OpenAI Mutual TLS သည် အဖွဲ့အစည်းများအား ၎င်းတို့၏ OpenAI API traffic အတွက် ထပ်ဆောင်းလုံခြုံရေးအလွှာတစ်ခုကို configure လုပ်ခွင့်ပေးသည်။ configure လုပ်ပြီးပါက API တောင်းဆိုမှုများကို https://mtls.api.openai.com (သို့မဟုတ် EU ဒေတာ သိမ်းဆည်းပြီး စီမံဆောင်ရွက်သည့်နေရာ သုံးစွဲသူများအတွက် https://mtls-eu.api.openai.com) သို့ ပြုလုပ်သင့်ပြီး မှန်ကန်သော API key နှင့် client အသိအမှတ်ပြုလက်မှတ် ပေးထားမှသာ traffic ကို လက်ခံမည်။ mTLS သည် https://platform.openai.com Dashboard အပေါ် သက်ရောက်မှုမရှိပါ။ ဤလုပ်ဆောင်ချက်သည် လက်ရှိတွင် beta အဆင့်၌ ရှိသည်။
mTLS integration ကို မည်သို့ setup လုပ်ရမည်နည်း။
settings navigation bar တွင် “အပြန်အလှန် TLS” tab ကို တွေ့ရပါမည်။
အသိအမှတ်ပြုလက်မှတ် အပ်လုဒ်လုပ်ရန်
အသိအမှတ်ပြုလက်မှတ်ကို Activate လုပ်ရန်
သင့်အသိအမှတ်ပြုလက်မှတ်ကို အပ်လုဒ်လုပ်ပြီးနောက် နောက်တစ်ဆင့်မှာ သင့်အသိအမှတ်ပြုလက်မှတ်ကို activate လုပ်ရန် ဖြစ်သည်။ ပရောဂျက်တစ်ခုအတွက် အသိအမှတ်ပြုလက်မှတ်တစ်ခုကို activate လုပ်ပြီးသည်နှင့် ထိုပရောဂျက်သို့ သွားသော API တောင်းဆိုမှုအားလုံးသည် သက်ဆိုင်ရာ client အသိအမှတ်ပြုလက်မှတ်တစ်ခုကိုလည်း လိုအပ်လာမည်။ ပရောဂျက်တစ်ခုတွင် အသိအမှတ်ပြုလက်မှတ်များစွာ activate ဖြစ်နေပါက သက်ဆိုင်ရာ client အသိအမှတ်ပြုလက်မှတ် မည်သည့်ခုကိုမဆို ပေးပို့နိုင်သည်။ အသိအမှတ်ပြုလက်မှတ်တစ်ခုကို အဖွဲ့အစည်းအတွက် activate လုပ်ထားပါက ၎င်းသည် API တောင်းဆိုမှု အားလုံး အပေါ် သက်ရောက်မည်ဖြစ်ပြီး ပရောဂျက်အားလုံးက “အမွေဆက်ခံ” မည်။
CA ဆာတီဖီကိတ် လိုအပ်ချက်များ
အောက်ပါလိုအပ်ချက်များနှင့် ကိုက်ညီသည့် PEM format ရှိ မည်သည့် X.509 CA ဆာတီဖီကိတ်ကိုမဆို အပ်လုဒ်တင်နိုင်ပါသည်-
သင်အသုံးပြုရန် စီစဉ်ထားသော client ဆာတီဖီကိတ်များကို တိုက်ရိုက် sign လုပ်ထားရမည်၊ သို့မဟုတ် သင့် client က တင်ပြသော valid ဆာတီဖီကိတ်ကွင်းဆက်အတွက် anchor အဖြစ် လုပ်ဆောင်ရမည်။
Certificate Authority၊ Subject Key Identifier နှင့် Authority Key Identifier (KeyIdentifier format ဖြင့်) extension များ ပါရှိရမည်
Key Usage: “Certificate Sign, CRL Sign” ခွင့်ပြုချက်များ ပါရှိရမည်
1 ရက်အတွင်း သက်တမ်းကုန်ဆုံးရန် သတ်မှတ်ထားခြင်း မရှိရမည်
ဆာတီဖီကိတ်၏ စုစုပေါင်းအရွယ်အစားသည် 16kb ထက် နည်းရမည်။
Client ဆာတီဖီကိတ် လိုအပ်ချက်များ
သင့်အဖွဲ့အစည်းအတွက် ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှုကို ဖွင့်ထားပါက သင့် client သည် လက်ရှိအသက်သွင်းထားသော အပ်လုဒ်တင်ထားသည့် ဆာတီဖီကိတ်တစ်ခုအထိ valid ကွင်းဆက်တည်ဆောက်ရန် လိုအပ်သော leaf client ဆာတီဖီကိတ်နှင့် ကြားခံ ဆာတီဖီကိတ်(များ)ကို တင်ပြနိုင်ပါသည်။ မဟုတ်ပါက client ဆာတီဖီကိတ်များကို သင် ကြိုတင်အပ်လုဒ်တင်ထားသော ဆာတီဖီကိတ်များက တိုက်ရိုက် sign လုပ်ထားရပါမည်။ ထို့အပြင် သင်၏ client ဆာတီဖီကိတ်များသည် အောက်ပါလိုအပ်ချက်များနှင့် ကိုက်ညီရပါမည်-
Subject Key Identifier နှင့် Authority Key Identifier extension (KeyIdentifier format ဖြင့်) ပါရှိရမည်
Key Usage: “Digital Signature, Key Encipherment” ခွင့်ပြုချက်များ ပါရှိရမည်
Extended Key Usage: “TLS Web Client Authentication” ခွင့်ပြုချက် ပါရှိရမည်
Subject Alternate Name extension ပါရှိရမည်
API mTLS အတွက် ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှု
ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှုကြောင့် သင့် client သည် လက်ရှိအသက်သွင်းထားသော အပ်လုဒ်တင်ထားသည့် ဆာတီဖီကိတ်တစ်ခုအထိ valid ကွင်းဆက်တည်ဆောက်ရန် လိုအပ်သော ကြားခံ ဆာတီဖီကိတ်(များ)နှင့်အတူ leaf client ဆာတီဖီကိတ်ကို တင်ပြနိုင်ပါသည်။
trust anchor အဖြစ် အသုံးပြုသည့် လက်ရှိအသက်သွင်းထားသော အပ်လုဒ်တင်ထားသည့် ဆာတီဖီကိတ်သည် ဆက်လက် valid ဖြစ်နေသရွေ့၊ ဤအရာက intermediate အသစ်တိုင်းကို အပ်လုဒ်တင်ရန် မလိုဘဲ ကြားခံ ဆာတီဖီကိတ်များကို rotate လုပ်နိုင်စေပါသည်။
ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှုကို လက်ရှိတွင် တောင်းဆိုမှုအရ ရရှိနိုင်ပါသည်။ အသုံးပြုခွင့်တောင်းရန် သင်၏ Account Director ကို ဆက်သွယ်ပါ သို့မဟုတ် support ticket ဖွင့်ပါ။
သင့် client သည် လိုအပ်သော ကြားခံ ဆာတီဖီကိတ်အားလုံးကို တင်ပြရပါမည်။ OpenAI သည် ပျောက်နေသော ကြားခံ ဆာတီဖီကိတ်များကို AIA မှတစ်ဆင့် fetch မလုပ်ပါ။ CRL နှင့် OCSP စစ်ဆေးမှုများကို ဆက်လက် မပံ့ပိုးသေးပါ။
မေးလေ့ရှိသော မေးခွန်းများ
mTLS ကို API မှတစ်ဆင့် configure လုပ်နိုင်ပါသလား။
လုပ်နိုင်ပါသည် — ပိုမိုသိရှိရန် API Reference ကို https://platform.openai.com/docs/api-reference/ တွင် ကြည့်နိုင်သည်။
မည်သည့် အဆုံးမှတ်များက mTLS ကို ပံ့ပိုးပါသလဲ။
ဤ beta ကာလအတွင်း mTLS ကို တရားဝင်ပံ့ပိုးထားသည်မှာ
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
ကျွန်ုပ်၏ request နှင့်အတူ client ဆာတီဖီကိတ်များကို မည်သို့ ပေးပို့ရမည်နည်း။
cURL request အတွက် --cert နှင့် --key option များကို အသုံးပြုနိုင်သည် (man page ကို ဤနေရာတွင် ကြည့်ပါ)။ အခြား HTTP client အများစုတွင်လည်း client ဆာတီဖီကိတ်များကို ထည့်သွင်းပေးပို့နိုင်သည့် နည်းလမ်းများ ရှိပါသည်။ ဥပမာများ- Python ရှိ requests၊ JS ရှိ fetch။ ကျွန်ုပ်တို့၏ တရားဝင် SDK များမှတစ်ဆင့် HTTP client ကို override လုပ်ခြင်းကိုလည်း ပံ့ပိုးထားပါသည် — Python ဥပမာအတွက် ဤနေရာတွင် ကြည့်ပါ။
ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှုကို ဖွင့်ထားပါက leaf client ဆာတီဖီကိတ်နှင့် လိုအပ်သော ကြားခံ ဆာတီဖီကိတ်အားလုံးကို တင်ပြရန် သင်၏ HTTP client ကို ပြင်ဆင်ပါ။ တိကျသော configuration သည် သင်၏ HTTP client ပေါ် မူတည်ပါသည်။
production traffic အတွက် mTLS ကို မဖြစ်မနေ အသုံးပြုစေမည်ဆိုပါက သင်အသုံးပြုနေသော HTTP client သည် client ဆာတီဖီကိတ် တောင်းဆိုမှုများနှင့် ကောင်းစွာ အလုပ်လုပ်ကြောင်း သေချာစေပါ (အချို့မှာ၊ ဥပမာ အချို့ browser များရှိ WebSockets များကဲ့သို့၊ မလုပ်ဆောင်နိုင်ပါ)။ ကျွန်ုပ်တို့၏ server သည် client ဆာတီဖီကိတ် တောင်းဆိုမှုတွင် certificate_authorities စာရင်းကို မပေးကြောင်း သတိပြုပါ။
အသိအမှတ်ပြုလက်မှတ်များကို မည်သူများ access လုပ်ပြီး ပြင်ဆင်နိုင်ပါသလဲ။
https://platform.openai.com/settings/organization/mtls Dashboard UI မှတစ်ဆင့် အဖွဲ့အစည်း ပိုင်ရှင်များ သည် အသိအမှတ်ပြုလက်မှတ်များကို access လုပ်ပြီး ပြင်ဆင်နိုင်သည်။ Admin API Key ရှိသူ မည်သူမဆို (https://platform.openai.com/settings/organization/admin-keys) အသိအမှတ်ပြုလက်မှတ်များကို access/ပြင်ဆင်နိုင်သည်။ သို့သော် သတိထားပါ — Mutual TLS ကို အဖွဲ့အစည်း အဆင့်တွင် activate လုပ်ပါက ဤ API တောင်းဆိုမှုများပေါ်တွင်လည်း အသိအမှတ်ပြုလက်မှတ်များကို မဖြစ်မနေအသုံးပြုစေမည်ဖြစ်သည်။ mTLS ပြောင်းလဲမှုအားလုံးကို audit log များတွင် မြင်နိုင်သည်။
အသိအမှတ်ပြုလက်မှတ် ဘယ်နှစ်ခုအထိ ထားနိုင်ပါသလဲ။
အဖွဲ့အစည်းတစ်ခုစီသည် အသိအမှတ်ပြုလက်မှတ် ၅၀ ခုအထိ အပ်လုဒ်လုပ်နိုင်ပြီး ၎င်းတို့ကို ပရောဂျက်များအကြား မျှဝေသုံးနိုင်သော်လည်း အခြားအဖွဲ့အစည်းများနှင့် မမျှဝေနိုင်ပါ။ တစ်ကြိမ်လျှင် ပရောဂျက် ၁၀ ခုအတွက် အသိအမှတ်ပြုလက်မှတ်တစ်ခုကို atomic ပုံစံဖြင့် activate/deactivate လုပ်နိုင်သည်။ တနည်းအားဖြင့် သင့်အဖွဲ့အစည်းအတွက် သို့မဟုတ် သတ်မှတ်ထားသော ပရောဂျက် ၁ ခုအတွက် တစ်ကြိမ်လျှင် အသိအမှတ်ပြုလက်မှတ် ၁၀ ခုကို activate/deactivate လုပ်နိုင်သည်။
အသိအမှတ်ပြုလက်မှတ်များကို အပ်ဒိတ်လုပ်နိုင် သို့မဟုတ် ဖျက်နိုင်ပါသလား။
သင့်အသိအမှတ်ပြုလက်မှတ်များ၏ အမည်များကို အပ်ဒိတ်လုပ်နိုင်သော်လည်း အကြောင်းအရာကို မလုပ်နိုင်ပါ။ မည်သည့် scope တွင်မျှ လက်ရှိ active မဖြစ်ပါက အသိအမှတ်ပြုလက်မှတ်များကိုလည်း ဖျက်နိုင်သည်။
ဆာတီဖီကိတ် ရုပ်သိမ်းခြင်းသည် မည်သို့ အလုပ်လုပ်သနည်း။
လက်ရှိတွင် CRL သို့မဟုတ် OCSP စစ်ဆေးမှုများကို ကျွန်ုပ်တို့ မပံ့ပိုးသေးပါ။ အကြံပြုထားသည့် အစားထိုးနည်းမှာ သင့် API key ကို ဖျက်ရန် သို့မဟုတ် rotate လုပ်ရန် ဖြစ်ပါသည်။ သင်၏ CA ဆာတီဖီကိတ်များကိုလည်း အစားထိုးလဲလှယ်နိုင်သည် သို့မဟုတ် validity period ပိုတိုသော client ဆာတီဖီကိတ်များကို အသုံးပြုနိုင်ပါသည်။
ပိုရှည်သော ဆာတီဖီကိတ်ကွင်းဆက်များကို အသုံးပြုနိုင်ပါသလား။
အသုံးပြုနိုင်ပါသည်၊ သင့်အဖွဲ့အစည်းအတွက် ဆာတီဖီကိတ်ကွင်းဆက် ပံ့ပိုးမှုကို ဖွင့်ထားပါက ဖြစ်ပါသည်။ OpenAI က ကွင်းဆက်ကို လက်ရှိ အသက်သွင်းထားသော အပ်လုဒ်တင်ထားသည့် ဆာတီဖီကိတ်တစ်ခုအထိ စစ်ဆေးအတည်ပြုနိုင်ရန် သင့် client သည် leaf client ဆာတီဖီကိတ်နှင့် လိုအပ်သည့် ကြားခံ ဆာတီဖီကိတ်(များ)ကို တင်ပြရပါမည်။ အသုံးပြုခွင့်တောင်းရန် သင်၏ Account Director ကို ဆက်သွယ်ပါ သို့မဟုတ် support ticket ဖွင့်ပါ။
အကြံပြုထားသော setup က ဘာလဲ။
ဤလုပ်ဆောင်ချက်ကို ပထမဆုံး setup လုပ်သောအခါ တရားဝင် production traffic ကို မပေးပို့သော staging project ဖြင့် စတင်ရန် အကြံပြုပါသည်။ ဤအခွင့်အရေးကို အသုံးပြု၍ သင့်အသိအမှတ်ပြုလက်မှတ်များကို သင့်စက်များပေါ်တွင် မှန်ကန်စွာ setup လုပ်ထားပြီး API traffic ကို အောင်မြင်စွာ ပေးပို့နိုင်ကြောင်း သေချာစေပါ။ ထို့အပြင် သင့်လိုအပ်ချက်များကို အကောင်းဆုံးနားလည်နိုင်ရန် သင့်အဖွဲ့အစည်း၏ လုံခြုံရေးအဖွဲ့နှင့် တိုင်ပင်ရန် အကြံပြုပါသည်။
ထပ်ဆောင်းပံ့ပိုးမှု
dashboard နှင့် API မှတစ်ဆင့် mTLS လုပ်ဆောင်ချက်ကို သင့်ဘာသာ အပြည့်အဝ စီမံအသုံးပြုနိုင်သည်။ သို့သော် mTLS ကို အစပိုင်းတွင် shadow mode ဖြင့် ဖွင့်လိုပါက သင့် Account Director ကို ဆက်သွယ်ပါ သို့မဟုတ် ဤစာမျက်နှာ၏ ညာဘက်အောက်ထောင့်တွင် chat အသစ်တစ်ခု စတင်၍ support ticket ဖွင့်ပါ။
နောက်ဆက်တွဲ- ဝေါဟာရများ
CA ဆာတီဖီကိတ်- client ဆာတီဖီကိတ်များကို စစ်ဆေးအတည်ပြုရန် အသုံးပြုသည့် သင်၏ ယုံကြည်ထားသော ဆာတီဖီကိတ်များအနက် တစ်ခု။ ၎င်းသည် request များနှင့်အတူ သင်ပေးပို့သော client ဆာတီဖီကိတ်များကို တိုက်ရိုက် sign လုပ်နိုင်သည် သို့မဟုတ် သင့် client က တင်ပြသော ဆာတီဖီကိတ်ကွင်းဆက်တစ်ခုအတွက် anchor အဖြစ် လုပ်ဆောင်နိုင်သည်။ self-signed CA ဆာတီဖီကိတ်များကို အသုံးပြုနိုင်ပါသည်။
ဆာတီဖီကိတ် အပ်လုဒ်တင်ခြင်း- သင့် account ထဲသို့ CA ဆာတီဖီကိတ်တစ်ခု ထည့်ခြင်း။ ၎င်းကို mTLS အတွက် မည်သည့်နေရာတွင်မှ မဖြစ်မနေ အသုံးပြုစေခြင်း မရှိသေးသော်လည်း သင် စတင် configure လုပ်နိုင်ပါသည်။
အကျုံးဝင်နယ်ပယ်- သီးခြား project တစ်ခု သို့မဟုတ် သင့်အဖွဲ့အစည်းတစ်ခုလုံး။
အကျုံးဝင်နယ်ပယ်တစ်ခုတွင် CA ဆာတီဖီကိတ်ကို အသက်သွင်းခြင်း- ထိုနယ်ပယ်အတွက်သာ mTLS ကို ဖွင့်ပေးပြီး API key အခြေပြု request အားလုံးတွင် လက်ရှိအသက်သွင်းထားသော CA ဆာတီဖီကိတ်ဖြင့် စစ်ဆေးအတည်ပြုနိုင်သည့် client ဆာတီဖီကိတ် ပါဝင်ရပါမည်။
အကျုံးဝင်နယ်ပယ်တစ်ခုတွင် CA ဆာတီဖီကိတ်ကို အသက်မဝင်အောင် ပြုလုပ်ခြင်း- ဤနယ်ပယ်ရှိ request များကို စစ်ဆေးအတည်ပြုရန် ဤဆာတီဖီကိတ်အသုံးပြုမှုကို ပိတ်ပေးသည်။ ထိုနယ်ပယ်အတွက် ဆာတီဖီကိတ် မကျန်တော့ပါက mTLS သည် လက်တွေ့တွင် ပိတ်ထားသည့်အခြေအနေ ဖြစ်ပါသည်။
ဆာတီဖီကိတ်ကို အမွေဆက်ခံခြင်း- သင့်အဖွဲ့အစည်းအတွက် ဆာတီဖီကိတ်တစ်ခုကို အသက်သွင်းပါက ၎င်းကို project အားလုံးအတွက်လည်း အသက်သွင်းမည်ဖြစ်သည်။
