OpenAI Mutual TLS-ը կազմակերպություններին թույլ է տալիս կարգավորել անվտանգության լրացուցիչ շերտ իրենց OpenAI API տրաֆիկի համար։ Կարգավորելուց հետո API հարցումները պետք է կատարվեն https://mtls.api.openai.com հասցեին (կամ https://mtls-eu.api.openai.com՝ ԵՄ տվյալների մշակման հավելվածի հաճախորդների համար), և տրաֆիկը կընդունվի միայն ճիշտ API բանալին և հաճախորդի վկայականը տրամադրելու դեպքում։ mTLS-ը չի կիրառվում https://platform.openai.com վահանակի նկատմամբ։ Այս գործառույթը ներկայումս բետա տարբերակում է։
Ինչպե՞ս կարգավորեմ mTLS ինտեգրումը։
Կարգավորումների նավիգացիոն տողում կտեսնեք «Mutual TLS» ներդիրը։
Վերբեռնել վկայական
Ակտիվացնել վկայական
Վկայականը վերբեռնելուց հետո հաջորդ քայլն այն ակտիվացնելն է։ Երբ վկայականը ակտիվացվում է նախագծի համար, այդ նախագծին ուղղված բոլոր API հարցումները սկսում են պահանջել նաև համապատասխան հաճախորդի վկայական։ Եթե նախագծի համար ակտիվացված է մի քանի վկայական, կարող եք փոխանցել ցանկացած համապատասխան հաճախորդի վկայական։ Եթե վկայականը ակտիվացված է կազմակերպության համար, այն կկիրառվի API-ի բոլոր հարցումների վրա և «կժառանգվի» բոլոր նախագծերի կողմից։
CA վկայականի պահանջներ
Կարող եք վերբեռնել PEM ձևաչափով ցանկացած X.509 CA վկայական, որը համապատասխանում է հետևյալ պահանջներին․
ուղղակիորեն ստորագրում է այն հաճախորդի վկայականները, որոնք նախատեսում եք օգտագործել, կամ հանդիսանում է ձեր հաճախորդի ներկայացրած վավեր վկայականների շղթայի վստահության խարիսխը։
ունի Certificate Authority, Subject Key Identifier և Authority Key Identifier ընդլայնումները (KeyIdentifier ձևաչափով)
ունի Key Usage-ի «Certificate Sign, CRL Sign» թույլտվությունները
չի սպառվում 1 օրվա ընթացքում
վկայականի ընդհանուր չափը պետք է լինի 16 ԿԲ-ից պակաս։
Հաճախորդի վկայականի պահանջներ
Եթե ձեր կազմակերպության համար միացված է վկայականների շղթայի աջակցությունը, ձեր հաճախորդը կարող է ներկայացնել վերջնային հաճախորդի վկայականը և այն միջանկյալ վկայականները, որոնք անհրաժեշտ են վավեր շղթա կառուցելու համար մինչև ակտիվ վերբեռնված վկայականը։ Հակառակ դեպքում հաճախորդի վկայականները պետք է ուղղակիորեն ստորագրված լինեն ձեր կողմից նախապես վերբեռնված վկայականներով։ Բացի դրանից, ձեր հաճախորդի վկայականները պետք է բավարարեն հետևյալ պահանջներին․
ունի Subject Key Identifier և Authority Key Identifier ընդլայնումները (KeyIdentifier ձևաչափով)
ունի Key Usage-ի «Digital Signature, Key Encipherment» թույլտվությունները
ունի Extended Key Usage-ի «TLS Web Client Authentication» թույլտվությունը
ունի Subject Alternate Name ընդլայնումը
Վկայականների շղթայի աջակցություն API mTLS-ի համար
Վկայականների շղթայի աջակցությունը թույլ է տալիս ձեր հաճախորդին ներկայացնել վերջնային հաճախորդի վկայական՝ այն միջանկյալ վկայականների հետ, որոնք անհրաժեշտ են վավեր շղթա կառուցելու համար մինչև ակտիվ վերբեռնված վկայականը։
Սա կարող է թույլ տալ փոխարինել միջանկյալ վկայականները՝ առանց յուրաքանչյուր նոր միջանկյալ վկայական վերբեռնելու, քանի դեռ որպես վստահության խարիսխ օգտագործվող ակտիվ վերբեռնված վկայականը մնում է վավեր։
Վկայականների շղթայի աջակցությունը ներկայում հասանելի է ըստ հարցման։ Մուտք ստանալու համար դիմեք ձեր Account Director-ին կամ բացեք աջակցության հայտ։
Ձեր հաճախորդը պետք է ներկայացնի բոլոր անհրաժեշտ միջանկյալ վկայականները։ OpenAI-ն AIA-ի միջոցով չի ստանում բացակայող միջանկյալ վկայականները։ CRL և OCSP ստուգումները դեռևս չեն աջակցվում։
ՀՏՀ
Կարո՞ղ եմ կարգավորել mTLS-ը API-ի միջոցով։
Այո. լրացուցիչ տեղեկությունների համար կարող եք տեսնել API տեղեկագիրը՝ https://platform.openai.com/docs/api-reference/ հասցեում։
Ո՞ր վերջնակետերն են աջակցում mTLS-ին։
Այս բետա ժամանակահատվածում mTLS-ը պաշտոնապես աջակցվում է հետևյալում՝
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Ինչպե՞ս ուղարկել հաճախորդի վկայականները իմ հարցման հետ։
cURL հարցման համար կարող եք օգտագործել --cert և --key ընտրանքները (տե՛ս ձեռնարկի էջը այստեղ)։ HTTP հաճախորդների մեծ մասում նույնպես կան հաճախորդի վկայականներ փոխանցելու եղանակներ։ Օրինակներ՝ requests Python-ում, fetch JS-ում։ Մեր պաշտոնական SDK-ների միջոցով մենք նաև աջակցում ենք HTTP հաճախորդի փոխարինմանը․ Python-ի օրինակին ծանոթանալու համար տե՛ս այստեղ։
Երբ վկայականների շղթայի աջակցությունը միացված է, կարգավորեք ձեր HTTP հաճախորդը այնպես, որ այն ներկայացնի վերջնային հաճախորդի վկայականը և բոլոր անհրաժեշտ միջանկյալ վկայականները։ Ճշգրիտ կազմաձևումը կախված է ձեր HTTP հաճախորդից։
Նախքան արտադրական տրաֆիկի համար mTLS-ի պարտադիր կիրառումը՝ համոզվեք, որ ձեր օգտագործած HTTP հաճախորդը ճիշտ է աշխատում հաճախորդի վկայականների հարցումների հետ (որոշները, օրինակ՝ որոշ դիտարկիչներում WebSockets-ը, այդպես չեն աշխատում)։ Նկատի ունեցեք, որ մեր սերվերը հաճախորդի վկայականի հարցման մեջ չի տրամադրում certificate_authorities ցանկ։
Ո՞վ կարող է մուտք գործել և փոփոխել վկայականները։
https://platform.openai.com/settings/organization/mtls վահանակի UI-ի միջոցով կազմակերպության սեփականատերերը կարող են մուտք գործել և փոփոխել վկայականները։ Admin API Key ունեցող ցանկացած անձ (https://platform.openai.com/settings/organization/admin-keys) նույնպես կարող է մուտք գործել/փոփոխել վկայականները, սակայն զգուշացեք. եթե Mutual TLS-ը ակտիվացնեք կազմակերպության մակարդակով, այս API հարցումների համար նույնպես կպարտադրեք վկայականներ։ mTLS-ի բոլոր փոփոխությունները տեսանելի են աուդիտի մատյաններում։
Քանի՞ վկայական կարող եմ ունենալ։
Յուրաքանչյուր կազմակերպություն կարող է վերբեռնել մինչև 50 վկայական, որոնք կարող են օգտագործվել նախագծերի միջև, բայց ոչ այլ կազմակերպությունների հետ։ Կարող եք միաժամանակ 10 նախագծի համար ատոմար կերպով ակտիվացնել/ապաակտիվացնել վկայականը։ Այլ տարբերակով՝ կարող եք միաժամանակ 10 վկայական ակտիվացնել/ապաակտիվացնել ձեր կազմակերպության կամ 1 կոնկրետ նախագծի համար։
Կարո՞ղ եմ թարմացնել կամ ջնջել վկայականները։
Կարող եք թարմացնել ձեր վկայականների անունները, բայց ոչ բովանդակությունը։ Կարող եք նաև ջնջել վկայականները, եթե դրանք տվյալ պահին որևէ շրջանակում ակտիվ չեն։
Ինչպե՞ս է աշխատում վկայականի չեղարկումը։
Այս պահին մենք չենք աջակցում CRL կամ OCSP ստուգումներ։ Խորհուրդ տրվող այլընտրանքը ձեր API բանալին ջնջելն կամ փոխարինելն է։ Կարող եք նաև փոխարինել ձեր CA վկայականները կամ օգտագործել ավելի կարճ վավերականության ժամկետ ունեցող հաճախորդի վկայականներ։
Կարո՞ղ եմ օգտագործել ավելի երկար վկայականների շղթաներ։
Այո, եթե ձեր կազմակերպության համար միացված է վկայականների շղթայի աջակցությունը։ Ձեր հաճախորդը պետք է ներկայացնի վերջնային հաճախորդի վկայականը և բոլոր անհրաժեշտ միջանկյալ վկայականները, որպեսզի OpenAI-ն կարողանա ստուգել շղթան մինչև ակտիվ վերբեռնված վկայականը։ Մուտք ստանալու համար դիմեք ձեր Account Director-ին կամ բացեք աջակցության հայտ։
Ո՞րն է առաջարկվող կարգավորումը։
Այս գործառույթը սկզբնապես կարգավորելիս խորհուրդ ենք տալիս սկսել staging նախագծից, որը պաշտոնական արտադրական տրաֆիկ չի սպասարկում։ Օգտագործեք այս հնարավորությունը՝ համոզվելու համար, որ ձեր վկայականները ձեր մեքենաներում ճիշտ են կարգավորված, և որ կարող եք հաջողությամբ ուղարկել API տրաֆիկ։ Բացի դրանից, խորհուրդ ենք տալիս խորհրդակցել ձեր կազմակերպության անվտանգության թիմի հետ՝ ձեր կարիքները լավագույնս հասկանալու համար։
Լրացուցիչ աջակցություն
Դուք կարող եք mTLS գործառույթն ամբողջությամբ ինքնուրույն կառավարել վահանակի և API-ի միջոցով։ Սակայն, եթե նախ ցանկանում եք միացնել mTLS-ը ստվերային ռեժիմով, դիմեք ձեր հաշվի տնօրենին կամ բացեք աջակցության հայտ՝ այս էջի ներքևի աջ անկյունում նոր չաթ սկսելով։
Հավելված․ տերմինաբանություն
CA վկայական․ ձեր վստահելի վկայականներից մեկը, որն օգտագործվում է հաճախորդի վկայականները ստուգելու համար։ Այն կարող է ուղղակիորեն ստորագրել ձեր հարցումների հետ ուղարկվող հաճախորդի վկայականները կամ լինել ձեր հաճախորդի ներկայացրած վկայականների շղթայի վստահության խարիսխը։ Կարող եք օգտագործել ինքնաստորագրված CA վկայականներ։
Վկայականի վերբեռնում․ CA վկայականի ավելացում ձեր հաշվին։ Այն դեռևս ոչ մի տեղ պարտադիր չի կիրառվում mTLS-ի համար, սակայն կարող եք սկսել այն կարգավորել։
Շրջանակ․ կոնկրետ նախագիծ կամ ձեր ամբողջ կազմակերպությունը։
CA վկայականի ակտիվացում շրջանակում․ միացնում է mTLS-ը հենց այդ շրջանակի համար, և API բանալիով կատարվող բոլոր հարցումները պետք է ներառեն հաճախորդի վկայական, որը հնարավոր է ստուգել ակտիվ CA վկայականով։
CA վկայականի ապաակտիվացում շրջանակում․ անջատում է այս վկայականի օգտագործումը տվյալ շրջանակում հարցումները ստուգելու համար։ Եթե տվյալ շրջանակի համար այլևս վկայականներ չկան, mTLS-ը փաստացի անջատվում է։
Վկայականի ժառանգում․ եթե վկայականն ակտիվացնեք ձեր կազմակերպության համար, այն կակտիվացվի նաև բոլոր նախագծերի համար։
