OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

OpenAI програма за бета Mutual TLS

Конфигурирајте заемна TLS-автентикација за API-то на OpenAI, вклучувајќи клиентски сертификати, поддржани крајни точки и безбедносни поставки на ниво на организација.

Ажурирано: 6 days ago

OpenAI Mutual TLS им овозможува на организациите да конфигурираат дополнителен слој безбедност за нивниот OpenAI API-сообраќај. Откако ќе се конфигурира, API-барањата треба да се испраќаат до https://mtls.api.openai.com (или https://mtls-eu.api.openai.com за корисници со место на чување на податоците во ЕУ), а сообраќајот ќе биде прифатен само ако се обезбедени правилниот API-клуч и клиентски сертификат. mTLS не се применува на контролната табла https://platform.openai.com. Оваа функција моментално е во бета.

Како да ја поставам интеграцијата со mTLS?

На лентата за навигација во поставките ќе видите картичка „Mutual TLS“.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Прикачи сертификат

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Активирај сертификат

Откако ќе го прикачите сертификатот, следниот чекор е да го активирате вашиот сертификат. Откако сертификатот ќе биде активиран за проект, сите API-барања што одат кон тој проект ќе почнат да бараат и соодветен клиентски сертификат. Ако проект има активирано повеќе сертификати, може да проследите кој било соодветен клиентски сертификат. Ако сертификат е активиран за организацијата, ќе се применува на сите API-барања и ќе биде „наследен“ од сите проекти.

Image

Барања за CA сертификати

Можете да прикачите кој било X.509 CA сертификат во PEM формат што ги исполнува следниве барања:

  1. директно ги потпишува клиентските сертификати што планирате да ги користите или е доверлива основа за важечки синџир на сертификати презентиран од вашиот клиент.

  2. ги има екстензиите Certificate Authority, Subject Key Identifier и Authority Key Identifier (во формат KeyIdentifier)

  3. ги има дозволите Key Usage: „Certificate Sign, CRL Sign

  4. не е поставен да истече во рок од 1 ден

  5. вкупната големина на сертификатот мора да биде помала од 16kb.

Барања за клиентските сертификати

Ако за вашата организација е овозможена поддршка за синџир на сертификати, клиентот може да приложи краен клиентски сертификат и посреднички сертификат или сертификати потребни за создавање важечки синџир до активен поставен сертификат. Во спротивно, клиентските сертификати мора да бидат директно потпишани со сертификати што однапред сте ги поставиле. Покрај тоа, клиентските сертификати мора да ги исполнуваат следниве барања:

  1. да ги има проширувањата Идентификатор на клучот на субјектот и Идентификатор на клучот на издавачот (во формат KeyIdentifier)

  2. да ги има дозволите за употреба на клучот: „Дигитален потпис, шифрирање на клучот

  3. да ја има дозволата за проширена употреба на клучот: „TLS-автентикација на веб-клиент

  4. да го има проширувањето Алтернативно име на субјектот

Поддршка за синџир на сертификати за API mTLS

Поддршката за синџир на сертификати му овозможува на клиентот да приложи краен клиентски сертификат заедно со посредничкиот сертификат или сертификати потребни за создавање важечки синџир до активен поставен сертификат.

Така можете да ги менувате посредничките сертификати без да го поставувате секој нов посреднички сертификат, сè додека важи активниот поставен сертификат што служи како довербена котва.

Поддршката за синџир на сертификати моментално е достапна на барање. За да побарате пристап, обратете се кај директорот за вашата сметка или отворете тикет за поддршка.

Клиентот мора да ги приложи сите потребни посреднички сертификати. OpenAI не ги презема посредничките сертификати што недостигаат преку AIA. Проверките CRL и OCSP и понатаму не се поддржани.

ЧПП

Можам ли да конфигурирам mTLS преку API?

Да — може да ја видите референцата за API на https://platform.openai.com/docs/api-reference/ за повеќе информации.

Кои крајни точки поддржуваат mTLS?

Во текот на овој бета-период, mTLS официјално е поддржан за

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Како да испратам клиентски сертификати со моето барање?

За cURL барање, можете да ги користите опциите --cert и --key (видете ја страницата од прирачникот тука). Во повеќето други HTTP клиенти, исто така постојат начини да се проследат клиентски сертификати. Примери: requests во Python, fetch во JS. Преку нашите официјални SDK, поддржуваме и заменување на HTTP клиентот — видете тука за пример во Python.

Кога е овозможена поддршка за синџир на сертификати, конфигурирајте го вашиот HTTP клиент да го презентира крајниот клиентски сертификат и сите потребни посреднички сертификати. Точната конфигурација зависи од вашиот HTTP клиент.

Пред да го наметнете mTLS за продукциски сообраќај, уверете се дека HTTP клиентот што го користите добро се однесува со барања за клиентски сертификати (некои, како WebSockets во одредени прелистувачи, не се однесуваат така). Имајте предвид дека нашиот сервер не обезбедува список certificate_authorities во барањето за клиентски сертификат.

Кој може да пристапува до сертификати и да ги изменува?

Преку корисничкиот интерфејс на контролната табла https://platform.openai.com/settings/organization/mtls, сопствениците на организацијата може да пристапуваат до сертификати и да ги изменуваат. Секој со Admin API Key (https://platform.openai.com/settings/organization/admin-keys) исто така може да пристапува/изменува сертификати, но внимавајте — ако активирате Mutual TLS на ниво на организација, ќе спроведувате сертификати и за овие API-барања. Сите промени во mTLS се видливи во дневниците за ревизија.

Колку сертификати можам да имам?

Секоја организација може да прикачи до 50 сертификати, кои може да се споделуваат меѓу проекти, но не и со други организации. Може атомски да активирате/деактивирате сертификат за 10 проекти одеднаш. Алтернативно, може да активирате/деактивирате 10 сертификати одеднаш за вашата организација или за 1 конкретен проект.

Можам ли да ажурирам или избришам сертификати?

Може да ги ажурирате имињата на вашите сертификати, но не и содржината. Може и да избришете сертификати ако моментално не се активни во ниеден опсег.

Како функционира отповикувањето сертификати?

Во моментов не поддржуваме CRL или OCSP проверки. Препорачаната алтернатива е наместо тоа да го избришете или ротирате вашиот API клуч. Можете и да ги замените вашите CA сертификати или да користите клиентски сертификати со пократки периоди на важност.

Може ли да користам подолги синџири на сертификати?

Да, ако за вашата организација е овозможена поддршка за синџир на сертификати. Вашиот клиент мора да го презентира крајниот клиентски сертификат и сите потребни посреднички сертификати, за OpenAI да може да го провери синџирот до активен прикачен сертификат. Контактирајте со вашиот директор за сметката или отворете тикет за поддршка за да побарате пристап.

Која е препорачаната поставеност?

При првичното поставување на оваа функција, препорачуваме да започнете со staging-проект што не опслужува официјален продукциски сообраќај. Искористете ја оваа можност за да се уверите дека вашите сертификати се правилно поставени на вашите машини и дека можете успешно да испраќате API-сообраќај. Освен тоа, препорачуваме да се консултирате со безбедносниот тим на вашата организација за најдобро да ги разберете вашите потреби.

Дополнителна поддршка

Може целосно самостојно да ја користите функцијата mTLS преку контролната табла и API. Сепак, ако сакате прво да овозможите mTLS во режим во сенка, обратете се до вашиот директор за сметка или отворете тикет за поддршка со започнување нов разговор во долниот десен агол на оваа страница.

Додаток: Терминологија

  • CA сертификат: Еден од вашите доверливи сертификати што се користи за проверка на клиентски сертификати. Тој може директно да ги потпише клиентските сертификати што ги испраќате со барањата или да служи како доверлива основа за синџир на сертификати презентиран од вашиот клиент. Може да користите самопотпишани CA сертификати.

  • Прикачување сертификат: додавање CA сертификат на вашата сметка. Сè уште не се применува никаде за mTLS, но можете да почнете да го конфигурирате.

  • Опсег: конкретен проект или целата ваша организација.

  • Активирање CA сертификат во опсег: овозможува mTLS конкретно за тој опсег, а сите барања засновани на API клуч мора да вклучуваат клиентски сертификат што може да се провери со активниот CA сертификат.

  • Деактивирање CA сертификат во опсег: ја оневозможува употребата на овој сертификат за проверка на барања во тој опсег. Ако за опсегот не ви останале сертификати, mTLS практично е исклучен.

  • Наследување сертификат: Ако активирате сертификат за вашата организација, тој ќе биде активиран и за сите проекти.

Дали оваа статија ви беше корисна?