OpenAI savstarpējais TLS ļauj organizācijām konfigurēt papildu drošības slāni savai OpenAI API datplūsmai. Kad tas ir konfigurēts, API pieprasījumi jāveic uz https://mtls.api.openai.com (vai https://mtls-eu.api.openai.com ES datu rezidences vietas klientiem), un datplūsma tiks pieņemta tikai tad, ja būs norādīta pareizā API atslēga un klienta sertifikāts. mTLS neattiecas uz https://platform.openai.com informācijas paneli. Šī funkcija pašlaik ir beta versijā.
Kā iestatīt mTLS integrāciju?
Iestatījumu navigācijas joslā redzēsiet cilni „Savstarpējais TLS”.
Augšupielādēt sertifikātu
Aktivizēt sertifikātu
Pēc sertifikāta augšupielādes nākamā darbība ir aktivizēt sertifikātu. Kad sertifikāts ir aktivizēts projektam, visiem API pieprasījumiem uz šo projektu būs nepieciešams arī atbilstošs klienta sertifikāts. Ja projektam ir aktivizēti vairāki sertifikāti, varat nodot jebkuru atbilstošu klienta sertifikātu. Ja sertifikāts ir aktivizēts organizācijai, tas attieksies uz visiem API pieprasījumiem un tiks „mantots” visos projektos.
CA sertifikāta prasības
Varat augšupielādēt jebkuru X.509 CA sertifikātu PEM formātā, kas atbilst tālāk norādītajām prasībām:
tieši paraksta klienta sertifikātus, ko plānojat izmantot, vai kalpo kā jūsu klienta uzrādītas derīgas sertifikātu ķēdes uzticamības enkurs.
ir paplašinājumi Certificate Authority, Subject Key Identifier un Authority Key Identifier (KeyIdentifier formātā)
ir Key Usage atļaujas: „Certificate Sign, CRL Sign”
derīguma termiņš nebeidzas nākamās 1 dienas laikā
kopējam sertifikāta izmēram jābūt mazākam par 16 kb.
Klienta sertifikāta prasības
Ja jūsu organizācijai ir iespējots sertifikātu ķēdes atbalsts, jūsu klients var uzrādīt gala klienta sertifikātu un starpsertifikātus, kas nepieciešami, lai izveidotu derīgu ķēdi līdz aktīvam augšupielādētam sertifikātam. Pretējā gadījumā klienta sertifikātiem jābūt tieši parakstītiem ar sertifikātiem, ko iepriekš augšupielādējāt. Papildus tam jūsu klienta sertifikātiem jāatbilst tālāk norādītajām prasībām:
ir paplašinājumi Subject Key Identifier un Authority Key Identifier (KeyIdentifier formātā)
ir Key Usage atļaujas: „Digital Signature, Key Encipherment”
ir Extended Key Usage atļauja: „TLS Web Client Authentication”
ir Subject Alternate Name paplašinājums
Sertifikātu ķēdes atbalsts API mTLS vajadzībām
Sertifikātu ķēdes atbalsts ļauj jūsu klientam uzrādīt gala klienta sertifikātu kopā ar starpsertifikātiem, kas nepieciešami, lai izveidotu derīgu ķēdi līdz aktīvam augšupielādētam sertifikātam.
Tas var ļaut rotēt starpsertifikātus, neaugšupielādējot katru jauno starpsertifikātu, ja vien aktīvais augšupielādētais sertifikāts, kas tiek izmantots kā uzticamības enkurs, paliek derīgs.
Sertifikātu ķēdes atbalsts pašlaik ir pieejams pēc pieprasījuma. Lai pieprasītu piekļuvi, sazinieties ar savu konta direktoru vai atveriet atbalsta pieteikumu.
Jūsu klientam ir jāuzrāda visi nepieciešamie starpsertifikāti. OpenAI neiegūst trūkstošos starpsertifikātus, izmantojot AIA. CRL un OCSP pārbaudes joprojām netiek atbalstītas.
BUJ
Vai varu konfigurēt mTLS, izmantojot API?
Jā — vairāk informācijas skatiet API atsaucē vietnē https://platform.openai.com/docs/api-reference/.
Kuri galapunkti atbalsta mTLS?
Šajā beta periodā mTLS oficiāli tiek atbalstīts šādos galapunktos:
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Kā kopā ar pieprasījumu nosūtīt klienta sertifikātus?
cURL pieprasījumā varat izmantot opcijas --cert un --key (skatiet rokasgrāmatas lapu šeit). Lielākajā daļā citu HTTP klientu arī ir veidi, kā nodot klienta sertifikātus. Piemēri: requests Python vidē, fetch JS vidē. Izmantojot mūsu oficiālos SDK, mēs atbalstām arī HTTP klienta aizstāšanu — Python piemēru skatiet šeit.
Kad ir iespējots sertifikātu ķēdes atbalsts, konfigurējiet savu HTTP klientu tā, lai tas uzrādītu gala klienta sertifikātu un visus nepieciešamos starpsertifikātus. Precīza konfigurācija ir atkarīga no jūsu HTTP klienta.
Pirms mTLS prasības piemērošanas produkcijas datplūsmai pārliecinieties, ka jūsu izmantotais HTTP klients korekti darbojas ar klienta sertifikātu pieprasījumiem (daži, piemēram, WebSockets noteiktās pārlūkprogrammās, nedarbojas). Ņemiet vērā, ka mūsu serveris klienta sertifikāta pieprasījumā nenodrošina certificate_authorities sarakstu.
Kas var piekļūt sertifikātiem un tos modificēt?
Izmantojot https://platform.openai.com/settings/organization/mtls informācijas paneļa saskarni, organizācijas īpašnieki var piekļūt sertifikātiem un tos modificēt. Ikviens, kam ir administratora API atslēga (https://platform.openai.com/settings/organization/admin-keys), arī var piekļūt sertifikātiem un tos modificēt, tomēr ņemiet vērā — ja aktivizēsiet savstarpējo TLS organizācijas līmenī, sertifikāti tiks pieprasīti arī šiem API pieprasījumiem. Visas mTLS izmaiņas ir redzamas audita žurnālos.
Cik sertifikātu man var būt?
Katra organizācija var augšupielādēt līdz 50 sertifikātiem, kurus var koplietot starp projektiem, bet ne ar citām organizācijām. Vienā atomārā darbībā varat aktivizēt/deaktivizēt sertifikātu 10 projektiem vienlaikus. Varat arī aktivizēt/deaktivizēt 10 sertifikātus vienlaikus savai organizācijai vai vienam konkrētam projektam.
Vai varu atjaunināt vai dzēst sertifikātus?
Varat atjaunināt savu sertifikātu nosaukumus, bet ne saturu. Varat arī dzēst sertifikātus, ja tie pašlaik nav aktīvi nevienā tvērumā.
Kā darbojas sertifikātu atsaukšana?
Pašlaik mēs neatbalstām CRL vai OCSP pārbaudes. Ieteicamā alternatīva ir dzēst vai rotēt savu API atslēgu. Varat arī nomainīt savus CA sertifikātus vai izmantot klienta sertifikātus ar īsākiem derīguma termiņiem.
Vai varu izmantot garākas sertifikātu ķēdes?
Jā, ja jūsu organizācijai ir iespējots sertifikātu ķēdes atbalsts. Jūsu klientam ir jāuzrāda gala klienta sertifikāts un visi nepieciešamie starpsertifikāti, lai OpenAI varētu pārbaudīt ķēdi līdz aktīvam augšupielādētam sertifikātam. Lai pieprasītu piekļuvi, sazinieties ar savu konta direktoru vai atveriet atbalsta pieteikumu.
Kāda ir ieteicamā konfigurācija?
Sākotnēji iestatot šo funkciju, iesakām sākt ar testēšanas projektu, kas neapkalpo oficiālu ražošanas datplūsmu. Izmantojiet šo iespēju, lai pārliecinātos, ka jūsu sertifikāti jūsu datoros ir pareizi iestatīti un ka varat sekmīgi nosūtīt API datplūsmu. Papildus tam iesakām konsultēties ar jūsu organizācijas drošības komandu, lai vislabāk izprastu savas vajadzības.
Papildu atbalsts
mTLS funkciju varat pilnībā patstāvīgi pārvaldīt, izmantojot informācijas paneli un API. Tomēr, ja sākumā vēlaties iespējot mTLS ēnas režīmā, lūdzu, sazinieties ar savu klienta direktoru vai atveriet atbalsta pieteikumu, sākot jaunu tērzēšanu šīs lapas apakšējā labajā stūrī.
Pielikums: terminoloģija
CA sertifikāts: viens no jūsu uzticamajiem sertifikātiem, ko izmanto klienta sertifikātu pārbaudei. Tas var tieši parakstīt klienta sertifikātus, ko sūtāt kopā ar pieprasījumiem, vai kalpot kā jūsu klienta uzrādītās sertifikātu ķēdes uzticamības enkurs. Varat izmantot pašparakstītus CA sertifikātus.
Sertifikāta augšupielāde: CA sertifikāta pievienošana jūsu kontam. Tas vēl nekur netiek piemērots mTLS vajadzībām, taču varat sākt to konfigurēt.
Tvērums: konkrēts projekts vai visa jūsu organizācija.
CA sertifikāta aktivizēšana tvērumā: iespējo mTLS tieši šim tvērumam, un visos uz API atslēgām balstītajos pieprasījumos jāiekļauj klienta sertifikāts, ko var pārbaudīt attiecībā pret aktīvo CA sertifikātu.
CA sertifikāta deaktivizēšana tvērumā: atspējo šī sertifikāta izmantošanu pieprasījumu pārbaudei šajā tvērumā. Ja tvērumam vairs nav neviena sertifikāta, mTLS faktiski ir izslēgts.
Sertifikāta pārmantošana: ja aktivizējat sertifikātu savai organizācijai, tas tiks aktivizēts arī visiem projektiem.
