OpenAI Mutual TLS jippermetti lill-organizzazzjonijiet jikkonfiguraw saff addizzjonali ta’ sigurtà għat-traffiku tagħhom tal-OpenAI API. Ladarba jiġi kkonfigurat, it-talbiet tal-API għandhom isiru lil https://mtls.api.openai.com (jew https://mtls-eu.api.openai.com għall-klijenti tar-Residenza tad-Dejta tal-UE) u t-traffiku jiġi aċċettat biss jekk jiġu pprovduti l-API key it-tajba u ċ-ċertifikat tal-klijent. mTLS ma japplikax għad-Dashboard https://platform.openai.com. Din il-karatteristika bħalissa tinsab f’beta.
Kif nissettja l-integrazzjoni mTLS?
Fuq il-bar tan-navigazzjoni tas-settings, se tara tab “TLS Reċiproku”.
Tella’ Ċertifikat
Attiva Ċertifikat
Wara li ttella’ ċ-ċertifikat tiegħek, il-pass li jmiss huwa li tattiva ċ-ċertifikat tiegħek. Ladarba ċertifikat ikun attivat għal proġett, it-talbiet kollha tal-API li jmorru lejn dak il-proġett jibdew jeħtieġu wkoll ċertifikat tal-klijent korrispondenti. Jekk proġett għandu diversi ċertifikati attivati, tista’ tgħaddi kwalunkwe ċertifikat tal-klijent korrispondenti. Jekk ċertifikat jiġi attivat għall-organizzazzjoni, japplika għal kull talba tal-API u “jintiret” mill-proġetti kollha.
Rekwiżiti taċ-ċertifikat CA
Tista’ ttella’ kwalunkwe ċertifikat CA X.509 fil-format PEM li jissodisfa r-rekwiżiti li ġejjin:
jiffirma direttament iċ-ċertifikati tal-klijent li qed tippjana li tuża, jew jankra katina valida taċ-ċertifikati ppreżentata mill-klijent tiegħek.
ikollu l-estensjonijiet Certificate Authority, Subject Key Identifier, u Authority Key Identifier (fil-format KeyIdentifier)
ikollu l-permessi Key Usage: “Certificate Sign, CRL Sign”
ma jkunx issettjat biex jiskadi fi żmien jum
id-daqs totali taċ-ċertifikat irid ikun inqas minn 16kb.
Rekwiżiti taċ-ċertifikati tal-klijent
Jekk l-appoġġ għall-katina taċ-ċertifikati huwa attivat għall-organizzazzjoni tiegħek, il-klijent tiegħek jista’ jippreżenta ċertifikat finali tal-klijent u ċ-ċertifikat(i) intermedju/i meħtieġ(a) biex tinbena katina valida sa ċertifikat attiv li ttella’. Inkella, iċ-ċertifikati tal-klijent iridu jkunu ffirmati direttament minn ċertifikati li tkun tellajt minn qabel. Barra minn hekk, iċ-ċertifikati tal-klijent tiegħek iridu jissodisfaw ir-rekwiżiti li ġejjin:
ikollu l-estensjonijiet Subject Key Identifier u Authority Key Identifier (fil-format KeyIdentifier)
ikollu l-permessi Key Usage: “Digital Signature, Key Encipherment”
ikollu l-permess Extended Key Usage: “TLS Web Client Authentication”
ikollu l-estensjoni Subject Alternate Name
Appoġġ għall-katina taċ-ċertifikati għall-mTLS tal-API
L-appoġġ għall-katina taċ-ċertifikati jippermetti lill-klijent tiegħek jippreżenta ċertifikat finali tal-klijent flimkien maċ-ċertifikat(i) intermedju/i meħtieġ(a) biex tinbena katina valida sa ċertifikat attiv li ttella’.
Dan jista’ jippermettilek tibdel iċ-ċertifikati intermedji mingħajr ma ttella’ kull wieħed ġdid, sakemm iċ-ċertifikat attiv li ttella’ u li jintuża bħala l-ankra ta’ fiduċja jibqa’ validu.
L-appoġġ għall-katina taċ-ċertifikati bħalissa huwa disponibbli fuq talba. Ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ biljett ta’ appoġġ biex titlob aċċess.
Il-klijent tiegħek irid jippreżenta ċ-ċertifikati intermedji kollha meħtieġa. OpenAI ma ġġibx ċertifikati intermedji neqsin permezz tal-AIA. Il-kontrolli tas-CRL u tal-OCSP għadhom mhumiex appoġġjati.
FAQ
Nista’ nikkonfigura mTLS permezz tal-API?
Iva — tista’ tara r-Referenza tal-API fuq https://platform.openai.com/docs/api-reference/ għal aktar informazzjoni.
Liema punti ta’ tmiem jappoġġjaw mTLS?
Matul dan il-perjodu beta, mTLS huwa appoġġjat uffiċjalment fi
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Kif nibgħat ċertifikati tal-klijent mat-talba tiegħi?
Għal talba cURL, tista’ tuża l-għażliet --cert u --key (ara l-paġna tal-manwal hawn). Fil-biċċa l-kbira tal-klijenti HTTP l-oħra, hemm ukoll modi kif tgħaddi ċertifikati tal-klijent. Eżempji: requests f’Python, fetch f’JS. Permezz tal-SDKs uffiċjali tagħna, nappoġġjaw ukoll li tissostitwixxi l-klijent HTTP — ara hawn għal eżempju f’Python.
Meta l-appoġġ għall-katina taċ-ċertifikati jkun attivat, ikkonfigura l-klijent HTTP tiegħek biex jippreżenta ċ-ċertifikat leaf tal-klijent u ċ-ċertifikati intermedji kollha meħtieġa. Il-konfigurazzjoni eżatta tiddependi fuq il-klijent HTTP tiegħek.
Qabel ma tinforza mTLS għat-traffiku tal-produzzjoni, kun żgur li l-klijent HTTP li qed tuża jaħdem tajjeb mat-talbiet għal ċertifikati tal-klijent (xi wħud, bħal WebSockets f’ċerti browsers, ma jagħmlux hekk). Innota li s-server tagħna ma jipprovdix lista ta’ certificate_authorities fit-talba għaċ-ċertifikat tal-klijent.
Min jista’ jaċċessa u jimmodifika ċ-ċertifikati?
Permezz tal-UI tad-Dashboard https://platform.openai.com/settings/organization/mtls, is-sidien tal-organizzazzjoni jistgħu jaċċessaw u jimmodifikaw iċ-ċertifikati. Kull min għandu Admin API Key (https://platform.openai.com/settings/organization/admin-keys) jista’ wkoll jaċċessa/jimmodifika ċ-ċertifikati, għalkemm oqgħod attent — jekk tattiva TLS Reċiproku fil-livell tal-organizzazzjoni, tkun qed tinforza ċ-ċertifikati fuq dawn it-talbiet tal-API wkoll. Il-bidliet kollha ta’ mTLS huma viżibbli fir-reġistri tal-awditjar.
Kemm jista’ jkolli ċertifikati?
Kull organizzazzjoni tista’ ttella’ sa 50 ċertifikat, li jistgħu jinqasmu bejn il-proġetti iżda mhux ma’ organizzazzjonijiet oħra. Tista’ tattiva/tiddiżattiva ċertifikat b’mod atomiku għal 10 proġetti kull darba. Inkella, tista’ tattiva/tiddiżattiva 10 ċertifikati kull darba għall-organizzazzjoni tiegħek jew għal proġett speċifiku wieħed.
Nista’ naġġorna jew inħassar ċertifikati?
Tista’ taġġorna l-ismijiet taċ-ċertifikati tiegħek, iżda mhux il-kontenut. Tista’ wkoll tħassar ċertifikati jekk bħalissa mhumiex attivi f’ebda ambitu.
Kif taħdem ir-revoka taċ-ċertifikati?
Bħalissa, ma nappoġġjawx kontrolli CRL jew OCSP. L-alternattiva rakkomandata hija li tħassar jew tirrota ċ-ċavetta API tiegħek minflok. Tista’ wkoll tissostitwixxi ċ-ċertifikati CA tiegħek jew tuża ċertifikati tal-klijent b’perjodi ta’ validità iqsar.
Nista’ nuża ktajjen taċ-ċertifikati itwal?
Iva, jekk l-appoġġ għall-katina taċ-ċertifikati jkun attivat għall-organizzazzjoni tiegħek. Il-klijent tiegħek irid jippreżenta ċ-ċertifikat leaf tal-klijent u kwalunkwe ċertifikat intermedju meħtieġ sabiex OpenAI tkun tista’ tivverifika l-katina sa ċertifikat imtella’ attiv. Ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ ticket ta’ appoġġ biex titlob aċċess.
X’inhi l-konfigurazzjoni rakkomandata?
Meta tkun qed tissettja din il-karatteristika għall-ewwel darba, nirrakkomandaw li tibda bi proġett ta’ staging li ma jservix traffiku uffiċjali tal-produzzjoni. Uża din l-opportunità biex tiżgura li ċ-ċertifikati tiegħek huma kkonfigurati sew fuq il-magni tiegħek u li tista’ tibgħat traffiku tal-API b’suċċess. Minbarra dan, nirrakkomandaw li tikkonsulta mat-tim tas-sigurtà tal-organizzazzjoni tiegħek biex tifhem bl-aħjar mod il-ħtiġijiet tiegħek.
Appoġġ Addizzjonali
Tista’ timmaniġġja kompletament il-karatteristika mTLS waħdek permezz tad-dashboard u l-API. Madankollu, jekk tixtieq tattiva mTLS fil-bidu f’modalità parallela, jekk jogħġbok ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ biljett ta’ appoġġ billi tibda chat ġdida fir-rokna t’isfel fuq il-lemin ta’ din il-paġna.
Appendiċi: Terminoloġija
Ċertifikat CA: Wieħed miċ-ċertifikati fdati tiegħek li jintuża biex jiġu vverifikati ċ-ċertifikati tal-klijent. Jista’ jiffirma direttament iċ-ċertifikati tal-klijent li tibgħat mat-talbiet jew jankra katina taċ-ċertifikati ppreżentata mill-klijent tiegħek. Tista’ tuża ċertifikati CA awtofirmati.
Tella’ ċertifikat: iż-żieda ta’ ċertifikat CA mal-kont tiegħek. Għadu ma jiġi infurzat imkien għal mTLS, iżda tista’ tibda tikkonfigurah.
Ambitu: proġett speċifiku jew l-organizzazzjoni kollha tiegħek.
Attiva ċertifikat CA f’ambitu: jattiva mTLS għal dak l-ambitu speċifikament, u t-talbiet kollha bbażati fuq ċavetta API jridu jinkludu ċertifikat tal-klijent li jista’ jiġi vverifikat kontra ċ-ċertifikat CA attiv.
Iddiżattiva ċertifikat CA f’ambitu: iwaqqaf l-użu ta’ dan iċ-ċertifikat biex jiġu vverifikati t-talbiet f’dan l-ambitu. Jekk ma jibqagħlek l-ebda ċertifikat għal dak l-ambitu, mTLS ikun effettivament mitfi.
Il-wirt ta’ ċertifikat: Jekk tattiva ċertifikat għall-organizzazzjoni tiegħek, jiġi attivat ukoll għall-proġetti kollha.
