OpenAI Mutual TLS संस्थांना त्यांच्या OpenAI API ट्रॅफिकसाठी सुरक्षेचा अतिरिक्त स्तर कॉन्फिगर करण्याची अनुमती देते. कॉन्फिगर केल्यानंतर, API विनंत्या https://mtls.api.openai.com (किंवा EU डेटा रेसिडेन्सी ग्राहकांसाठी https://mtls-eu.api.openai.com) येथे केल्या पाहिजेत आणि योग्य API key आणि क्लायंट प्रमाणपत्र दिले असल्यासच ट्रॅफिक स्वीकारले जाईल. mTLS https://platform.openai.com डॅशबोर्डला लागू होत नाही. हे वैशिष्ट्य सध्या beta मध्ये आहे.
मी mTLS इंटिग्रेशन कसे सेट करू?
सेटिंग्ज नेव्हिगेशन बारवर, तुम्हाला “म्युच्युअल TLS” टॅब दिसेल.
प्रमाणपत्र अपलोड करा
प्रमाणपत्र सक्रिय करा
तुमचे प्रमाणपत्र अपलोड केल्यानंतर, पुढील पायरी म्हणजे तुमचे प्रमाणपत्र सक्रिय करणे. एखाद्या प्रकल्पासाठी प्रमाणपत्र सक्रिय झाल्यानंतर, त्या प्रकल्पाकडे जाणाऱ्या सर्व API विनंत्यांसाठी संबंधित क्लायंट प्रमाणपत्रही आवश्यक होईल. एखाद्या प्रकल्पासाठी अनेक प्रमाणपत्रे सक्रिय असल्यास, तुम्ही कोणतेही संबंधित क्लायंट प्रमाणपत्र पास करू शकता. एखादे प्रमाणपत्र संस्थेसाठी सक्रिय केले असल्यास, ते सर्व API विनंत्यांना लागू होईल आणि सर्व प्रकल्पांना ते “वारशाने” मिळेल.
CA प्रमाणपत्र आवश्यकता
खालील आवश्यकता पूर्ण करणारे PEM स्वरूपातील कोणतेही X.509 CA प्रमाणपत्र तुम्ही अपलोड करू शकता:
तुम्ही वापरण्याची योजना करत असलेल्या क्लायंट प्रमाणपत्रांवर थेट स्वाक्षरी करते किंवा तुमच्या क्लायंटने सादर केलेल्या वैध प्रमाणपत्र साखळीचा आधार बनते.
Certificate Authority, Subject Key Identifier, आणि Authority Key Identifier (KeyIdentifier स्वरूपात) विस्तार आहेत
Key Usage: “Certificate Sign, CRL Sign” परवानग्या आहेत
1 दिवसाच्या आत कालबाह्य होईल असे सेट केलेले नाही
एकूण प्रमाणपत्र आकार 16kb पेक्षा कमी असणे आवश्यक आहे.
क्लायंट प्रमाणपत्र आवश्यकता
तुमच्या संस्थेसाठी प्रमाणपत्र साखळी समर्थन सक्षम असल्यास, तुमचा क्लायंट सक्रिय अपलोड केलेल्या प्रमाणपत्रापर्यंत वैध साखळी तयार करण्यासाठी आवश्यक असलेल्या मध्यस्थ प्रमाणपत्रांसह लीफ क्लायंट प्रमाणपत्र सादर करू शकतो. अन्यथा, क्लायंट प्रमाणपत्रांवर तुम्ही आधीच अपलोड केलेल्या प्रमाणपत्रांनी थेट स्वाक्षरी केलेली असणे आवश्यक आहे. याशिवाय, तुमच्या क्लायंट प्रमाणपत्रांनी खालील आवश्यकता पूर्ण करणे आवश्यक आहे:
Subject Key Identifier आणि Authority Key Identifier विस्तार आहेत (KeyIdentifier स्वरूपात)
Key Usage: “Digital Signature, Key Encipherment” परवानग्या आहेत
Extended Key Usage: “TLS Web Client Authentication” परवानगी आहे
Subject Alternate Name विस्तार आहे
API mTLS साठी प्रमाणपत्र साखळी समर्थन
प्रमाणपत्र साखळी समर्थनामुळे तुमचा क्लायंट सक्रिय अपलोड केलेल्या प्रमाणपत्रापर्यंत वैध साखळी तयार करण्यासाठी आवश्यक असलेल्या मध्यस्थ प्रमाणपत्रांसह लीफ क्लायंट प्रमाणपत्र सादर करू शकतो.
विश्वासाचा आधार म्हणून वापरलेले सक्रिय अपलोड केलेले प्रमाणपत्र वैध असेपर्यंत, प्रत्येक नवीन मध्यस्थ अपलोड न करता तुम्ही मध्यस्थ प्रमाणपत्रे बदलू शकता.
प्रमाणपत्र साखळी समर्थन सध्या विनंती केल्यावर उपलब्ध आहे. प्रवेशाची विनंती करण्यासाठी तुमच्या अकाउंट डायरेक्टरशी संपर्क साधा किंवा सपोर्ट तिकीट उघडा.
तुमच्या क्लायंटने सर्व आवश्यक मध्यस्थ प्रमाणपत्रे सादर करणे आवश्यक आहे. OpenAI AIA द्वारे हरवलेली मध्यस्थ प्रमाणपत्रे आणत नाही. CRL आणि OCSP तपासण्यांना अजूनही समर्थन नाही.
वारंवार विचारले जाणारे प्रश्न
मी API द्वारे mTLS कॉन्फिगर करू शकतो का?
होय — अधिक माहितीसाठी तुम्ही https://platform.openai.com/docs/api-reference/ येथे API संदर्भ पाहू शकता.
कोणते एंडपॉइंट mTLS ला समर्थन देतात?
या beta कालावधीत, mTLS ला अधिकृतपणे येथे समर्थन आहे
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
मी माझ्या विनंतीसोबत क्लायंट प्रमाणपत्रे कशी पाठवू?
cURL विनंतीसाठी, तुम्ही --cert आणि --key पर्याय वापरू शकता (मॅन पेज येथे पहा). बहुतेक इतर HTTP क्लायंटमध्येही क्लायंट प्रमाणपत्रे पास करण्याचे मार्ग असतात. उदाहरणे: python मधील requests, js मधील fetch. आमच्या अधिकृत SDKs द्वारे, आम्ही HTTP क्लायंट बदलून वापरण्यासही समर्थन देतो — Python उदाहरणासाठी येथे पहा.
प्रमाणपत्र साखळी समर्थन सक्षम केलेले असताना, लीफ क्लायंट प्रमाणपत्र आणि सर्व आवश्यक मध्यस्थ प्रमाणपत्रे सादर करण्यासाठी तुमचा HTTP क्लायंट कॉन्फिगर करा. नेमके कॉन्फिगरेशन तुमच्या HTTP क्लायंटवर अवलंबून असते.
प्रॉडक्शन ट्रॅफिकसाठी mTLS लागू करण्यापूर्वी, तुम्ही वापरत असलेला HTTP क्लायंट क्लायंट प्रमाणपत्र विनंत्यांसोबत नीट वागतो याची खात्री करा (काही, जसे काही ब्राउझरमधील WebSockets, तसे करत नाहीत). लक्षात घ्या की आमचा सर्व्हर क्लायंट प्रमाणपत्र विनंतीमध्ये certificate_authorities यादी देत नाही.
प्रमाणपत्रे कोण अॅक्सेस आणि बदलू शकते?
https://platform.openai.com/settings/organization/mtls डॅशबोर्ड UI द्वारे, संस्थेचे मालक प्रमाणपत्रे अॅक्सेस आणि बदलू शकतात. Admin API Key असलेला कोणीही (https://platform.openai.com/settings/organization/admin-keys) प्रमाणपत्रे अॅक्सेस/बदलू शकतो, पण सावध रहा — तुम्ही संस्था स्तरावर Mutual TLS सक्रिय केल्यास, तुम्ही या API विनंत्यांवरही प्रमाणपत्रे लागू कराल. सर्व mTLS बदल ऑडिट लॉगमध्ये दिसतात.
माझ्याकडे किती प्रमाणपत्रे असू शकतात?
प्रत्येक संस्था 50 पर्यंत प्रमाणपत्रे अपलोड करू शकते, जी प्रकल्पांमध्ये शेअर करता येतात, परंतु इतर संस्थांसोबत नाही. तुम्ही एका वेळी 10 प्रकल्पांसाठी प्रमाणपत्र अण्विक पद्धतीने सक्रिय/निष्क्रिय करू शकता. पर्यायाने, तुम्ही तुमच्या संस्थेसाठी किंवा 1 विशिष्ट प्रकल्पासाठी एका वेळी 10 प्रमाणपत्रे सक्रिय/निष्क्रिय करू शकता.
मी प्रमाणपत्रे अपडेट किंवा हटवू शकतो का?
तुम्ही तुमच्या प्रमाणपत्रांची नावे अपडेट करू शकता, परंतु आशय नाही. प्रमाणपत्रे सध्या कोणत्याही व्याप्तीत सक्रिय नसल्यास तुम्ही ती हटवूही शकता.
प्रमाणपत्र रद्दीकरण कसे कार्य करते?
सध्या, आम्ही CRL किंवा OCSP तपासण्यांना समर्थन देत नाही. त्याऐवजी तुमची API की हटवणे किंवा बदलणे हा शिफारस केलेला पर्याय आहे. तुम्ही तुमची CA प्रमाणपत्रे बदलू शकता किंवा कमी वैधता कालावधी असलेली क्लायंट प्रमाणपत्रे वापरू शकता.
मी जास्त लांबीच्या प्रमाणपत्र साखळ्या वापरू शकतो का?
होय, तुमच्या संस्थेसाठी प्रमाणपत्र साखळी समर्थन सक्षम असल्यास. OpenAI ला सक्रिय अपलोड केलेल्या प्रमाणपत्रापर्यंत साखळी पडताळता यावी यासाठी तुमच्या क्लायंटने लीफ क्लायंट प्रमाणपत्र आणि आवश्यक असलेली कोणतीही मध्यस्थ प्रमाणपत्रे सादर केली पाहिजेत. प्रवेशाची विनंती करण्यासाठी तुमच्या अकाउंट डायरेक्टरशी संपर्क साधा किंवा सपोर्ट तिकीट उघडा.
शिफारस केलेली सेटअप पद्धत कोणती आहे?
हे वैशिष्ट्य सुरुवातीला सेट करताना, आम्ही अधिकृत उत्पादन ट्रॅफिक न देणाऱ्या स्टेजिंग प्रकल्पापासून सुरुवात करण्याची शिफारस करतो. तुमची प्रमाणपत्रे तुमच्या मशीनवर योग्यरित्या सेट केली आहेत आणि तुम्ही API ट्रॅफिक यशस्वीपणे पाठवू शकता याची खात्री करण्यासाठी ही संधी वापरा. याशिवाय, तुमच्या गरजा उत्तमरीत्या समजून घेण्यासाठी तुमच्या संस्थेच्या सुरक्षा टीमशी सल्लामसलत करण्याची आम्ही शिफारस करतो.
अतिरिक्त सहाय्य
तुम्ही डॅशबोर्ड आणि API द्वारे mTLS वैशिष्ट्य पूर्णपणे स्वतः वापरून व्यवस्थापित करू शकता. तथापि, तुम्हाला सुरुवातीला शॅडो मोडमध्ये mTLS सक्षम करायचे असल्यास, कृपया तुमच्या खाते संचालकाशी संपर्क साधा किंवा या पृष्ठाच्या खालच्या-उजव्या कोपऱ्यात नवीन चॅट सुरू करून सहाय्य तिकीट उघडा.
परिशिष्ट: संज्ञा
CA प्रमाणपत्र: क्लायंट प्रमाणपत्रे पडताळण्यासाठी वापरले जाणारे तुमच्या विश्वसनीय प्रमाणपत्रांपैकी एक. ते तुम्ही विनंत्यांसोबत पाठवलेल्या क्लायंट प्रमाणपत्रांवर थेट स्वाक्षरी करू शकते किंवा तुमच्या क्लायंटने सादर केलेल्या प्रमाणपत्र साखळीचा आधार बनू शकते. तुम्ही स्वयं-स्वाक्षरी केलेली CA प्रमाणपत्रे वापरू शकता.
प्रमाणपत्र अपलोड करा: तुमच्या खात्यात CA प्रमाणपत्र जोडणे. ते अद्याप mTLS साठी कुठेही लागू केले जात नाही, पण तुम्ही त्याचे कॉन्फिगरेशन सुरू करू शकता.
व्याप्ती: विशिष्ट प्रकल्प किंवा तुमची संपूर्ण संस्था.
एखाद्या व्याप्तीत CA प्रमाणपत्र सक्रिय करा: त्या व्याप्तीसाठी खास mTLS सक्षम करते, आणि सर्व API-की आधारित विनंत्यांमध्ये सक्रिय CA प्रमाणपत्राविरुद्ध पडताळता येईल असे क्लायंट प्रमाणपत्र असणे आवश्यक आहे.
एखाद्या व्याप्तीत CA प्रमाणपत्र निष्क्रिय करा: या व्याप्तीत विनंत्या पडताळण्यासाठी या प्रमाणपत्राचा वापर बंद करते. त्या व्याप्तीसाठी तुमच्याकडे कोणतीही प्रमाणपत्रे उरली नसल्यास, mTLS प्रत्यक्षात बंद होते.
प्रमाणपत्राचा वारसा मिळणे: तुम्ही तुमच्या संस्थेसाठी प्रमाणपत्र सक्रिय केल्यास, ते सर्व प्रकल्पांसाठीही सक्रिय केले जाईल.
