OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

OpenAI Хоёр Талын TLS Бета Хөтөлбөр

Клиент сертификат, дэмжигдэх эцсийн цэгүүд болон байгууллагын түвшний аюулгүй байдлын тохиргоог багтаан OpenAI API-ийн харилцан TLS-ийг тохируулна.

Шинэчилсэн: 7 days ago

OpenAI Mutual TLS нь байгууллагуудад OpenAI API траффикт нэмэлт аюулгүй байдлын давхарга тохируулах боломж олгодог. Тохируулсны дараа API хүсэлтүүдийг https://mtls.api.openai.com руу (эсвэл ЕХ-ны өгөгдөл байршлын зохицуулалтын хэрэглэгчдэд https://mtls-eu.api.openai.com руу) илгээх ёстой бөгөөд зөв API түлхүүр болон клиент гэрчилгээ өгөгдсөн тохиолдолд л траффикийг хүлээн авна. mTLS нь https://platform.openai.com хяналтын самбарт үйлчлэхгүй. Энэ функц одоогоор бета шатанд байна.

mTLS интеграцчлалыг хэрхэн тохируулах вэ?

Тохиргооны навигацийн мөрөнд та “Харилцан TLS” табыг харна.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Гэрчилгээ байршуулах

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Гэрчилгээ идэвхжүүлэх

Гэрчилгээгээ байршуулсны дараа дараагийн алхам нь гэрчилгээгээ идэвхжүүлэх юм. Гэрчилгээ нэгэнт төсөлд идэвхжсэн бол тухайн төсөл рүү очих бүх API хүсэлтэд харгалзах клиент гэрчилгээ мөн шаардагдаж эхэлнэ. Хэрэв төсөлд олон гэрчилгээ идэвхжсэн бол та харгалзах аль ч клиент гэрчилгээг дамжуулж болно. Хэрэв гэрчилгээ байгууллагад идэвхжсэн бол энэ нь бүх API хүсэлтэд үйлчилж, бүх төслүүдэд “өвлөгдөнө”.

Image

CA сертификатын шаардлага

Дараах шаардлагыг хангасан PEM форматтай аливаа X.509 CA сертификатыг байршуулж болно:

  1. ашиглахаар төлөвлөж буй үйлчлүүлэгчийн сертификатуудад шууд гарын үсэг зурдаг, эсвэл таны клиентийн үзүүлсэн хүчинтэй сертификатын гинжин хэлхээний итгэлийн суурь болдог.

  2. Certificate Authority, Subject Key Identifier, мөн Authority Key Identifier (KeyIdentifier форматтай) өргөтгөлүүдтэй байх

  3. Key Usage: “Certificate Sign, CRL Sign” зөвшөөрлүүдтэй байх

  4. 1 өдрийн дотор хугацаа нь дуусахаар тохируулаагүй байх

  5. сертификатын нийт хэмжээ 16kb-аас бага байх ёстой.

Клиент сертификатын шаардлага

Танай байгууллагад сертификатын гинжин хэлхээний дэмжлэгийг идэвхжүүлсэн бол клиент тань идэвхтэй байршуулсан сертификат хүртэлх хүчинтэй хэлхээг үүсгэхэд шаардлагатай завсрын сертификат(ууд)-ын хамт эцсийн клиент сертификатыг илгээж болно. Үгүй бол клиент сертификатуудыг таны урьдчилан байршуулсан сертификатаар шууд баталгаажуулсан байх ёстой. Үүнээс гадна клиент сертификатууд дараах шаардлагыг хангасан байх ёстой:

  1. Субъектийн түлхүүрийн танигч болон Баталгаажуулах байгууллагын түлхүүрийн танигч өргөтгөлтэй байх (KeyIdentifier форматтай)

  2. Түлхүүрийн хэрэглээний «Тоон гарын үсэг, түлхүүр шифрлэлт» зөвшөөрөлтэй байх

  3. Түлхүүрийн өргөтгөсөн хэрэглээний «TLS веб клиент баталгаажуулалт» зөвшөөрөлтэй байх

  4. Субъектийн өөр нэрийн өргөтгөлтэй байх

API mTLS-ийн сертификатын гинжин хэлхээний дэмжлэг

Сертификатын гинжин хэлхээний дэмжлэг нь идэвхтэй байршуулсан сертификат хүртэлх хүчинтэй хэлхээг үүсгэхэд шаардлагатай завсрын сертификат(ууд)-ын хамт эцсийн клиент сертификатыг илгээх боломжийг клиентэд олгоно.

Итгэмжлэлийн тулгуур болгон ашиглаж буй идэвхтэй байршуулсан сертификат хүчинтэй хэвээр байвал завсрын шинэ сертификат бүрийг байршуулахгүйгээр тэдгээрийг шинэчлэн сольж болно.

Сертификатын гинжин хэлхээний дэмжлэгийг одоогоор хүсэлтээр ашиглах боломжтой. Хандах эрх хүсэхийн тулд харилцагч хариуцсан захиралтайгаа холбогдох эсвэл дэмжлэгийн хүсэлт нээнэ үү.

Таны клиент шаардлагатай бүх завсрын сертификатыг илгээх ёстой. OpenAI дутуу завсрын сертификатуудыг AIA-аар дамжуулан татдаггүй. CRL болон OCSP шалгалтыг дэмжихгүй хэвээр байна.

Түгээмэл асуултууд

Би mTLS-ийг API-гаар тохируулж болох уу?

Тийм — нэмэлт мэдээлэл авахын тулд API лавлагааг https://platform.openai.com/docs/api-reference/ дээрээс үзэж болно.

Ямар эцсийн цэгүүд mTLS-ийг дэмждэг вэ?

Энэхүү бета хугацаанд mTLS-ийг албан ёсоор дараахад дэмжинэ

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Хүсэлттэйгээ хамт үйлчлүүлэгчийн сертификатыг хэрхэн илгээх вэ?

cURL хүсэлтэд --cert болон --key сонголтуудыг ашиглаж болно (man хуудасны энд-ээс үзнэ үү). Бусад ихэнх HTTP клиентэд мөн үйлчлүүлэгчийн сертификат дамжуулах аргууд байдаг. Жишээ: python дахь requests, js дахь fetch. Манай албан ёсны SDK-уудаар дамжуулан HTTP клиентийг өөрөөр тохируулахыг мөн дэмждэг — Python жишээг энд-ээс үзнэ үү.

Сертификатын гинжин хэлхээний дэмжлэгийг идэвхжүүлсэн үед HTTP клиентээ төгсгөлийн үйлчлүүлэгчийн сертификат болон шаардлагатай бүх завсрын сертификатыг үзүүлэхээр тохируулна уу. Яг ямар тохиргоо хийх нь таны HTTP клиентээс хамаарна.

Үйлдвэрлэлийн траффикт mTLS-ийг заавал хэрэгжүүлэхээс өмнө ашиглаж буй HTTP клиент тань үйлчлүүлэгчийн сертификатын хүсэлттэй зөв ажилладгийг нягтална уу (зарим нь, тухайлбал тодорхой хөтчүүд дэх WebSockets, ингэж ажилладаггүй). Манай сервер үйлчлүүлэгчийн сертификатын хүсэлтэд certificate_authorities жагсаалт өгдөггүйг анхаарна уу.

Гэрчилгээнд хэн хандаж, өөрчлөх боломжтой вэ?

https://platform.openai.com/settings/organization/mtls хяналтын самбарын UI-гаар дамжуулан байгууллагын эзэмшигчид гэрчилгээнд хандаж, өөрчлөх боломжтой. Admin API Key-тэй (https://platform.openai.com/settings/organization/admin-keys) хэн боловч гэрчилгээнд хандах/өөрчлөх боломжтой. Гэхдээ анхаарна уу — хэрэв та Mutual TLS-ийг байгууллагын түвшинд идэвхжүүлбэл эдгээр API хүсэлтүүдэд ч мөн гэрчилгээг албадан хэрэгжүүлнэ. mTLS-ийн бүх өөрчлөлт аудитын логуудад харагдана.

Би хэдэн гэрчилгээтэй байж болох вэ?

Байгууллага бүр 50 хүртэлх гэрчилгээ байршуулах боломжтой бөгөөд тэдгээрийг төслүүдийн хооронд хуваалцаж болох ч бусад байгууллагатай хуваалцах боломжгүй. Та нэг удаад 10 төслийн гэрчилгээг атомар байдлаар идэвхжүүлэх/идэвхгүй болгох боломжтой. Эсвэл та байгууллагадаа эсвэл 1 тодорхой төсөлд нэг удаад 10 гэрчилгээг идэвхжүүлэх/идэвхгүй болгох боломжтой.

Би гэрчилгээг шинэчлэх эсвэл устгах боломжтой юу?

Та гэрчилгээнүүдийнхээ нэрийг шинэчилж болох ч агуулгыг нь шинэчлэх боломжгүй. Мөн гэрчилгээнүүд одоогоор ямар ч хамрах хүрээнд идэвхтэй биш бол тэдгээрийг устгаж болно.

Сертификат хүчингүй болгох нь хэрхэн ажилладаг вэ?

Одоогоор бид CRL эсвэл OCSP шалгалтыг дэмждэггүй. Оронд нь API түлхүүрээ устгах эсвэл солихыг зөвлөж байна. Мөн CA сертификатуудаа сольж эсвэл хүчинтэй хугацаа богино үйлчлүүлэгчийн сертификат ашиглаж болно.

Илүү урт сертификатын гинжин хэлхээ ашиглаж болох уу?

Тийм, танай байгууллагад сертификатын гинжин хэлхээний дэмжлэгийг идэвхжүүлсэн бол болно. OpenAI уг гинжин хэлхээг идэвхтэй байршуулсан сертификат хүртэл баталгаажуулахын тулд таны клиент төгсгөлийн үйлчлүүлэгчийн сертификат болон шаардлагатай завсрын сертификат(ууд)-ыг үзүүлэх ёстой. Хандах эрх хүсэхийн тулд Account Director-тойгоо холбогдох эсвэл дэмжлэгийн хүсэлт нээнэ үү.

Санал болгож буй тохиргоо юу вэ?

Энэ функцийг анх тохируулахдаа албан ёсны үйлдвэрлэлийн траффик үйлчилдэггүй staging төслөөс эхлэхийг зөвлөж байна. Энэ боломжийг ашиглан гэрчилгээнүүд тань таны машинууд дээр зөв тохируулагдсан, мөн API траффикийг амжилттай илгээж чадаж байгаа эсэхээ баталгаажуулна уу. Үүнээс гадна хэрэгцээгээ хамгийн сайн ойлгохын тулд байгууллагынхаа аюулгүй байдлын багтай зөвлөлдөхийг зөвлөж байна.

Нэмэлт дэмжлэг

Та хяналтын самбар болон API-гаар дамжуулан mTLS функцийг бүрэн өөрөө ашиглаж, удирдах боломжтой. Гэхдээ хэрэв та эхлээд mTLS-ийг shadow горимд идэвхжүүлэхийг хүсвэл өөрийн Account Director-той холбогдох эсвэл энэ хуудасны баруун доод буланд шинэ чат эхлүүлэн дэмжлэгийн тасалбар нээнэ үү.

Хавсралт: Нэр томьёо

  • CA сертификат: Үйлчлүүлэгчийн сертификатыг баталгаажуулахад ашигладаг таны итгэмжлэгдсэн сертификатуудын нэг. Энэ нь хүсэлттэй хамт илгээдэг үйлчлүүлэгчийн сертификатуудад шууд гарын үсэг зурах эсвэл таны клиентийн үзүүлсэн сертификатын гинжин хэлхээний итгэлийн суурь болж болно. Өөрөө гарын үсэг зурсан CA сертификат ашиглаж болно.

  • Сертификат байршуулах: таны бүртгэлд CA сертификат нэмэх. Одоогоор mTLS-д хаана ч албадан хэрэгжихгүй ч та үүнийг тохируулж эхлэх боломжтой.

  • Хамрах хүрээ: тодорхой төсөл эсвэл танай бүх байгууллага.

  • CA сертификатыг хамрах хүрээнд идэвхжүүлэх: тухайн хамрах хүрээнд тусгайлан mTLS-ийг идэвхжүүлнэ. Ингэснээр API түлхүүрт суурилсан бүх хүсэлт идэвхтэй CA сертификатаар баталгаажуулах боломжтой үйлчлүүлэгчийн сертификат агуулсан байх ёстой.

  • CA сертификатыг хамрах хүрээнд идэвхгүй болгох: тухайн хамрах хүрээнд хүсэлтийг баталгаажуулахдаа энэ сертификатыг ашиглахыг идэвхгүй болгоно. Хамрах хүрээнд ямар ч сертификат үлдээгүй бол mTLS бодитоор унтарсан гэж үзнэ.

  • Сертификат өвлүүлэх: Хэрэв байгууллагадаа сертификат идэвхжүүлбэл бүх төсөлд мөн идэвхжинэ.

Энэ нийтлэл танд тус болсон уу?