OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

OpenAI Mutual TLS betaáætlun

Uppfært: 4 days ago

OpenAI Mutual TLS gerir stofnunum kleift að stilla viðbótaröryggislag fyrir OpenAI API-umferð sína. Þegar stillingum er lokið ætti að senda API-beiðnir til https://mtls.api.openai.com (eða https://mtls-eu.api.openai.com fyrir viðskiptavini með gagnageymslu í ESB) og umferð verður aðeins samþykkt ef réttur API-lykill og biðlaravottorð eru gefin upp. mTLS gildir ekki um stjórnborðið https://platform.openai.com. Þessi eiginleiki er sem stendur í beta.

Hvernig set ég upp mTLS-samþættinguna?

Á stillingastikunni sérðu flipann „Gagnkvæmt TLS“.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Hlaða upp vottorði

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Virkja vottorð

Eftir að þú hefur hlaðið upp vottorðinu þínu er næsta skref að virkja vottorðið. Þegar vottorð er virkjað fyrir verkefni munu allar API-beiðnir sem fara til þess verkefnis einnig byrja að krefjast samsvarandi biðlaravottorðs. Ef verkefni hefur mörg virk vottorð geturðu sent inn hvaða samsvarandi biðlaravottorð sem er. Ef vottorð er virkjað fyrir stofnunina gildir það um allar API-beiðnir og er „erft“ af öllum verkefnum.

Image

Kröfur fyrir CA-vottorð

Þú getur hlaðið upp hvaða X.509 CA-vottorði sem er á PEM-sniði ef það uppfyllir eftirfarandi kröfur:

  1. undirritar biðlaravottorðin sem þú ætlar að nota beint, eða er traustakkeri fyrir gilda vottorðakeðju sem biðlarinn þinn framvísar.

  2. er með viðbæturnar Certificate Authority, Subject Key Identifier og Authority Key Identifier (á KeyIdentifier-sniði)

  3. er með Key Usage-heimildirnar: „Certificate Sign, CRL Sign

  4. rennur ekki út innan 1 dags

  5. heildarstærð vottorðsins verður að vera minni en 16 kb.

Kröfur fyrir biðlaravottorð

Ef stuðningur við vottorðakeðjur er virkjaður fyrir fyrirtækið þitt getur biðlarinn þinn framvísað endabiðlaravottorði og millivottorðunum sem þarf til að byggja gilda keðju að virku vottorði sem hefur verið hlaðið upp. Annars verða biðlaravottorð að vera undirrituð beint af vottorðum sem þú hlóðst upp fyrirfram. Að öðru leyti verða biðlaravottorðin þín að uppfylla eftirfarandi kröfur:

  1. er með viðbæturnar Subject Key Identifier og Authority Key Identifier (á KeyIdentifier-sniði)

  2. er með Key Usage-heimildirnar: „Digital Signature, Key Encipherment

  3. er með Extended Key Usage-heimildina: „TLS Web Client Authentication

  4. er með Subject Alternate Name-viðbótina

Stuðningur við vottorðakeðjur fyrir API mTLS

Stuðningur við vottorðakeðjur gerir biðlaranum þínum kleift að framvísa endabiðlaravottorði ásamt millivottorðunum sem þarf til að byggja gilda keðju að virku vottorði sem hefur verið hlaðið upp.

Þetta getur gert þér kleift að skipta út millivottorðum án þess að hlaða upp hverju nýju millivottorði, svo framarlega sem virka upphlaðna vottorðið sem notað er sem traustakkeri er áfram gilt.

Stuðningur við vottorðakeðjur er sem stendur í boði gegn beiðni. Hafðu samband við viðskiptastjórann þinn eða opnaðu þjónustubeiðni til að biðja um aðgang.

Biðlarinn þinn verður að framvísa öllum nauðsynlegum millivottorðum. OpenAI sækir ekki millivottorð sem vantar í gegnum AIA. CRL- og OCSP-athuganir eru áfram óstuddar.

Algengar spurningar

Get ég stillt mTLS í gegnum API?

Já — þú getur skoðað API-tilvísunina á https://platform.openai.com/docs/api-reference/ til að fá frekari upplýsingar.

Hvaða endapunktar styðja mTLS?

Á þessu beta-tímabili er mTLS opinberlega stutt í

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Hvernig sendi ég biðlaravottorð með beiðninni minni?

Fyrir cURL-beiðni geturðu notað valkostina --cert og --key (sjá man-síðuna hér). Í flestum öðrum HTTP-biðlurum er einnig hægt að senda biðlaravottorð. Dæmi: requests í Python, fetch í js. Í gegnum opinberu SDK-pakkana okkar styðjum við einnig að skipta út HTTP-biðlaranum — sjá Python-dæmi hér.

Þegar stuðningur við vottorðakeðjur er virkjaður skaltu stilla HTTP-biðlarann þannig að hann framvísi endabiðlaravottorðinu og öllum nauðsynlegum millivottorðum. Nákvæm uppsetning fer eftir HTTP-biðlaranum þínum.

Áður en mTLS er framfylgt fyrir framleiðsluumferð skaltu ganga úr skugga um að HTTP-biðlarinn sem þú notar virki vel með beiðnum um biðlaravottorð (sumir, til dæmis WebSockets í tilteknum vöfrum, gera það ekki). Athugaðu að þjónninn okkar lætur ekki fylgja certificate_authorities-lista með beiðninni um biðlaravottorð.

Hverjir geta nálgast og breytt vottorðum?

Í gegnum stjórnborðsviðmótið https://platform.openai.com/settings/organization/mtls geta eigendur stofnunar nálgast og breytt vottorðum. Allir með Admin API Key (https://platform.openai.com/settings/organization/admin-keys) geta einnig nálgast/breytt vottorðum, en gættu þess — ef þú virkjar Gagnkvæmt TLS á stofnunarstigi verður einnig farið að krefjast vottorða fyrir þessar API-beiðnir. Allar mTLS-breytingar eru sýnilegar í endurskoðunarskrám.

Hversu mörg vottorð get ég haft?

Hver stofnun getur hlaðið upp allt að 50 vottorðum, sem má deila milli verkefna en ekki með öðrum stofnunum. Þú getur virkjað/afvirkjað vottorð með atómískum hætti fyrir 10 verkefni í einu. Að öðrum kosti geturðu virkjað/afvirkjað 10 vottorð í einu fyrir stofnunina þína eða fyrir 1 tiltekið verkefni.

Get ég uppfært eða eytt vottorðum?

Þú getur uppfært nöfn vottorðanna þinna, en ekki innihaldið. Þú getur einnig eytt vottorðum ef þau eru ekki virk sem stendur á neinu umfangi.

Hvernig virkar afturköllun vottorða?

Sem stendur styðjum við ekki CRL- eða OCSP-athuganir. Ráðlagði valkosturinn er í staðinn að eyða API-lyklinum þínum eða skipta honum út. Þú getur líka skipt út CA-vottorðunum þínum eða notað biðlaravottorð með styttri gildistíma.

Get ég notað lengri vottorðakeðjur?

Já, ef stuðningur við vottorðakeðjur er virkjaður fyrir fyrirtækið þitt. Biðlarinn þinn verður að framvísa endabiðlaravottorðinu og öllum nauðsynlegum millivottorðum svo OpenAI geti sannreynt keðjuna að virku vottorði sem hefur verið hlaðið upp. Hafðu samband við viðskiptastjórann þinn eða opnaðu þjónustubeiðni til að biðja um aðgang.

Hver er ráðlögð uppsetning?

Þegar þessi eiginleiki er settur upp í upphafi mælum við með að byrja á sviðsetningarverkefni sem þjónar ekki opinberri framleiðsluumferð. Notaðu þetta tækifæri til að ganga úr skugga um að vottorðin þín séu rétt uppsett á vélunum þínum og að þú getir sent API-umferð með góðum árangri. Að öðru leyti mælum við með að ráðfæra sig við öryggisteymi stofnunarinnar til að skilja þarfir ykkar sem best.

Aukinn stuðningur

Þú getur alfarið sjálf(ur) stjórnað mTLS-eiginleikanum í gegnum stjórnborðið og API. Ef þú vilt þó virkja mTLS fyrst í skuggaham skaltu hafa samband við reikningsstjórann þinn eða stofna stuðningsbeiðni með því að hefja nýtt spjall neðst í hægra horninu á þessari síðu.

Viðauki: hugtök

  • CA-vottorð: Eitt af traustu vottorðunum þínum sem er notað til að sannreyna biðlaravottorð. Það getur undirritað biðlaravottorðin sem þú sendir með beiðnum beint eða verið traustakkeri fyrir vottorðakeðju sem biðlarinn þinn framvísar. Þú mátt nota sjálfundirrituð CA-vottorð.

  • Hlaða upp vottorði: að bæta CA-vottorði við reikninginn þinn. Því er enn ekki framfylgt neins staðar fyrir mTLS, en þú getur byrjað að stilla það.

  • Gildissvið: tiltekið verkefni eða allt fyrirtækið þitt.

  • Virkja CA-vottorð á gildissviði: virkjar mTLS sérstaklega fyrir það gildissvið, og allar beiðnir sem byggja á API-lykli verða að innihalda biðlaravottorð sem hægt er að sannreyna gagnvart virka CA-vottorðinu.

  • Afvirkja CA-vottorð á gildissviði: slekkur á notkun þessa vottorðs til að sannreyna beiðnir á þessu gildissviði. Ef engin vottorð eru eftir fyrir gildissviðið er í raun slökkt á mTLS.

  • Erfðir vottorðs: Ef þú virkjar vottorð fyrir fyrirtækið þitt verður það einnig virkjað fyrir öll verkefni.

Var þessi grein gagnleg?