OpenAI Mutual TLS membolehkan organisasi mengkonfigurasi lapisan keselamatan tambahan untuk trafik OpenAI API mereka. Setelah dikonfigurasikan, permintaan API hendaklah dibuat kepada https://mtls.api.openai.com (atau https://mtls-eu.api.openai.com untuk pelanggan EU Data Residency) dan trafik hanya akan diterima jika kunci API serta sijil klien yang betul diberikan. mTLS tidak terpakai pada Papan Pemuka https://platform.openai.com. Ciri ini kini dalam beta.
Bagaimanakah cara menyediakan penyepaduan mTLS?
Pada bar navigasi tetapan, anda akan melihat tab “Mutual TLS”.
Muat Naik Sijil
Aktifkan Sijil
Selepas memuat naik sijil anda, langkah seterusnya ialah mengaktifkan sijil anda. Setelah sijil diaktifkan untuk projek, semua permintaan API yang menuju ke projek itu juga akan mula memerlukan sijil klien yang sepadan. Jika projek mempunyai berbilang sijil yang diaktifkan, anda boleh menghantar mana-mana sijil klien yang sepadan. Jika sijil diaktifkan untuk organisasi, sijil itu akan digunakan pada semua permintaan API dan “diwarisi” oleh semua projek.
Keperluan sijil CA
Anda boleh memuat naik mana-mana sijil CA X.509 dalam format PEM yang memenuhi keperluan berikut:
menandatangani secara langsung sijil klien yang anda rancang untuk gunakan, atau menjadi sauh bagi rantaian sijil sah yang dikemukakan oleh klien anda.
mempunyai sambungan Certificate Authority, Subject Key Identifier dan Authority Key Identifier (dalam format KeyIdentifier)
mempunyai keizinan Key Usage: “Certificate Sign, CRL Sign”
tidak ditetapkan untuk tamat tempoh dalam masa 1 hari
jumlah saiz sijil mestilah kurang daripada 16 KB.
Keperluan sijil klien
Jika sokongan rantaian sijil didayakan untuk organisasi anda, klien anda boleh mengemukakan sijil klien daun dan sijil perantaraan yang diperlukan untuk membina rantaian sah hingga ke sijil aktif yang telah dimuat naik. Jika tidak, sijil klien mesti ditandatangani secara langsung oleh sijil yang telah anda muat naik terlebih dahulu. Selain itu, sijil klien anda mesti memenuhi keperluan berikut:
mempunyai sambungan Subject Key Identifier dan Authority Key Identifier (dalam format KeyIdentifier)
mempunyai keizinan Key Usage: “Digital Signature, Key Encipherment”
mempunyai keizinan Extended Key Usage: “TLS Web Client Authentication”
mempunyai sambungan Subject Alternate Name
Sokongan rantaian sijil untuk mTLS API
Sokongan rantaian sijil membolehkan klien anda mengemukakan sijil klien daun bersama sijil perantaraan yang diperlukan untuk membina rantaian sah hingga ke sijil aktif yang telah dimuat naik.
Ini membolehkan anda menggilirkan sijil perantaraan tanpa memuat naik setiap sijil perantaraan baharu, selagi sijil aktif yang dimuat naik dan digunakan sebagai sauh kepercayaan masih sah.
Sokongan rantaian sijil kini tersedia atas permintaan. Hubungi Pengarah Akaun anda atau buka tiket sokongan untuk meminta akses.
Klien anda mesti mengemukakan semua sijil perantaraan yang diperlukan. OpenAI tidak mendapatkan sijil perantaraan yang tiada melalui AIA. Semakan CRL dan OCSP masih tidak disokong.
Soalan Lazim
Bolehkah saya mengkonfigurasi mTLS melalui API?
Ya — anda boleh melihat Rujukan API di https://platform.openai.com/docs/api-reference/ untuk maklumat lanjut.
Endpoint manakah yang menyokong mTLS?
Sepanjang tempoh beta ini, mTLS disokong secara rasmi dalam
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Bagaimanakah saya menghantar sijil klien bersama permintaan saya?
Untuk permintaan cURL, anda boleh menggunakan pilihan --cert dan --key (lihat halaman manual di sini). Kebanyakan klien HTTP lain juga menyediakan cara untuk menghantar sijil klien. Contoh: requests dalam Python dan fetch dalam JavaScript. Melalui SDK rasmi kami, anda juga boleh menggantikan klien HTTP—lihat contoh Python di sini.
Apabila sokongan rantaian sijil didayakan, konfigurasikan klien HTTP anda untuk mengemukakan sijil klien daun dan semua sijil perantaraan yang diperlukan. Konfigurasi yang tepat bergantung pada klien HTTP anda.
Sebelum menguatkuasakan mTLS untuk trafik pengeluaran, pastikan klien HTTP yang anda gunakan dapat mengendalikan permintaan sijil klien dengan baik (sesetengahnya, seperti WebSocket dalam pelayar tertentu, tidak dapat berbuat demikian). Harap maklum bahawa pelayan kami tidak menyediakan senarai certificate_authorities dalam permintaan sijil klien.
Siapakah yang boleh mengakses dan mengubah suai sijil?
Melalui UI Papan Pemuka https://platform.openai.com/settings/organization/mtls, pemilik organisasi boleh mengakses dan mengubah suai sijil. Sesiapa sahaja yang mempunyai Kunci API Pentadbir (https://platform.openai.com/settings/organization/admin-keys) juga boleh mengakses/mengubah suai sijil, tetapi berhati-hati — jika anda mengaktifkan Mutual TLS pada peringkat organisasi, anda juga akan menguatkuasakan sijil pada permintaan API ini. Semua perubahan mTLS boleh dilihat dalam log audit.
Berapa banyak sijil yang boleh saya miliki?
Setiap organisasi boleh memuat naik sehingga 50 sijil, yang boleh dikongsi merentas projek tetapi tidak dengan organisasi lain. Anda boleh mengaktifkan/menyahaktifkan sijil secara atomik untuk 10 projek pada satu-satu masa. Sebagai alternatif, anda boleh mengaktifkan/menyahaktifkan 10 sijil pada satu-satu masa untuk organisasi anda atau untuk 1 projek tertentu.
Bolehkah saya mengemas kini atau memadam sijil?
Anda boleh mengemas kini nama sijil anda, tetapi bukan kandungannya. Anda juga boleh memadam sijil jika sijil tersebut tidak aktif pada mana-mana skop pada masa ini.
Bagaimanakah pembatalan sijil berfungsi?
Pada masa ini, kami tidak menyokong semakan CRL atau OCSP. Sebagai alternatif, anda disyorkan supaya memadamkan atau menggilirkan kunci API anda. Anda juga boleh menggantikan sijil CA anda atau menggunakan sijil klien dengan tempoh sah yang lebih singkat.
Bolehkah saya menggunakan rantaian sijil yang lebih panjang?
Ya, jika sokongan rantaian sijil didayakan untuk organisasi anda. Klien anda mesti mengemukakan sijil klien daun dan sebarang sijil perantaraan yang diperlukan supaya OpenAI dapat mengesahkan rantaian hingga ke sijil aktif yang telah dimuat naik. Hubungi Pengarah Akaun anda atau buka tiket sokongan untuk meminta akses.
Apakah persediaan yang disyorkan?
Semasa mula menyediakan ciri ini, kami mengesyorkan anda bermula dengan projek pementasan yang tidak menyediakan trafik pengeluaran rasmi. Gunakan peluang ini untuk memastikan sijil anda disediakan dengan betul pada mesin anda dan anda boleh menghantar trafik API dengan jayanya. Selain itu, kami mengesyorkan anda berunding dengan pasukan keselamatan organisasi anda untuk memahami keperluan anda dengan sebaik-baiknya.
Sokongan Tambahan
Anda boleh mengurus sendiri sepenuhnya ciri mTLS melalui papan pemuka dan API. Namun, jika anda ingin mendayakan mTLS dalam mod bayangan terlebih dahulu, sila hubungi Pengarah Akaun anda atau buka tiket sokongan dengan memulakan sembang baharu di penjuru kanan bawah halaman ini.
Lampiran: Istilah
Sijil CA: Salah satu sijil dipercayai anda yang digunakan untuk mengesahkan sijil klien. Sijil ini boleh menandatangani secara langsung sijil klien yang anda hantar bersama permintaan atau menjadi sauh bagi rantaian sijil yang dikemukakan oleh klien anda. Anda boleh menggunakan sijil CA yang ditandatangani sendiri.
Muat naik sijil: menambahkan sijil CA pada akaun anda. Sijil itu belum dikuatkuasakan untuk mTLS di mana-mana, tetapi anda boleh mula mengkonfigurasikannya.
Skop: projek tertentu atau seluruh organisasi anda.
Aktifkan sijil CA pada sesuatu skop: mendayakan mTLS khusus untuk skop tersebut, dan semua permintaan berasaskan kunci API mesti menyertakan sijil klien yang dapat disahkan menggunakan sijil CA aktif.
Nyahaktifkan sijil CA pada sesuatu skop: melumpuhkan penggunaan sijil ini untuk mengesahkan permintaan dalam skop tersebut. Jika tiada sijil yang tinggal untuk skop tersebut, mTLS pada dasarnya dimatikan.
Pewarisan sijil: Jika anda mengaktifkan sijil untuk organisasi anda, sijil itu turut diaktifkan untuk semua projek.
