OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

Programm Beta ta’ Mutual TLS ta’ OpenAI

Ikkonfigura TLS reċiproku għall-API ta’ OpenAI, inklużi ċ-ċertifikati tal-klijent, l-endpoints appoġġjati u s-settings tas-sigurtà fil-livell tal-organizzazzjoni.

Aġġornat: 19 days ago

OpenAI Mutual TLS jippermetti lill-organizzazzjonijiet jikkonfiguraw saff addizzjonali ta’ sigurtà għat-traffiku tagħhom tal-OpenAI API. Ladarba jiġi kkonfigurat, it-talbiet tal-API għandhom isiru lil https://mtls.api.openai.com (jew https://mtls-eu.api.openai.com għall-klijenti tar-Residenza tad-Dejta tal-UE) u t-traffiku jiġi aċċettat biss jekk jiġu pprovduti l-API key it-tajba u ċ-ċertifikat tal-klijent. mTLS ma japplikax għad-Dashboard https://platform.openai.com. Din il-karatteristika bħalissa tinsab f’beta.

Kif nissettja l-integrazzjoni mTLS?

Fuq il-bar tan-navigazzjoni tas-settings, se tara tab “TLS Reċiproku”.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Tella’ Ċertifikat

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Attiva Ċertifikat

Wara li ttella’ ċ-ċertifikat tiegħek, il-pass li jmiss huwa li tattiva ċ-ċertifikat tiegħek. Ladarba ċertifikat ikun attivat għal proġett, it-talbiet kollha tal-API li jmorru lejn dak il-proġett jibdew jeħtieġu wkoll ċertifikat tal-klijent korrispondenti. Jekk proġett għandu diversi ċertifikati attivati, tista’ tgħaddi kwalunkwe ċertifikat tal-klijent korrispondenti. Jekk ċertifikat jiġi attivat għall-organizzazzjoni, japplika għal kull talba tal-API u “jintiret” mill-proġetti kollha.

Image

Rekwiżiti taċ-ċertifikat CA

Tista’ ttella’ kwalunkwe ċertifikat CA X.509 fil-format PEM li jissodisfa r-rekwiżiti li ġejjin:

  1. jiffirma direttament iċ-ċertifikati tal-klijent li qed tippjana li tuża, jew jankra katina valida taċ-ċertifikati ppreżentata mill-klijent tiegħek.

  2. ikollu l-estensjonijiet Certificate Authority, Subject Key Identifier, u Authority Key Identifier (fil-format KeyIdentifier)

  3. ikollu l-permessi Key Usage: “Certificate Sign, CRL Sign

  4. ma jkunx issettjat biex jiskadi fi żmien jum

  5. id-daqs totali taċ-ċertifikat irid ikun inqas minn 16kb.

Rekwiżiti taċ-ċertifikati tal-klijent

Jekk l-appoġġ għall-katina taċ-ċertifikati huwa attivat għall-organizzazzjoni tiegħek, il-klijent tiegħek jista’ jippreżenta ċertifikat finali tal-klijent u ċ-ċertifikat(i) intermedju/i meħtieġ(a) biex tinbena katina valida sa ċertifikat attiv li ttella’. Inkella, iċ-ċertifikati tal-klijent iridu jkunu ffirmati direttament minn ċertifikati li tkun tellajt minn qabel. Barra minn hekk, iċ-ċertifikati tal-klijent tiegħek iridu jissodisfaw ir-rekwiżiti li ġejjin:

  1. ikollu l-estensjonijiet Subject Key Identifier u Authority Key Identifier (fil-format KeyIdentifier)

  2. ikollu l-permessi Key Usage: “Digital Signature, Key Encipherment

  3. ikollu l-permess Extended Key Usage: “TLS Web Client Authentication

  4. ikollu l-estensjoni Subject Alternate Name

Appoġġ għall-katina taċ-ċertifikati għall-mTLS tal-API

L-appoġġ għall-katina taċ-ċertifikati jippermetti lill-klijent tiegħek jippreżenta ċertifikat finali tal-klijent flimkien maċ-ċertifikat(i) intermedju/i meħtieġ(a) biex tinbena katina valida sa ċertifikat attiv li ttella’.

Dan jista’ jippermettilek tibdel iċ-ċertifikati intermedji mingħajr ma ttella’ kull wieħed ġdid, sakemm iċ-ċertifikat attiv li ttella’ u li jintuża bħala l-ankra ta’ fiduċja jibqa’ validu.

L-appoġġ għall-katina taċ-ċertifikati bħalissa huwa disponibbli fuq talba. Ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ biljett ta’ appoġġ biex titlob aċċess.

Il-klijent tiegħek irid jippreżenta ċ-ċertifikati intermedji kollha meħtieġa. OpenAI ma ġġibx ċertifikati intermedji neqsin permezz tal-AIA. Il-kontrolli tas-CRL u tal-OCSP għadhom mhumiex appoġġjati.

FAQ

Nista’ nikkonfigura mTLS permezz tal-API?

Iva — tista’ tara r-Referenza tal-API fuq https://platform.openai.com/docs/api-reference/ għal aktar informazzjoni.

Liema punti ta’ tmiem jappoġġjaw mTLS?

Matul dan il-perjodu beta, mTLS huwa appoġġjat uffiċjalment fi

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Kif nibgħat ċertifikati tal-klijent mat-talba tiegħi?

Għal talba cURL, tista’ tuża l-għażliet --cert u --key (ara l-paġna tal-manwal hawn). Fil-biċċa l-kbira tal-klijenti HTTP l-oħra, hemm ukoll modi kif tgħaddi ċertifikati tal-klijent. Eżempji: requests f’Python, fetch f’JS. Permezz tal-SDKs uffiċjali tagħna, nappoġġjaw ukoll li tissostitwixxi l-klijent HTTP — ara hawn għal eżempju f’Python.

Meta l-appoġġ għall-katina taċ-ċertifikati jkun attivat, ikkonfigura l-klijent HTTP tiegħek biex jippreżenta ċ-ċertifikat leaf tal-klijent u ċ-ċertifikati intermedji kollha meħtieġa. Il-konfigurazzjoni eżatta tiddependi fuq il-klijent HTTP tiegħek.

Qabel ma tinforza mTLS għat-traffiku tal-produzzjoni, kun żgur li l-klijent HTTP li qed tuża jaħdem tajjeb mat-talbiet għal ċertifikati tal-klijent (xi wħud, bħal WebSockets f’ċerti browsers, ma jagħmlux hekk). Innota li s-server tagħna ma jipprovdix lista ta’ certificate_authorities fit-talba għaċ-ċertifikat tal-klijent.

Min jista’ jaċċessa u jimmodifika ċ-ċertifikati?

Permezz tal-UI tad-Dashboard https://platform.openai.com/settings/organization/mtls, is-sidien tal-organizzazzjoni jistgħu jaċċessaw u jimmodifikaw iċ-ċertifikati. Kull min għandu Admin API Key (https://platform.openai.com/settings/organization/admin-keys) jista’ wkoll jaċċessa/jimmodifika ċ-ċertifikati, għalkemm oqgħod attent — jekk tattiva TLS Reċiproku fil-livell tal-organizzazzjoni, tkun qed tinforza ċ-ċertifikati fuq dawn it-talbiet tal-API wkoll. Il-bidliet kollha ta’ mTLS huma viżibbli fir-reġistri tal-awditjar.

Kemm jista’ jkolli ċertifikati?

Kull organizzazzjoni tista’ ttella’ sa 50 ċertifikat, li jistgħu jinqasmu bejn il-proġetti iżda mhux ma’ organizzazzjonijiet oħra. Tista’ tattiva/tiddiżattiva ċertifikat b’mod atomiku għal 10 proġetti kull darba. Inkella, tista’ tattiva/tiddiżattiva 10 ċertifikati kull darba għall-organizzazzjoni tiegħek jew għal proġett speċifiku wieħed.

Nista’ naġġorna jew inħassar ċertifikati?

Tista’ taġġorna l-ismijiet taċ-ċertifikati tiegħek, iżda mhux il-kontenut. Tista’ wkoll tħassar ċertifikati jekk bħalissa mhumiex attivi f’ebda ambitu.

Kif taħdem ir-revoka taċ-ċertifikati?

Bħalissa, ma nappoġġjawx kontrolli CRL jew OCSP. L-alternattiva rakkomandata hija li tħassar jew tirrota ċ-ċavetta API tiegħek minflok. Tista’ wkoll tissostitwixxi ċ-ċertifikati CA tiegħek jew tuża ċertifikati tal-klijent b’perjodi ta’ validità iqsar.

Nista’ nuża ktajjen taċ-ċertifikati itwal?

Iva, jekk l-appoġġ għall-katina taċ-ċertifikati jkun attivat għall-organizzazzjoni tiegħek. Il-klijent tiegħek irid jippreżenta ċ-ċertifikat leaf tal-klijent u kwalunkwe ċertifikat intermedju meħtieġ sabiex OpenAI tkun tista’ tivverifika l-katina sa ċertifikat imtella’ attiv. Ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ ticket ta’ appoġġ biex titlob aċċess.

X’inhi l-konfigurazzjoni rakkomandata?

Meta tkun qed tissettja din il-karatteristika għall-ewwel darba, nirrakkomandaw li tibda bi proġett ta’ staging li ma jservix traffiku uffiċjali tal-produzzjoni. Uża din l-opportunità biex tiżgura li ċ-ċertifikati tiegħek huma kkonfigurati sew fuq il-magni tiegħek u li tista’ tibgħat traffiku tal-API b’suċċess. Minbarra dan, nirrakkomandaw li tikkonsulta mat-tim tas-sigurtà tal-organizzazzjoni tiegħek biex tifhem bl-aħjar mod il-ħtiġijiet tiegħek.

Appoġġ Addizzjonali

Tista’ timmaniġġja kompletament il-karatteristika mTLS waħdek permezz tad-dashboard u l-API. Madankollu, jekk tixtieq tattiva mTLS fil-bidu f’modalità parallela, jekk jogħġbok ikkuntattja lid-Direttur tal-Kont tiegħek jew iftaħ biljett ta’ appoġġ billi tibda chat ġdida fir-rokna t’isfel fuq il-lemin ta’ din il-paġna.

Appendiċi: Terminoloġija

  • Ċertifikat CA: Wieħed miċ-ċertifikati fdati tiegħek li jintuża biex jiġu vverifikati ċ-ċertifikati tal-klijent. Jista’ jiffirma direttament iċ-ċertifikati tal-klijent li tibgħat mat-talbiet jew jankra katina taċ-ċertifikati ppreżentata mill-klijent tiegħek. Tista’ tuża ċertifikati CA awtofirmati.

  • Tella’ ċertifikat: iż-żieda ta’ ċertifikat CA mal-kont tiegħek. Għadu ma jiġi infurzat imkien għal mTLS, iżda tista’ tibda tikkonfigurah.

  • Ambitu: proġett speċifiku jew l-organizzazzjoni kollha tiegħek.

  • Attiva ċertifikat CA f’ambitu: jattiva mTLS għal dak l-ambitu speċifikament, u t-talbiet kollha bbażati fuq ċavetta API jridu jinkludu ċertifikat tal-klijent li jista’ jiġi vverifikat kontra ċ-ċertifikat CA attiv.

  • Iddiżattiva ċertifikat CA f’ambitu: iwaqqaf l-użu ta’ dan iċ-ċertifikat biex jiġu vverifikati t-talbiet f’dan l-ambitu. Jekk ma jibqagħlek l-ebda ċertifikat għal dak l-ambitu, mTLS ikun effettivament mitfi.

  • Il-wirt ta’ ċertifikat: Jekk tattiva ċertifikat għall-organizzazzjoni tiegħek, jiġi attivat ukoll għall-proġetti kollha.

Dan l-artiklu kien ta’ għajnuna?