OpenAI Mutual TLS membolehkan organisasi mengkonfigurasi lapisan keselamatan tambahan untuk trafik OpenAI API mereka. Setelah dikonfigurasikan, permintaan API hendaklah dibuat kepada https://mtls.api.openai.com (atau https://mtls-eu.api.openai.com untuk pelanggan EU Data Residency) dan trafik hanya akan diterima jika kunci API serta sijil klien yang betul diberikan. mTLS tidak terpakai pada Papan Pemuka https://platform.openai.com. Ciri ini kini dalam beta.
Bagaimanakah cara menyediakan penyepaduan mTLS?
Pada bar navigasi tetapan, anda akan melihat tab “Mutual TLS”.
Muat Naik Sijil
Aktifkan Sijil
Selepas memuat naik sijil anda, langkah seterusnya ialah mengaktifkan sijil anda. Setelah sijil diaktifkan untuk projek, semua permintaan API yang menuju ke projek itu juga akan mula memerlukan sijil klien yang sepadan. Jika projek mempunyai berbilang sijil yang diaktifkan, anda boleh menghantar mana-mana sijil klien yang sepadan. Jika sijil diaktifkan untuk organisasi, sijil itu akan digunakan pada semua permintaan API dan “diwarisi” oleh semua projek.
Keperluan sijil CA
Anda boleh memuat naik mana-mana sijil X.509 CA dalam format PEM yang memenuhi keperluan berikut:
menandatangani secara langsung sijil klien yang anda rancang untuk digunakan bagi membuat permintaan
mempunyai sambungan Certificate Authority, Subject Key Identifier dan Authority Key Identifier (dalam format KeyIdentifier)
mempunyai kebenaran Key Usage: “Certificate Sign, CRL Sign”
tidak ditetapkan untuk tamat tempoh dalam masa 1 hari
jumlah saiz sijil mestilah kurang daripada 16 kb.
Keperluan sijil klien
Sijil klien mesti ditandatangani secara langsung oleh sijil yang telah anda muat naik terlebih dahulu. Pada masa ini, kami hanya menyokong rantaian sijil panjang tunggal. Selain itu, sijil klien anda mesti memenuhi keperluan berikut:
mempunyai sambungan Subject Key Identifier dan Authority Key Identifier (dalam format KeyIdentifier)
mempunyai kebenaran Key Usage: “Digital Signature, Key Encipherment”
mempunyai kebenaran Extended Key Usage: “TLS Web Client Authentication”
mempunyai sambungan Subject Alternate Name
Soalan Lazim
Bolehkah saya mengkonfigurasi mTLS melalui API?
Ya — anda boleh melihat Rujukan API di https://platform.openai.com/docs/api-reference/ untuk maklumat lanjut.
Endpoint manakah yang menyokong mTLS?
Sepanjang tempoh beta ini, mTLS disokong secara rasmi dalam
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Bagaimanakah cara menghantar sijil klien bersama permintaan saya?
Untuk permintaan cURL, anda boleh menggunakan pilihan --cert dan --key (lihat halaman manual di sini). Dalam kebanyakan klien HTTP lain, terdapat juga cara untuk menghantar sijil klien. Contoh: requests dalam Python, fetch dalam js. Melalui SDK rasmi kami, kami juga menyokong penggantian klien HTTP — lihat di sini untuk contoh Python.
Sebelum menguatkuasakan mTLS untuk trafik pengeluaran, pastikan klien HTTP yang anda gunakan berfungsi dengan baik dengan permintaan sijil klien (sesetengahnya, seperti WebSockets dalam pelayar tertentu, tidak begitu). Harap maklum bahawa pelayan kami tidak menyediakan senarai certificate_authorities dalam permintaan sijil klien.
Siapakah yang boleh mengakses dan mengubah suai sijil?
Melalui UI Papan Pemuka https://platform.openai.com/settings/organization/mtls, pemilik organisasi boleh mengakses dan mengubah suai sijil. Sesiapa sahaja yang mempunyai Kunci API Pentadbir (https://platform.openai.com/settings/organization/admin-keys) juga boleh mengakses/mengubah suai sijil, tetapi berhati-hati — jika anda mengaktifkan Mutual TLS pada peringkat organisasi, anda juga akan menguatkuasakan sijil pada permintaan API ini. Semua perubahan mTLS boleh dilihat dalam log audit.
Berapa banyak sijil yang boleh saya miliki?
Setiap organisasi boleh memuat naik sehingga 50 sijil, yang boleh dikongsi merentas projek tetapi tidak dengan organisasi lain. Anda boleh mengaktifkan/menyahaktifkan sijil secara atomik untuk 10 projek pada satu-satu masa. Sebagai alternatif, anda boleh mengaktifkan/menyahaktifkan 10 sijil pada satu-satu masa untuk organisasi anda atau untuk 1 projek tertentu.
Bolehkah saya mengemas kini atau memadam sijil?
Anda boleh mengemas kini nama sijil anda, tetapi bukan kandungannya. Anda juga boleh memadam sijil jika sijil tersebut tidak aktif pada mana-mana skop pada masa ini.
Bagaimanakah pembatalan sijil berfungsi?
Pada masa ini, kami tidak menyokong CRL atau OCSP stapling. Alternatif yang disyorkan ialah memadam atau menggilirkan kunci API anda. Anda juga boleh menggantikan sijil CA anda atau menggunakan sijil klien dengan tempoh sah yang lebih pendek.
Bolehkah saya menggunakan rantaian sijil yang lebih panjang?
Pada masa ini, kami hanya menyokong rantaian panjang tunggal — iaitu sijil CA anda hendaklah menandatangani sijil klien anda secara langsung. Sila hubungi Pengarah Akaun anda jika anda mempunyai soalan lanjut.
Apakah persediaan yang disyorkan?
Semasa mula menyediakan ciri ini, kami mengesyorkan anda bermula dengan projek pementasan yang tidak menyediakan trafik pengeluaran rasmi. Gunakan peluang ini untuk memastikan sijil anda disediakan dengan betul pada mesin anda dan anda boleh menghantar trafik API dengan jayanya. Selain itu, kami mengesyorkan anda berunding dengan pasukan keselamatan organisasi anda untuk memahami keperluan anda dengan sebaik-baiknya.
Sokongan Tambahan
Anda boleh mengurus sendiri sepenuhnya ciri mTLS melalui papan pemuka dan API. Namun, jika anda ingin mendayakan mTLS dalam mod bayangan terlebih dahulu, sila hubungi Pengarah Akaun anda atau buka tiket sokongan dengan memulakan sembang baharu di penjuru kanan bawah halaman ini.
Lampiran: Terminologi
Sijil CA: Salah satu sijil dipercayai anda yang telah menandatangani secara langsung sijil klien yang akan anda hantar bersama permintaan. Anda boleh menggunakan sijil CA yang ditandatangani sendiri.
Muat naik sijil: menambahkan sijil CA pada akaun anda. Sijil ini belum dikuatkuasakan di mana-mana untuk mTLS, tetapi anda boleh mula mengkonfigurasikannya.
Skop: projek tertentu atau keseluruhan organisasi anda.
Aktifkan sijil CA pada skop: mendayakan mTLS khusus untuk skop tersebut, dan semua permintaan berasaskan kunci API perlu memerlukan sijil klien yang ditandatangani oleh sijil CA itu.
Nyahaktifkan sijil CA pada skop: melumpuhkan penggunaan sijil ini untuk mengesahkan permintaan pada skop ini. Jika tiada sijil yang tinggal untuk skop tersebut, mTLS secara berkesan dimatikan.
Mewarisi sijil: Jika anda mengaktifkan sijil untuk organisasi anda, sijil itu juga akan diaktifkan untuk semua projek.
