes tanúsítványt, hogy az OpenAI ellenőrizni tudja a láncot egy aktív, feltöltött tanúsítványig. A hozzáférés igényléséhez forduljon az Account Directorához, vagy nyisson támogatási jegyet.

Mi az ajánlott beállítás?

A funkció kezdeti beállításakor azt javasoljuk, hogy egy olyan előkészítési projekttel kezdjen, amely nem szolgál ki hivatalos éles forgalmat. Használja ki ezt az alkalmat annak ellenőrzésére, hogy a tanúsítványai megfelelően be vannak állítva a gépein, és hogy sikeresen tud API-forgalmat küldeni. Ezen kívül javasoljuk, hogy egyeztessen szervezete biztonsági csapatával, hogy a lehető legjobban megértse az igényeit.

Extra támogatás

Az mTLS-funkciót teljesen önkiszolgáló módon, az irányítópulton és az API-n keresztül kezelheti. Ha azonban először árnyékmódban szeretné engedélyezni az mTLS-t, forduljon az Account Directorához, vagy nyisson támogatási jegyet egy új csevegés indításával az oldal jobb alsó sarkában.

Függelék: Terminológia

  • CA-tanúsítvány: Az Ön megbízható tanúsítványainak egyike, amelyet ügyféltanúsítványok ellenőrzésére használunk. Közvetlenül aláírhatja a kérésekkel küldött ügyféltanúsítványokat, vagy bizalmi horgonyként szolgálhat az ügyfele által bemutatott tanúsítványlánchoz. Használhat önaláírt CA-tanúsítványokat.

  • Tanúsítvány feltöltése: CA-tanúsítvány hozzáadása a fiókjához. Ez még sehol nem lesz érvényesítve az mTLS-hez, de elkezdheti konfigurálni.

  • Hatókör: egy adott projekt vagy a teljes szervezete.

  • CA-tanúsítvány aktiválása egy hatókörben: kifejezetten az adott hatókörben engedélyezi az mTLS-t, és minden API-kulcs alapú kérésnek tartalmaznia kell egy olyan ügyféltanúsítványt, amely ellenőrizhető az aktív CA-tanúsítvánnyal.

  • CA-tanúsítvány deaktiválása egy hatókörben: letiltja ennek a tanúsítványnak a használatát a kérések ellenőrzéséhez az adott hatókörben. Ha a hatókörben nem marad tanúsítvány, az mTLS ténylegesen kikapcsol.

  • Tanúsítvány öröklése: Ha aktivál egy tanúsítványt a szervezete számára, az az összes projektben is aktiválva lesz.

Hasznos volt ez a cikk?