OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI Mutual TLS бета бағдарламасы

OpenAI API үшін өзара TLS протоколын, соның ішінде клиент сертификаттарын, қолдау көрсетілетін түпкі нүктелерді және ұйым деңгейіндегі қауіпсіздік параметрлерін баптаңыз.

Жаңартылған: 7 days ago

OpenAI Mutual TLS ұйымдарға OpenAI API трафигі үшін қосымша қауіпсіздік қабатын баптауға мүмкіндік береді. Бапталғаннан кейін API сұраулары https://mtls.api.openai.com мекенжайына (немесе ЕО деректердің орналасу аймағы клиенттері үшін https://mtls-eu.api.openai.com мекенжайына) жіберілуі керек және трафик дұрыс API кілті мен клиент сертификаты берілгенде ғана қабылданады. mTLS https://platform.openai.com бақылау тақтасына қолданылмайды. Бұл мүмкіндік қазір бета нұсқасында.

mTLS интеграциясын қалай орнатамын?

Параметрлердің навигация жолағында «Mutual TLS» қойындысын көресіз.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Сертификатты жүктеп салу

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Сертификатты белсендіру

Сертификатты жүктеп салғаннан кейінгі келесі қадам — сертификатыңызды белсендіру. Сертификат жоба үшін белсендірілгеннен кейін, сол жобаға жіберілетін барлық API сұраулары тиісті клиент сертификатын да талап ете бастайды. Жобада бірнеше сертификат белсендірілген болса, кез келген тиісті клиент сертификатын бере аласыз. Егер сертификат ұйым үшін белсендірілсе, ол API сұрауларының барлығына қолданылады және барлық жобаларға «мұраланады».

Image

CA сертификатына қойылатын талаптар

Келесі талаптарға сай келетін кез келген X.509 CA сертификатын PEM форматында жүктеп сала аласыз:

  1. пайдалануды жоспарлаған клиенттік сертификаттарға тікелей қол қояды немесе клиентіңіз ұсынған жарамды сертификаттар тізбегіне сенім тірегі болады.

  2. Certificate Authority, Subject Key Identifier және Authority Key Identifier (KeyIdentifier форматында) кеңейтімдері бар

  3. Key Usage: «Certificate Sign, CRL Sign» рұқсаттары бар

  4. 1 күн ішінде мерзімі бітетін болып орнатылмаған

  5. сертификаттың жалпы өлшемі 16 кб-тан аз болуы керек.

Клиент сертификаттарына қойылатын талаптар

Ұйымыңыз үшін сертификаттар тізбегін қолдау қосылған болса, клиент түпкі клиент сертификатын және одан жүктеп салынған белсенді сертификатқа дейін жарамды тізбек құруға қажетті аралық сертификаттарды ұсына алады. Әйтпесе, клиент сертификаттарына алдын ала жүктеп салған сертификаттарыңызбен тікелей қол қойылуы керек. Бұған қоса, клиент сертификаттары мына талаптарға сай болуы керек:

  1. Субъект кілтінің идентификаторы және Сертификаттау орталығы кілтінің идентификаторы кеңейтімдері (KeyIdentifier пішімінде) болуы керек

  2. «Кілтті пайдалану» бөлімінде «Цифрлық қолтаңба, кілтті шифрлау» рұқсаттары болуы керек

  3. «Кілтті кеңейтілген пайдалану» бөлімінде «TLS веб-клиентінің аутентификациясы» рұқсаты болуы керек

  4. Субъектінің балама атауы кеңейтімі болуы керек

API mTLS үшін сертификаттар тізбегін қолдау

Сертификаттар тізбегін қолдау клиентке түпкі клиент сертификатын және одан жүктеп салынған белсенді сертификатқа дейін жарамды тізбек құруға қажетті аралық сертификаттарды ұсынуға мүмкіндік береді.

Бұл сенім түбірі ретінде пайдаланылатын, жүктеп салынған белсенді сертификат жарамды болып тұрған кезде әрбір жаңа аралық сертификатты жүктеп салмай-ақ, аралық сертификаттарды жаңартып отыруға мүмкіндік береді.

Қазір сертификаттар тізбегін қолдау сұрау бойынша қолжетімді. Қолжетімділікті сұрату үшін аккаунт директорыңызға хабарласыңыз немесе қолдау қызметіне өтінім жіберіңіз.

Клиент барлық қажетті аралық сертификаттарды ұсынуы керек. OpenAI жетіспейтін аралық сертификаттарды AIA арқылы жүктеп алмайды. CRL және OCSP тексерулеріне әлі де қолдау көрсетілмейді.

ЖҚС

mTLS-ті API арқылы баптай аламын ба?

Иә — қосымша ақпарат алу үшін API анықтамасын https://platform.openai.com/docs/api-reference/ мекенжайынан көре аласыз.

Қандай соңғы нүктелер mTLS қолдайды?

Осы бета кезеңінде mTLS ресми түрде мына жерде қолдау табады:

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Сұрауыммен бірге клиенттік сертификаттарды қалай жіберемін?

cURL сұрауы үшін --cert және --key опцияларын пайдалануға болады (man бетін осы жерден қараңыз). Көптеген басқа HTTP клиенттерінде де клиенттік сертификаттарды беру тәсілдері бар. Мысалдар: Python тіліндегі requests, JS тіліндегі fetch. Ресми SDK-ларымыз арқылы HTTP клиентін қайта анықтауды да қолдаймыз — Python мысалын осы жерден қараңыз.

Сертификаттар тізбегін қолдау қосулы болса, HTTP клиентіңізді leaf клиенттік сертификатын және барлық қажетті аралық сертификаттарды ұсынатындай баптаңыз. Нақты конфигурация HTTP клиентіңізге байланысты.

Өндірістік трафик үшін mTLS қолдануды міндеттемес бұрын, пайдаланып жатқан HTTP клиентіңіз клиенттік сертификат сұрауларымен дұрыс жұмыс істейтініне көз жеткізіңіз (кейбірі, мысалы кей браузерлердегі WebSockets, дұрыс жұмыс істемейді). Серверіміз клиенттік сертификат сұрауында certificate_authorities тізімін бермейтінін ескеріңіз.

Сертификаттарға кім қатынасып, оларды өзгерте алады?

https://platform.openai.com/settings/organization/mtls бақылау тақтасының UI арқылы ұйым иелері сертификаттарға қатынасып, оларды өзгерте алады. Admin API Key бар кез келген адам (https://platform.openai.com/settings/organization/admin-keys) сертификаттарға да қатынасып/өзгерте алады, бірақ сақ болыңыз — егер Mutual TLS-ті ұйым деңгейінде белсендірсеңіз, осы API сұрауларына да сертификаттарды міндеттейсіз. Барлық mTLS өзгерістері аудит журналдарында көрінеді.

Менде қанша сертификат болуы мүмкін?

Әр ұйым 50 сертификатқа дейін жүктей алады; оларды жобалар арасында ортақ пайдалануға болады, бірақ басқа ұйымдармен бөлісуге болмайды. Бір уақытта 10 жоба үшін сертификатты атомар түрде белсендіруге/өшіруге болады. Немесе ұйымыңыз үшін не 1 нақты жоба үшін бір уақытта 10 сертификатты белсендіруге/өшіруге болады.

Сертификаттарды жаңарта немесе жоя аламын ба?

Сертификаттарыңыздың атауларын жаңарта аласыз, бірақ мазмұнын өзгерте алмайсыз. Сондай-ақ сертификаттар ешбір ауқымда қазіргі уақытта белсенді болмаса, оларды жоя аласыз.

Сертификатты қайтарып алу қалай жұмыс істейді?

Қазіргі уақытта CRL немесе OCSP тексерулерін қолдамаймыз. Ұсынылатын балама — оның орнына API кілтіңізді жою немесе ротациялау. Сондай-ақ CA сертификаттарыңызды ауыстыруға немесе жарамдылық мерзімі қысқарақ клиенттік сертификаттарды пайдалануға болады.

Ұзындығы көбірек сертификаттар тізбегін пайдалана аламын ба?

Иә, ұйымыңыз үшін сертификаттар тізбегін қолдау қосулы болса. OpenAI тізбекті белсенді жүктелген сертификатқа дейін тексере алуы үшін клиентіңіз leaf клиенттік сертификатын және қажет аралық сертификат(тар)ды ұсынуы керек. Қолжетімділік сұрау үшін Account Director-ыңызға хабарласыңыз немесе қолдау сұрауын ашыңыз.

Ұсынылатын баптау қандай?

Бұл мүмкіндікті алғаш баптағанда, ресми өндірістік трафикке қызмет көрсетпейтін staging жобасынан бастауды ұсынамыз. Осы мүмкіндікті сертификаттарыңыз машиналарыңызда дұрыс бапталғанына және API трафигін сәтті жібере алатыныңызға көз жеткізу үшін пайдаланыңыз. Бұдан бөлек, қажеттіліктеріңізді жақсырақ түсіну үшін ұйымыңыздың қауіпсіздік тобымен кеңесуді ұсынамыз.

Қосымша қолдау

mTLS мүмкіндігін бақылау тақтасы және API арқылы толық өзіңіз басқара аласыз. Алайда mTLS-ті алдымен shadow mode режимінде қосқыңыз келсе, Account Director маманына хабарласыңыз немесе осы беттің төменгі оң жақ бұрышында жаңа чат бастап, қолдау сұрауын ашыңыз.

Қосымша: терминология

  • CA сертификаты: клиенттік сертификаттарды тексеру үшін пайдаланылатын сенімді сертификаттарыңыздың бірі. Ол сұраулармен жіберетін клиенттік сертификаттарға тікелей қол қоя алады немесе клиентіңіз ұсынған сертификаттар тізбегіне сенім тірегі бола алады. Өздігінен қол қойылған CA сертификаттарын пайдалануға болады.

  • Сертификатты жүктеп салу: аккаунтыңызға CA сертификатын қосу. Ол әзірге mTLS үшін еш жерде міндетті түрде қолданылмайды, бірақ оны баптауды бастай аласыз.

  • Қолданылу аясы: нақты жоба немесе бүкіл ұйымыңыз.

  • CA сертификатын қолданылу аясында белсендіру: дәл сол ая үшін mTLS қосады, әрі API кілтіне негізделген барлық сұрауларда белсенді CA сертификатымен тексерілетін клиенттік сертификат болуы керек.

  • CA сертификатын қолданылу аясында белсенділіктен шығару: осы аяда сұрауларды тексеру үшін бұл сертификатты пайдалануды өшіреді. Егер бұл қолданылу аясында сертификат қалмаса, mTLS іс жүзінде өшіріледі.

  • Сертификатты мұралау: ұйымыңыз үшін сертификатты белсендірсеңіз, ол барлық жобалар үшін де белсендіріледі.

Бұл мақала пайдалы болды ма?