OpenAI Mutual TLS organizacijam omogoča konfiguracijo dodatne ravni varnosti za njihov promet OpenAI API. Ko je konfigurirano, je treba zahteve API pošiljati na https://mtls.api.openai.com (ali na https://mtls-eu.api.openai.com za stranke z lokalno hrambo podatkov v EU), promet pa bo sprejet samo, če sta zagotovljena pravi ključ API in odjemalsko potrdilo. mTLS ne velja za nadzorno ploščo https://platform.openai.com. Ta funkcija je trenutno v različici beta.
Kako nastavim integracijo mTLS?
V navigacijski vrstici nastavitev boste videli zavihek »Vzajemni TLS«.
Naloži potrdilo
Aktiviraj potrdilo
Ko naložite potrdilo, je naslednji korak, da svoje potrdilo aktivirate. Ko je potrdilo aktivirano za projekt, bodo vse zahteve API za ta projekt začele zahtevati tudi ustrezno odjemalsko potrdilo. Če ima projekt aktiviranih več potrdil, lahko posredujete katero koli ustrezno odjemalsko potrdilo. Če je potrdilo aktivirano za organizacijo, bo veljalo za vse zahteve API in ga bodo »podedovali« vsi projekti.
Zahteve za potrdila CA
Naložite lahko katero koli potrdilo CA X.509 v obliki PEM, ki izpolnjuje naslednje zahteve:
neposredno podpisuje odjemalska potrdila, ki jih nameravate uporabiti, ali zasidra veljavno verigo potrdil, ki jo predloži vaš odjemalec.
ima razširitve Certificate Authority, Subject Key Identifier in Authority Key Identifier (v obliki KeyIdentifier)
ima dovoljenja Key Usage: »Certificate Sign, CRL Sign«
ne poteče v 1 dnevu
skupna velikost potrdila mora biti manjša od 16 kb.
Zahteve za odjemalska potrdila
Če je za vašo organizacijo omogočena podpora verigam potrdil, lahko vaš odjemalec predloži končno odjemalsko potrdilo in vmesna potrdila, potrebna za vzpostavitev veljavne verige do aktivnega naloženega potrdila. V nasprotnem primeru morajo biti odjemalska potrdila neposredno podpisana s potrdili, ki ste jih vnaprej naložili. Poleg tega morajo vaša odjemalska potrdila izpolnjevati naslednje zahteve:
ima razširitvi Subject Key Identifier in Authority Key Identifier (v obliki KeyIdentifier)
ima dovoljenja Key Usage: »Digital Signature, Key Encipherment«
ima dovoljenje Extended Key Usage: »TLS Web Client Authentication«
ima razširitev Subject Alternate Name
Podpora verigam potrdil za API mTLS
Podpora verigam potrdil vašemu odjemalcu omogoča, da predloži končno odjemalsko potrdilo z vmesnimi potrdili, potrebnimi za vzpostavitev veljavne verige do aktivnega naloženega potrdila.
To vam omogoča rotacijo vmesnih potrdil brez nalaganja vsakega novega vmesnega potrdila, dokler aktivno naloženo potrdilo, uporabljeno kot sidro zaupanja, ostane veljavno.
Podpora verigam potrdil je trenutno na voljo na zahtevo. Za zahtevo za dostop se obrnite na svojega Account Directorja ali odprite zahtevek za podporo.
Vaš odjemalec mora predložiti vsa zahtevana vmesna potrdila. OpenAI ne pridobiva manjkajočih vmesnih potrdil prek AIA. Preverjanja CRL in OCSP še vedno niso podprta.
Pogosta vprašanja
Ali lahko mTLS konfiguriram prek API-ja?
Da — za več informacij si oglejte referenco API na https://platform.openai.com/docs/api-reference/.
Katere končne točke podpirajo mTLS?
V tem obdobju beta je mTLS uradno podprt v
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
Kako pošljem odjemalska potrdila s svojo zahtevo?
Pri zahtevi cURL lahko uporabite možnosti --cert in --key (glejte stran priročnika tukaj). Tudi v večini drugih odjemalcev HTTP obstajajo načini za posredovanje odjemalskih potrdil. Primeri: requests v Pythonu, fetch v js. Prek naših uradnih SDK-jev podpiramo tudi prepis odjemalca HTTP — za primer v Pythonu glejte tukaj.
Ko je omogočena podpora verigam potrdil, odjemalca HTTP konfigurirajte tako, da predloži končno odjemalsko potrdilo in vsa zahtevana vmesna potrdila. Natančna konfiguracija je odvisna od vašega odjemalca HTTP.
Pred uveljavitvijo mTLS za produkcijski promet se prepričajte, da se odjemalec HTTP, ki ga uporabljate, dobro odziva na zahteve za odjemalska potrdila (nekateri, na primer WebSockets v določenih brskalnikih, se ne). Upoštevajte, da naš strežnik v zahtevi za odjemalsko potrdilo ne posreduje seznama certificate_authorities.
Kdo lahko dostopa do potrdil in jih spreminja?
Prek uporabniškega vmesnika nadzorne plošče https://platform.openai.com/settings/organization/mtls lahko lastniki organizacije dostopajo do potrdil in jih spreminjajo. Do potrdil lahko dostopa in jih spreminja tudi vsakdo s skrbniškim ključem API (https://platform.openai.com/settings/organization/admin-keys), vendar bodite pozorni — če aktivirate Mutual TLS na ravni organizacije, boste potrdila uveljavili tudi za te zahteve API. Vse spremembe mTLS so vidne v dnevnikih revizije.
Koliko potrdil lahko imam?
Vsaka organizacija lahko naloži do 50 potrdil, ki jih je mogoče deliti med projekti, ne pa z drugimi organizacijami. Potrdilo lahko v eni transakciji aktivirate/deaktivirate za 10 projektov hkrati. Druga možnost je, da za svojo organizacijo ali 1 določen projekt aktivirate/deaktivirate 10 potrdil hkrati.
Ali lahko posodobim ali izbrišem potrdila?
Posodobite lahko imena svojih potrdil, ne pa njihove vsebine. Potrdila lahko tudi izbrišete, če trenutno niso aktivna v nobenem obsegu.
Kako deluje preklic potrdil?
Trenutno ne podpiramo preverjanj CRL ali OCSP. Priporočena alternativa je, da namesto tega izbrišete ali zamenjate svoj ključ API. Zamenjate lahko tudi svoja potrdila CA ali uporabite odjemalska potrdila s krajšimi obdobji veljavnosti.
Ali lahko uporabljam daljše verige potrdil?
Da, če je za vašo organizacijo omogočena podpora verigam potrdil. Vaš odjemalec mora predložiti končno odjemalsko potrdilo in vsa zahtevana vmesna potrdila, da lahko OpenAI preveri verigo do aktivnega naloženega potrdila. Za zahtevo za dostop se obrnite na svojega Account Directorja ali odprite zahtevek za podporo.
Kakšna je priporočena nastavitev?
Pri začetni nastavitvi te funkcije priporočamo, da začnete s preizkusnim projektom, ki ne obdeluje uradnega produkcijskega prometa. Izkoristite to priložnost, da se prepričate, da so vaša potrdila pravilno nastavljena na vaših računalnikih in da lahko uspešno pošiljate promet API. Poleg tega priporočamo posvet z varnostno ekipo vaše organizacije, da boste najbolje razumeli svoje potrebe.
Dodatna podpora
Funkcijo mTLS lahko v celoti samostojno upravljate prek nadzorne plošče in API-ja. Če pa želite mTLS najprej omogočiti v načinu v senci, se obrnite na svojega vodjo računa ali odprite zahtevek za podporo tako, da začnete nov klepet v spodnjem desnem kotu te strani.
Dodatek: terminologija
Potrdilo CA: eno od vaših zaupanja vrednih potrdil, ki se uporablja za preverjanje odjemalskih potrdil. Lahko neposredno podpiše odjemalska potrdila, ki jih pošljete z zahtevami, ali pa zasidra verigo potrdil, ki jo predloži vaš odjemalec. Uporabite lahko samopodpisana potrdila CA.
Naložitev potrdila: dodajanje potrdila CA v vaš račun. Za mTLS se še nikjer ne uveljavlja, lahko pa ga začnete konfigurirati.
Obseg: določen projekt ali celotna organizacija.
Aktiviranje potrdila CA za obseg: omogoči mTLS posebej za ta obseg, vse zahteve na podlagi ključev API pa morajo vključevati odjemalsko potrdilo, ki ga je mogoče preveriti z aktivnim potrdilom CA.
Deaktiviranje potrdila CA za obseg: onemogoči uporabo tega potrdila za preverjanje zahtev v tem obsegu. Če za obseg nimate več nobenega potrdila, je mTLS dejansko izklopljen.
Dedovanje potrdila: če potrdilo aktivirate za organizacijo, bo aktivirano tudi za vse projekte.
