OpenAI Mutual TLS ұйымдарға OpenAI API трафигі үшін қосымша қауіпсіздік қабатын баптауға мүмкіндік береді. Бапталғаннан кейін API сұраулары https://mtls.api.openai.com мекенжайына (немесе ЕО деректердің орналасу аймағы клиенттері үшін https://mtls-eu.api.openai.com мекенжайына) жіберілуі керек және трафик дұрыс API кілті мен клиент сертификаты берілгенде ғана қабылданады. mTLS https://platform.openai.com бақылау тақтасына қолданылмайды. Бұл мүмкіндік қазір бета нұсқасында.
mTLS интеграциясын қалай орнатамын?
Параметрлердің навигация жолағында «Mutual TLS» қойындысын көресіз.
Сертификатты жүктеп салу
Сертификатты белсендіру
Сертификатты жүктеп салғаннан кейінгі келесі қадам — сертификатыңызды белсендіру. Сертификат жоба үшін белсендірілгеннен кейін, сол жобаға жіберілетін барлық API сұраулары тиісті клиент сертификатын да талап ете бастайды. Жобада бірнеше сертификат белсендірілген болса, кез келген тиісті клиент сертификатын бере аласыз. Егер сертификат ұйым үшін белсендірілсе, ол API сұрауларының барлығына қолданылады және барлық жобаларға «мұраланады».
CA сертификатына қойылатын талаптар
Келесі талаптарға сай келетін кез келген X.509 CA сертификатын PEM форматында жүктеп сала аласыз:
пайдалануды жоспарлаған клиенттік сертификаттарға тікелей қол қояды немесе клиентіңіз ұсынған жарамды сертификаттар тізбегіне сенім тірегі болады.
Certificate Authority, Subject Key Identifier және Authority Key Identifier (KeyIdentifier форматында) кеңейтімдері бар
Key Usage: «Certificate Sign, CRL Sign» рұқсаттары бар
1 күн ішінде мерзімі бітетін болып орнатылмаған
сертификаттың жалпы өлшемі 16 кб-тан аз болуы керек.
Клиенттік сертификатқа қойылатын талаптар
Ұйымыңыз үшін сертификаттар тізбегін қолдау қосулы болса, клиентіңіз белсенді жүктелген сертификатқа дейін жарамды тізбек құруға қажет leaf клиенттік сертификатын және аралық сертификат(тар)ды ұсына алады. Әйтпесе, клиенттік сертификаттарға алдын ала жүктеп салған сертификаттарыңыз тікелей қол қоюы керек. Бұдан бөлек, клиенттік сертификаттарыңыз келесі талаптарға сай болуы керек:
Subject Key Identifier және Authority Key Identifier кеңейтімі бар (KeyIdentifier форматында)
Key Usage: «Digital Signature, Key Encipherment» рұқсаттары бар
Extended Key Usage: «TLS Web Client Authentication» рұқсаты бар
Subject Alternate Name кеңейтімі бар
API mTLS үшін сертификаттар тізбегін қолдау
Сертификаттар тізбегін қолдау клиентіңізге белсенді жүктелген сертификатқа дейін жарамды тізбек құруға қажет аралық сертификат(тар)мен бірге leaf клиенттік сертификатын ұсынуға мүмкіндік береді.
Сенім тірегі ретінде пайдаланылатын белсенді жүктелген сертификат жарамды болып тұрса, бұл әр жаңа аралық сертификатты жүктеп салмай-ақ аралық сертификаттарды ротациялауға мүмкіндік береді.
Сертификаттар тізбегін қолдау қазір сұрау бойынша қолжетімді. Қолжетімділік сұрау үшін Account Director-ыңызға хабарласыңыз немесе қолдау сұрауын ашыңыз.
Клиентіңіз барлық қажетті аралық сертификаттарды ұсынуы керек. OpenAI жетіспейтін аралық сертификаттарды AIA арқылы алмайды. CRL және OCSP тексерулері әлі де қолдау таппайды.
ЖҚС
mTLS-ті API арқылы баптай аламын ба?
Иә — қосымша ақпарат алу үшін API анықтамасын https://platform.openai.com/docs/api-reference/ мекенжайынан көре аласыз.
Қандай соңғы нүктелер mTLS қолдайды?
Осы бета кезеңінде mTLS ресми түрде мына жерде қолдау табады:
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Сұрауыммен бірге клиенттік сертификаттарды қалай жіберемін?
cURL сұрауы үшін --cert және --key опцияларын пайдалануға болады (man бетін осы жерден қараңыз). Көптеген басқа HTTP клиенттерінде де клиенттік сертификаттарды беру тәсілдері бар. Мысалдар: Python тіліндегі requests, JS тіліндегі fetch. Ресми SDK-ларымыз арқылы HTTP клиентін қайта анықтауды да қолдаймыз — Python мысалын осы жерден қараңыз.
Сертификаттар тізбегін қолдау қосулы болса, HTTP клиентіңізді leaf клиенттік сертификатын және барлық қажетті аралық сертификаттарды ұсынатындай баптаңыз. Нақты конфигурация HTTP клиентіңізге байланысты.
Өндірістік трафик үшін mTLS қолдануды міндеттемес бұрын, пайдаланып жатқан HTTP клиентіңіз клиенттік сертификат сұрауларымен дұрыс жұмыс істейтініне көз жеткізіңіз (кейбірі, мысалы кей браузерлердегі WebSockets, дұрыс жұмыс істемейді). Серверіміз клиенттік сертификат сұрауында certificate_authorities тізімін бермейтінін ескеріңіз.
Сертификаттарға кім қатынасып, оларды өзгерте алады?
https://platform.openai.com/settings/organization/mtls бақылау тақтасының UI арқылы ұйым иелері сертификаттарға қатынасып, оларды өзгерте алады. Admin API Key бар кез келген адам (https://platform.openai.com/settings/organization/admin-keys) сертификаттарға да қатынасып/өзгерте алады, бірақ сақ болыңыз — егер Mutual TLS-ті ұйым деңгейінде белсендірсеңіз, осы API сұрауларына да сертификаттарды міндеттейсіз. Барлық mTLS өзгерістері аудит журналдарында көрінеді.
Менде қанша сертификат болуы мүмкін?
Әр ұйым 50 сертификатқа дейін жүктей алады; оларды жобалар арасында ортақ пайдалануға болады, бірақ басқа ұйымдармен бөлісуге болмайды. Бір уақытта 10 жоба үшін сертификатты атомар түрде белсендіруге/өшіруге болады. Немесе ұйымыңыз үшін не 1 нақты жоба үшін бір уақытта 10 сертификатты белсендіруге/өшіруге болады.
Сертификаттарды жаңарта немесе жоя аламын ба?
Сертификаттарыңыздың атауларын жаңарта аласыз, бірақ мазмұнын өзгерте алмайсыз. Сондай-ақ сертификаттар ешбір ауқымда қазіргі уақытта белсенді болмаса, оларды жоя аласыз.
Сертификатты қайтарып алу қалай жұмыс істейді?
Қазіргі уақытта CRL немесе OCSP тексерулерін қолдамаймыз. Ұсынылатын балама — оның орнына API кілтіңізді жою немесе ротациялау. Сондай-ақ CA сертификаттарыңызды ауыстыруға немесе жарамдылық мерзімі қысқарақ клиенттік сертификаттарды пайдалануға болады.
Ұзындығы көбірек сертификаттар тізбегін пайдалана аламын ба?
Иә, ұйымыңыз үшін сертификаттар тізбегін қолдау қосулы болса. OpenAI тізбекті белсенді жүктелген сертификатқа дейін тексере алуы үшін клиентіңіз leaf клиенттік сертификатын және қажет аралық сертификат(тар)ды ұсынуы керек. Қолжетімділік сұрау үшін Account Director-ыңызға хабарласыңыз немесе қолдау сұрауын ашыңыз.
Ұсынылатын баптау қандай?
Бұл мүмкіндікті алғаш баптағанда, ресми өндірістік трафикке қызмет көрсетпейтін staging жобасынан бастауды ұсынамыз. Осы мүмкіндікті сертификаттарыңыз машиналарыңызда дұрыс бапталғанына және API трафигін сәтті жібере алатыныңызға көз жеткізу үшін пайдаланыңыз. Бұдан бөлек, қажеттіліктеріңізді жақсырақ түсіну үшін ұйымыңыздың қауіпсіздік тобымен кеңесуді ұсынамыз.
Қосымша қолдау
mTLS мүмкіндігін бақылау тақтасы және API арқылы толық өзіңіз басқара аласыз. Алайда mTLS-ті алдымен shadow mode режимінде қосқыңыз келсе, Account Director маманына хабарласыңыз немесе осы беттің төменгі оң жақ бұрышында жаңа чат бастап, қолдау сұрауын ашыңыз.
Қосымша: терминология
CA сертификаты: клиенттік сертификаттарды тексеру үшін пайдаланылатын сенімді сертификаттарыңыздың бірі. Ол сұраулармен жіберетін клиенттік сертификаттарға тікелей қол қоя алады немесе клиентіңіз ұсынған сертификаттар тізбегіне сенім тірегі бола алады. Өздігінен қол қойылған CA сертификаттарын пайдалануға болады.
Сертификатты жүктеп салу: аккаунтыңызға CA сертификатын қосу. Ол әзірге mTLS үшін еш жерде міндетті түрде қолданылмайды, бірақ оны баптауды бастай аласыз.
Қолданылу аясы: нақты жоба немесе бүкіл ұйымыңыз.
CA сертификатын қолданылу аясында белсендіру: дәл сол ая үшін mTLS қосады, әрі API кілтіне негізделген барлық сұрауларда белсенді CA сертификатымен тексерілетін клиенттік сертификат болуы керек.
CA сертификатын қолданылу аясында белсенділіктен шығару: осы аяда сұрауларды тексеру үшін бұл сертификатты пайдалануды өшіреді. Егер бұл қолданылу аясында сертификат қалмаса, mTLS іс жүзінде өшіріледі.
Сертификатты мұралау: ұйымыңыз үшін сертификатты белсендірсеңіз, ол барлық жобалар үшін де белсендіріледі.
