OpenAI Mutual TLS സ്ഥാപനങ്ങൾക്ക് അവരുടെ OpenAI API ട്രാഫിക്കിനായി ഒരു അധിക സുരക്ഷാ പാളി കോൺഫിഗർ ചെയ്യാൻ അനുവദിക്കുന്നു. കോൺഫിഗർ ചെയ്തുകഴിഞ്ഞാൽ, API അഭ്യർത്ഥനകൾ https://mtls.api.openai.com എന്നതിലേക്ക് (അല്ലെങ്കിൽ EU ഡാറ്റ റെസിഡൻസി ഉപഭോക്താക്കൾക്കായി https://mtls-eu.api.openai.com എന്നതിലേക്ക്) നടത്തണം; ശരിയായ API keyയും ക്ലയന്റ് സർട്ടിഫിക്കറ്റും നൽകിയാൽ മാത്രമേ ട്രാഫിക് സ്വീകരിക്കൂ. mTLS https://platform.openai.com ഡാഷ്ബോർഡിന് ബാധകമല്ല. ഈ ഫീച്ചർ നിലവിൽ ബീറ്റായിലാണ്.
mTLS ഇന്റഗ്രേഷൻ എങ്ങനെ സജ്ജീകരിക്കാം?
ക്രമീകരണ നാവിഗേഷൻ ബാറിൽ, നിങ്ങൾക്ക് “Mutual TLS” ടാബ് കാണാം.
സർട്ടിഫിക്കറ്റ് അപ്ലോഡ് ചെയ്യുക
സർട്ടിഫിക്കറ്റ് സജീവമാക്കുക
നിങ്ങളുടെ സർട്ടിഫിക്കറ്റ് അപ്ലോഡ് ചെയ്ത ശേഷം, അടുത്ത ഘട്ടം നിങ്ങളുടെ സർട്ടിഫിക്കറ്റ് സജീവമാക്കുക എന്നതാണ്. ഒരു പ്രോജക്റ്റിനായി സർട്ടിഫിക്കറ്റ് സജീവമാക്കിയാൽ, ആ പ്രോജക്റ്റിലേക്ക് പോകുന്ന എല്ലാ API അഭ്യർത്ഥനകൾക്കും അനുബന്ധ ക്ലയന്റ് സർട്ടിഫിക്കറ്റും ആവശ്യമായി വരും. ഒരു പ്രോജക്റ്റിൽ ഒന്നിലധികം സർട്ടിഫിക്കറ്റുകൾ സജീവമാക്കിയിട്ടുണ്ടെങ്കിൽ, നിങ്ങൾക്ക് അനുബന്ധമായ ഏത് ക്ലയന്റ് സർട്ടിഫിക്കറ്റും പാസ് ചെയ്യാം. സ്ഥാപനത്തിനായി ഒരു സർട്ടിഫിക്കറ്റ് സജീവമാക്കിയാൽ, അത് എല്ലാ API അഭ്യർത്ഥനകൾക്കും ബാധകമാകും, കൂടാതെ എല്ലാ പ്രോജക്റ്റുകളും അത് “പാരമ്പര്യമായി” സ്വീകരിക്കും.
CA സർട്ടിഫിക്കറ്റ് ആവശ്യകതകൾ
താഴെപ്പറയുന്ന ആവശ്യകതകൾ നിറവേറ്റുന്ന PEM ഫോർമാറ്റിലുള്ള ഏതെങ്കിലും X.509 CA സർട്ടിഫിക്കറ്റ് നിങ്ങൾക്ക് അപ്ലോഡ് ചെയ്യാം:
നിങ്ങൾ ഉപയോഗിക്കാൻ ഉദ്ദേശിക്കുന്ന ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകളിൽ നേരിട്ട് ഒപ്പിടണം, അല്ലെങ്കിൽ നിങ്ങളുടെ ക്ലയന്റ് അവതരിപ്പിക്കുന്ന സാധുവായ സർട്ടിഫിക്കറ്റ് ചെയിനിന്റെ ആങ്കറായി പ്രവർത്തിക്കണം.
Certificate Authority, Subject Key Identifier, Authority Key Identifier (KeyIdentifier ഫോർമാറ്റിൽ) എക്സ്റ്റൻഷനുകൾ ഉണ്ടായിരിക്കണം
Key Usage: “Certificate Sign, CRL Sign” അനുമതികൾ ഉണ്ടായിരിക്കണം
1 ദിവസത്തിനുള്ളിൽ കാലഹരണപ്പെടുന്ന രീതിയിൽ സജ്ജീകരിച്ചിരിക്കരുത്
മൊത്തം സർട്ടിഫിക്കറ്റ് വലുപ്പം 16kb-ൽ കുറവായിരിക്കണം.
ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് ആവശ്യകതകൾ
നിങ്ങളുടെ സ്ഥാപനത്തിന് സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ പ്രവർത്തനക്ഷമമാക്കിയിട്ടുണ്ടെങ്കിൽ, സജീവമായി അപ്ലോഡ് ചെയ്ത ഒരു സർട്ടിഫിക്കറ്റിലേക്കുള്ള സാധുവായ ചെയിൻ നിർമ്മിക്കാൻ ആവശ്യമായ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകളോടൊപ്പം ഒരു ലീഫ് ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് നിങ്ങളുടെ ക്ലയന്റിന് അവതരിപ്പിക്കാം. അല്ലെങ്കിൽ, നിങ്ങൾ മുൻകൂട്ടി അപ്ലോഡ് ചെയ്ത സർട്ടിഫിക്കറ്റുകൾ ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകളിൽ നേരിട്ട് ഒപ്പിട്ടിരിക്കണം. ഇതുകൂടാതെ, നിങ്ങളുടെ ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകൾ താഴെപ്പറയുന്ന ആവശ്യകതകൾ നിറവേറ്റണം:
Subject Key Identifier, Authority Key Identifier എക്സ്റ്റൻഷൻ (KeyIdentifier ഫോർമാറ്റിൽ) ഉണ്ടായിരിക്കണം
Key Usage: “Digital Signature, Key Encipherment” അനുമതികൾ ഉണ്ടായിരിക്കണം
Extended Key Usage: “TLS Web Client Authentication” അനുമതി ഉണ്ടായിരിക്കണം
Subject Alternate Name എക്സ്റ്റൻഷൻ ഉണ്ടായിരിക്കണം
API mTLS-നുള്ള സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ
സജീവമായി അപ്ലോഡ് ചെയ്ത ഒരു സർട്ടിഫിക്കറ്റിലേക്കുള്ള സാധുവായ ചെയിൻ നിർമ്മിക്കാൻ ആവശ്യമായ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകളോടൊപ്പം ഒരു ലീഫ് ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് അവതരിപ്പിക്കാൻ സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ നിങ്ങളുടെ ക്ലയന്റിനെ അനുവദിക്കുന്നു.
ട്രസ്റ്റ് ആങ്കറായി ഉപയോഗിക്കുന്ന സജീവമായി അപ്ലോഡ് ചെയ്ത സർട്ടിഫിക്കറ്റ് സാധുവായി തുടരുന്നിടത്തോളം, ഓരോ പുതിയ ഇന്റർമീഡിയറ്റും അപ്ലോഡ് ചെയ്യാതെ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകൾ റൊട്ടേറ്റ് ചെയ്യാൻ ഇത് നിങ്ങളെ അനുവദിക്കും.
സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ ഇപ്പോൾ അഭ്യർത്ഥന പ്രകാരം ലഭ്യമാണ്. ആക്സസ് അഭ്യർത്ഥിക്കാൻ നിങ്ങളുടെ അക്കൗണ്ട് ഡയറക്ടറെ ബന്ധപ്പെടുക അല്ലെങ്കിൽ ഒരു പിന്തുണാ ടിക്കറ്റ് തുറക്കുക.
ആവശ്യമായ എല്ലാ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകളും നിങ്ങളുടെ ക്ലയന്റ് അവതരിപ്പിക്കണം. AIA വഴി കാണാതായ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകൾ OpenAI കൊണ്ടുവരുന്നില്ല. CRL, OCSP പരിശോധനകൾക്ക് ഇപ്പോഴും പിന്തുണയില്ല.
പതിവുചോദ്യങ്ങൾ
API വഴി mTLS കോൺഫിഗർ ചെയ്യാനാകുമോ?
അതെ — കൂടുതൽ വിവരങ്ങൾക്ക് https://platform.openai.com/docs/api-reference/ എന്നതിലെ API റഫറൻസ് കാണാം.
ഏത് എൻഡ്പോയിന്റുകളാണ് mTLS പിന്തുണയ്ക്കുന്നത്?
ഈ ബീറ്റാ കാലയളവിൽ, mTLS ഔദ്യോഗികമായി പിന്തുണയ്ക്കുന്നത് ഇവയിൽ ആണ്
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
എന്റെ അഭ്യർത്ഥനയോടൊപ്പം ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകൾ എങ്ങനെ അയയ്ക്കാം?
ഒരു cURL അഭ്യർത്ഥനയ്ക്ക്, --cert, --key ഓപ്ഷനുകൾ ഉപയോഗിക്കാം (മാൻ പേജ് ഇവിടെ കാണുക). മിക്ക മറ്റ് HTTP ക്ലയന്റുകളിലും ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകൾ കൈമാറാനുള്ള മാർഗങ്ങളുണ്ട്. ഉദാഹരണങ്ങൾ: python-ലെ requests, js-ലെ fetch. ഞങ്ങളുടെ ഔദ്യോഗിക SDK-കളിലൂടെ HTTP ക്ലയന്റ് ഓവർറൈഡ് ചെയ്യുന്നതും ഞങ്ങൾ പിന്തുണയ്ക്കുന്നു — Python ഉദാഹരണത്തിന് ഇവിടെ കാണുക.
സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ പ്രവർത്തനക്ഷമമാക്കിയിരിക്കുമ്പോൾ, ലീഫ് ക്ലയന്റ് സർട്ടിഫിക്കറ്റും ആവശ്യമായ എല്ലാ ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റുകളും അവതരിപ്പിക്കാൻ നിങ്ങളുടെ HTTP ക്ലയന്റ് കോൺഫിഗർ ചെയ്യുക. കൃത്യമായ കോൺഫിഗറേഷൻ നിങ്ങളുടെ HTTP ക്ലയന്റിനെ ആശ്രയിച്ചിരിക്കുന്നു.
പ്രൊഡക്ഷൻ ട്രാഫിക്കിന് mTLS നിർബന്ധമാക്കുന്നതിന് മുമ്പ്, നിങ്ങൾ ഉപയോഗിക്കുന്ന HTTP ക്ലയന്റ് ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് അഭ്യർത്ഥനകളോട് ശരിയായി പെരുമാറുന്നുണ്ടെന്ന് ഉറപ്പാക്കുക (ചില ബ്രൗസറുകളിലെ WebSockets പോലുള്ള ചിലത് അങ്ങനെ ചെയ്യുന്നില്ല). ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് അഭ്യർത്ഥനയിൽ ഞങ്ങളുടെ സെർവർ certificate_authorities ലിസ്റ്റ് നൽകുന്നില്ലെന്നത് ശ്രദ്ധിക്കുക.
ആർക്കാണ് സർട്ടിഫിക്കറ്റുകൾ ആക്സസ് ചെയ്യാനും മാറ്റം വരുത്താനും കഴിയുക?
https://platform.openai.com/settings/organization/mtls ഡാഷ്ബോർഡ് UI വഴി, സ്ഥാപനത്തിലെ ഉടമകൾക്ക് സർട്ടിഫിക്കറ്റുകൾ ആക്സസ് ചെയ്യാനും മാറ്റം വരുത്താനും കഴിയും. Admin API Key ഉള്ള ഏവർക്കും (https://platform.openai.com/settings/organization/admin-keys) സർട്ടിഫിക്കറ്റുകൾ ആക്സസ് ചെയ്യാനും മാറ്റം വരുത്താനും കഴിയും; എന്നാൽ ശ്രദ്ധിക്കുക — നിങ്ങൾ സ്ഥാപന തലത്തിൽ Mutual TLS സജീവമാക്കിയാൽ, ഈ API അഭ്യർത്ഥനകളിലും സർട്ടിഫിക്കറ്റുകൾ നിർബന്ധമാക്കപ്പെടും. എല്ലാ mTLS മാറ്റങ്ങളും ഓഡിറ്റ് ലോഗുകളിൽ കാണാനാകും.
എനിക്ക് എത്ര സർട്ടിഫിക്കറ്റുകൾ ഉണ്ടായിരിക്കാം?
ഓരോ സ്ഥാപനത്തിനും 50 സർട്ടിഫിക്കറ്റുകൾ വരെ അപ്ലോഡ് ചെയ്യാം; അവ പ്രോജക്റ്റുകളിലുടനീളം പങ്കിടാം, പക്ഷേ മറ്റ് സ്ഥാപനങ്ങളുമായി പങ്കിടാനാവില്ല. ഒരേസമയം 10 പ്രോജക്റ്റുകൾക്കായി ഒരു സർട്ടിഫിക്കറ്റ് അറ്റോമിക്കായി സജീവമാക്കാനോ നിർജ്ജീവമാക്കാനോ കഴിയും. അല്ലെങ്കിൽ, നിങ്ങളുടെ സ്ഥാപനത്തിനോ ഒരു നിർദ്ദിഷ്ട പ്രോജക്റ്റിനോ വേണ്ടി ഒരേസമയം 10 സർട്ടിഫിക്കറ്റുകൾ സജീവമാക്കാനോ നിർജ്ജീവമാക്കാനോ കഴിയും.
എനിക്ക് സർട്ടിഫിക്കറ്റുകൾ അപ്ഡേറ്റ് ചെയ്യാനോ ഇല്ലാതാക്കാനോ കഴിയുമോ?
നിങ്ങളുടെ സർട്ടിഫിക്കറ്റുകളുടെ പേരുകൾ അപ്ഡേറ്റ് ചെയ്യാം, പക്ഷേ ഉള്ളടക്കം അപ്ഡേറ്റ് ചെയ്യാനാവില്ല. ഏതെങ്കിലും സ്കോപ്പിൽ അവ നിലവിൽ സജീവമല്ലെങ്കിൽ സർട്ടിഫിക്കറ്റുകൾ ഇല്ലാതാക്കാനും കഴിയും.
സർട്ടിഫിക്കറ്റ് റദ്ദാക്കൽ എങ്ങനെ പ്രവർത്തിക്കുന്നു?
ഇപ്പോൾ ഞങ്ങൾ CRL അല്ലെങ്കിൽ OCSP പരിശോധനകൾ പിന്തുണയ്ക്കുന്നില്ല. പകരം നിങ്ങളുടെ API കീ ഇല്ലാതാക്കുകയോ റൊട്ടേറ്റ് ചെയ്യുകയോ ചെയ്യുന്നതാണ് ശുപാർശ ചെയ്യുന്ന ബദൽ. നിങ്ങളുടെ CA സർട്ടിഫിക്കറ്റുകൾ മാറ്റിസ്ഥാപിക്കുകയോ കുറഞ്ഞ സാധുതാ കാലയളവുകളുള്ള ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകൾ ഉപയോഗിക്കുകയോ ചെയ്യാം.
കൂടുതൽ ദൈർഘ്യമുള്ള സർട്ടിഫിക്കറ്റ് ചെയിനുകൾ ഉപയോഗിക്കാമോ?
അതെ, നിങ്ങളുടെ സ്ഥാപനത്തിന് സർട്ടിഫിക്കറ്റ് ചെയിൻ പിന്തുണ പ്രവർത്തനക്ഷമമാക്കിയിട്ടുണ്ടെങ്കിൽ. ഒരു സജീവമായി അപ്ലോഡ് ചെയ്ത സർട്ടിഫിക്കറ്റിലേക്കുള്ള ചെയിൻ OpenAI-ക്ക് പരിശോധിക്കാനാകുന്ന വിധത്തിൽ, നിങ്ങളുടെ ക്ലയന്റ് ലീഫ് ക്ലയന്റ് സർട്ടിഫിക്കറ്റും ആവശ്യമായ ഏതെങ്കിലും ഇന്റർമീഡിയറ്റ് സർട്ടിഫിക്കറ്റും അവതരിപ്പിക്കണം. ആക്സസ് അഭ്യർത്ഥിക്കാൻ നിങ്ങളുടെ അക്കൗണ്ട് ഡയറക്ടറെ ബന്ധപ്പെടുക അല്ലെങ്കിൽ ഒരു പിന്തുണാ ടിക്കറ്റ് തുറക്കുക.
ശുപാർശ ചെയ്യുന്ന സജ്ജീകരണം എന്താണ്?
ഈ ഫീച്ചർ ആദ്യം സജ്ജീകരിക്കുമ്പോൾ, ഔദ്യോഗിക പ്രൊഡക്ഷൻ ട്രാഫിക് നൽകാത്ത ഒരു സ്റ്റേജിംഗ് പ്രോജക്റ്റ് ഉപയോഗിച്ച് തുടങ്ങാൻ ഞങ്ങൾ ശുപാർശ ചെയ്യുന്നു. നിങ്ങളുടെ മെഷീനുകളിൽ സർട്ടിഫിക്കറ്റുകൾ ശരിയായി സജ്ജീകരിച്ചിട്ടുണ്ടെന്നും API ട്രാഫിക് വിജയകരമായി അയയ്ക്കാനാകുന്നുവെന്നും ഉറപ്പാക്കാൻ ഈ അവസരം ഉപയോഗിക്കുക. ഇതുകൂടാതെ, നിങ്ങളുടെ ആവശ്യങ്ങൾ ഏറ്റവും നന്നായി മനസ്സിലാക്കാൻ നിങ്ങളുടെ സ്ഥാപനത്തിന്റെ സുരക്ഷാ ടീമുമായി ആലോചിക്കാൻ ഞങ്ങൾ ശുപാർശ ചെയ്യുന്നു.
അധിക പിന്തുണ
ഡാഷ്ബോർഡും API-യും വഴി നിങ്ങൾക്ക് mTLS ഫീച്ചർ പൂർണ്ണമായും സ്വയം കൈകാര്യം ചെയ്യാം. എന്നാൽ, ആദ്യം ഷാഡോ മോഡിൽ mTLS പ്രവർത്തനക്ഷമമാക്കാൻ നിങ്ങൾ ആഗ്രഹിക്കുന്നുവെങ്കിൽ, ദയവായി നിങ്ങളുടെ അക്കൗണ്ട് ഡയറക്ടറെ ബന്ധപ്പെടുക, അല്ലെങ്കിൽ ഈ പേജിന്റെ താഴെ വലത് കോണിൽ ഒരു പുതിയ ചാറ്റ് ആരംഭിച്ച് പിന്തുണാ ടിക്കറ്റ് തുറക്കുക.
അനുബന്ധം: പദാവലി
CA സർട്ടിഫിക്കറ്റ്: ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകൾ പരിശോധിക്കാൻ ഉപയോഗിക്കുന്ന നിങ്ങളുടെ വിശ്വസനീയ സർട്ടിഫിക്കറ്റുകളിൽ ഒന്ന്. അഭ്യർത്ഥനകളോടൊപ്പം നിങ്ങൾ അയക്കുന്ന ക്ലയന്റ് സർട്ടിഫിക്കറ്റുകളിൽ നേരിട്ട് ഒപ്പിടാനോ നിങ്ങളുടെ ക്ലയന്റ് അവതരിപ്പിക്കുന്ന ഒരു സർട്ടിഫിക്കറ്റ് ചെയിനിന്റെ ആങ്കറായി പ്രവർത്തിക്കാനോ ഇതിന് കഴിയും. സ്വയം ഒപ്പിട്ട CA സർട്ടിഫിക്കറ്റുകൾ നിങ്ങൾക്ക് ഉപയോഗിക്കാം.
ഒരു സർട്ടിഫിക്കറ്റ് അപ്ലോഡ് ചെയ്യുക: നിങ്ങളുടെ അക്കൗണ്ടിലേക്ക് ഒരു CA സർട്ടിഫിക്കറ്റ് ചേർക്കൽ. mTLS-നായി ഇത് ഇതുവരെ എവിടെയും നിർബന്ധമാക്കിയിട്ടില്ല, പക്ഷേ നിങ്ങൾക്ക് ഇത് കോൺഫിഗർ ചെയ്ത് തുടങ്ങാം.
സ്കോപ്പ്: ഒരു നിർദ്ദിഷ്ട പ്രോജക്റ്റ് അല്ലെങ്കിൽ നിങ്ങളുടെ മുഴുവൻ സ്ഥാപനം.
ഒരു സ്കോപ്പിൽ CA സർട്ടിഫിക്കറ്റ് സജീവമാക്കുക: ആ സ്കോപ്പിനായി പ്രത്യേകിച്ച് mTLS പ്രവർത്തനക്ഷമമാക്കുന്നു; API കീ അടിസ്ഥാനത്തിലുള്ള എല്ലാ അഭ്യർത്ഥനകളിലും സജീവ CA സർട്ടിഫിക്കറ്റിനെതിരെ പരിശോധിക്കാനാകുന്ന ഒരു ക്ലയന്റ് സർട്ടിഫിക്കറ്റ് ഉൾപ്പെടുത്തണം.
ഒരു സ്കോപ്പിൽ CA സർട്ടിഫിക്കറ്റ് നിർജ്ജീവമാക്കുക: ഈ സ്കോപ്പിലെ അഭ്യർത്ഥനകൾ പരിശോധിക്കാൻ ഈ സർട്ടിഫിക്കറ്റ് ഉപയോഗിക്കുന്നത് പ്രവർത്തനരഹിതമാക്കുന്നു. ആ സ്കോപ്പിനായി ഇനി സർട്ടിഫിക്കറ്റുകളൊന്നും ബാക്കിയില്ലെങ്കിൽ, mTLS പ്രായോഗികമായി ഓഫാകും.
ഒരു സർട്ടിഫിക്കറ്റ് പാരമ്പര്യമായി ലഭിക്കൽ: നിങ്ങളുടെ സ്ഥാപനത്തിനായി ഒരു സർട്ടിഫിക്കറ്റ് സജീവമാക്കിയാൽ, അത് എല്ലാ പ്രോജക്റ്റുകൾക്കും സജീവമാകും.
