OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Programul beta OpenAI Mutual TLS

Actualizat: 4 days ago

OpenAI Mutual TLS permite organizațiilor să configureze un strat suplimentar de securitate pentru traficul lor OpenAI API. După configurare, solicitările API trebuie făcute către https://mtls.api.openai.com (sau https://mtls-eu.api.openai.com pentru clienții cu rezidența datelor în UE), iar traficul va fi acceptat numai dacă sunt furnizate cheia API și certificatul de client corecte. mTLS nu se aplică pentru Dashboardul https://platform.openai.com. Această funcție este în prezent în beta.

Cum configurez integrarea mTLS?

În bara de navigare a setărilor, veți vedea o filă „TLS reciproc”.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Încărcați certificatul

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Activați certificatul

După încărcarea certificatului, pasul următor este să activați certificatul. După ce un certificat este activat pentru un proiect, toate solicitările API către acel proiect vor începe să necesite și un certificat de client corespunzător. Dacă un proiect are mai multe certificate activate, puteți transmite orice certificat de client corespunzător. Dacă un certificat este activat pentru organizație, acesta se va aplica pentru toate solicitările API și va fi „moștenit” de toate proiectele.

Image

Cerințe pentru certificatele CA

Puteți încărca orice certificat CA X.509 în format PEM care îndeplinește următoarele cerințe:

  1. semnează direct certificatele client pe care intenționați să le folosiți sau ancorează un lanț de certificate valid prezentat de clientul dvs.

  2. are extensiile Certificate Authority, Subject Key Identifier și Authority Key Identifier (în format KeyIdentifier)

  3. are permisiunile Key Usage: „Certificate Sign, CRL Sign

  4. nu este setat să expire în mai puțin de 1 zi

  5. dimensiunea totală a certificatului trebuie să fie mai mică de 16 kb.

Cerințe pentru certificatele client

Dacă suportul pentru lanțuri de certificate este activat pentru organizația dvs., clientul dvs. poate prezenta un certificat client final și certificatul/certificatele intermediar(e) necesar(e) pentru a construi un lanț valid până la un certificat încărcat activ. În caz contrar, certificatele client trebuie să fie semnate direct de certificatele pe care le-ați încărcat în prealabil. În afară de aceasta, certificatele client trebuie să îndeplinească următoarele cerințe:

  1. are extensiile Subject Key Identifier și Authority Key Identifier (în format KeyIdentifier)

  2. are permisiunile Key Usage: „Digital Signature, Key Encipherment

  3. are permisiunea Extended Key Usage: „TLS Web Client Authentication

  4. are extensia Subject Alternate Name

Suport pentru lanțuri de certificate pentru API mTLS

Suportul pentru lanțuri de certificate permite clientului dvs. să prezinte un certificat client final împreună cu certificatul/certificatele intermediar(e) necesar(e) pentru a construi un lanț valid până la un certificat încărcat activ.

Acest lucru vă poate permite să rotiți certificatele intermediare fără a încărca fiecare nou certificat intermediar, atât timp cât certificatul încărcat activ folosit ca ancoră de încredere rămâne valid.

Suportul pentru lanțuri de certificate este disponibil în prezent la cerere. Contactați directorul de cont sau deschideți un tichet de asistență pentru a solicita accesul.

Clientul dvs. trebuie să prezinte toate certificatele intermediare necesare. OpenAI nu preia certificatele intermediare lipsă prin AIA. Verificările CRL și OCSP rămân neacceptate.

Întrebări frecvente

Pot configura mTLS prin API?

Da — puteți consulta Referința API la https://platform.openai.com/docs/api-reference/ pentru mai multe informații.

Ce puncte finale acceptă mTLS?

În această perioadă beta, mTLS este acceptat oficial în

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Cum trimit certificate client împreună cu solicitarea mea?

Pentru o solicitare cURL, puteți folosi opțiunile --cert și --key (consultați pagina de manual aici). În majoritatea celorlalți clienți HTTP există, de asemenea, modalități de a transmite certificate client. Exemple: requests în Python, fetch în JS. Prin SDK-urile noastre oficiale, permitem și suprascrierea clientului HTTP — vedeți aici un exemplu pentru Python.

Când suportul pentru lanțuri de certificate este activat, configurați clientul HTTP să prezinte certificatul client final și toate certificatele intermediare necesare. Configurația exactă depinde de clientul HTTP.

Înainte de a impune mTLS pentru traficul de producție, asigurați-vă că clientul HTTP pe care îl utilizați se comportă corespunzător cu solicitările de certificate client (unele, cum ar fi WebSockets în anumite browsere, nu fac acest lucru). Rețineți că serverul nostru nu furnizează o listă certificate_authorities în solicitarea de certificat client.

Cine poate accesa și modifica certificatele?

Prin interfața de utilizare Dashboard de la https://platform.openai.com/settings/organization/mtls, proprietarii organizației pot accesa și modifica certificatele. Oricine are o cheie API de administrator (https://platform.openai.com/settings/organization/admin-keys) poate, de asemenea, accesa/modifica certificatele, însă aveți grijă — dacă activați Mutual TLS la nivel de organizație, veți impune certificate și pentru aceste solicitări API. Toate modificările mTLS sunt vizibile în jurnalele de audit.

Câte certificate pot avea?

Fiecare organizație poate încărca până la 50 de certificate, care pot fi partajate între proiecte, dar nu și cu alte organizații. Puteți activa/dezactiva atomic un certificat pentru câte 10 proiecte simultan. Alternativ, puteți activa/dezactiva câte 10 certificate simultan pentru organizația dvs. sau pentru 1 proiect specific.

Pot actualiza sau șterge certificate?

Puteți actualiza numele certificatelor dvs., dar nu și conținutul. De asemenea, puteți șterge certificate dacă acestea nu sunt active momentan în niciun domeniu de aplicare.

Cum funcționează revocarea certificatelor?

În acest moment, nu acceptăm verificări CRL sau OCSP. Alternativa recomandată este să ștergeți sau să rotiți cheia API. De asemenea, puteți înlocui certificatele CA sau puteți folosi certificate client cu perioade de valabilitate mai scurte.

Pot folosi lanțuri de certificate mai lungi?

Da, dacă suportul pentru lanțuri de certificate este activat pentru organizația dvs. Clientul dvs. trebuie să prezinte certificatul client final și orice certificat(e) intermediar(e) necesar(e), astfel încât OpenAI să poată verifica lanțul până la un certificat încărcat activ. Contactați directorul de cont sau deschideți un tichet de asistență pentru a solicita accesul.

Care este configurarea recomandată?

Când configurați inițial această funcție, vă recomandăm să începeți cu un proiect de staging care nu deservește trafic oficial de producție. Folosiți această ocazie pentru a vă asigura că certificatele sunt configurate corect pe mașinile dvs. și că puteți trimite cu succes trafic API. În afară de aceasta, vă recomandăm să consultați echipa de securitate a organizației dvs. pentru a vă înțelege cât mai bine nevoile.

Asistență suplimentară

Puteți gestiona complet pe cont propriu funcția mTLS prin dashboard și API. Totuși, dacă doriți să activați mTLS inițial într-un mod shadow, contactați directorul de cont sau deschideți un tichet de asistență începând un chat nou în colțul din dreapta jos al acestei pagini.

Anexă: terminologie

  • Certificat CA: unul dintre certificatele dvs. de încredere, folosit pentru a verifica certificatele client. Acesta poate semna direct certificatele client pe care le trimiteți cu solicitările sau poate ancora un lanț de certificate prezentat de clientul dvs. Puteți folosi certificate CA autosemnate.

  • Încărcarea unui certificat: adăugarea unui certificat CA în contul dvs. Acesta nu este încă impus nicăieri pentru mTLS, dar puteți începe să îl configurați.

  • Domeniu de aplicare: un anumit proiect sau întreaga dvs. organizație.

  • Activarea unui certificat CA pentru un domeniu de aplicare: activează mTLS în mod specific pentru acel domeniu de aplicare, iar toate solicitările bazate pe chei API trebuie să includă un certificat client care poate fi verificat pe baza certificatului CA activ.

  • Dezactivarea unui certificat CA pentru un domeniu de aplicare: dezactivează utilizarea acestui certificat pentru verificarea solicitărilor în acest domeniu de aplicare. Dacă nu mai aveți niciun certificat pentru domeniul de aplicare, mTLS este practic dezactivat.

  • Moștenirea unui certificat: dacă activați un certificat pentru organizația dvs., acesta va fi activat și pentru toate proiectele.

A fost util acest articol?