OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Mpango wa Beta wa OpenAI Mutual TLS

Ilisasishwa: 11 days ago

OpenAI TLS ya Pande Zote huruhusu mashirika kusanidi safu ya ziada ya usalama kwa trafiki yao ya OpenAI API. Baada ya kusanidiwa, maombi ya API yanapaswa kutumwa kwa https://mtls.api.openai.com (au https://mtls-eu.api.openai.com kwa wateja wa hifadhi ya data ya EU) na trafiki itakubaliwa tu ikiwa ufunguo sahihi wa API na cheti cha mteja vitatolewa. mTLS haitumiki kwenye Dashibodi ya https://platform.openai.com. Kipengele hiki kwa sasa kiko katika beta.

Ninawezaje kusanidi muunganisho wa mTLS?

Kwenye upau wa urambazaji wa mipangilio, utaona kichupo cha “TLS ya Pande Zote”.

Mutual TLS settings page prompting the user to upload a client certificate to enable mTLS

Pakia Cheti

Upload a certificate dialog for mutual TLS with name field and PEM certificate text area

Washa Cheti

Baada ya kupakia cheti chako, hatua inayofuata ni kuwasha cheti chako. Cheti kinapowashwa kwa mradi, maombi yote ya API yanayoenda kwenye mradi huo yataanza kuhitaji pia cheti cha mteja kinacholingana. Ikiwa mradi una vyeti vingi vilivyowashwa, unaweza kupitisha cheti chochote cha mteja kinacholingana. Ikiwa cheti kimewashwa kwa shirika, kitatumika kwa maombi yote ya API na “kitarithiwa” na miradi yote.

Image

Mahitaji ya cheti cha CA

Unaweza kupakia cheti chochote cha CA cha X.509 katika muundo wa PEM kinachokidhi mahitaji yafuatayo:

  1. husaini moja kwa moja vyeti vya mteja unavyopanga kutumia, au huwa nanga ya msururu halali wa vyeti unaowasilishwa na mteja wako.

  2. kina viendelezi vya Certificate Authority, Subject Key Identifier, na Authority Key Identifier (katika muundo wa KeyIdentifier)

  3. kina ruhusa za Key Usage: “Certificate Sign, CRL Sign

  4. hakijawekwa kuisha muda wake ndani ya siku 1

  5. jumla ya ukubwa wa cheti lazima iwe chini ya 16kb.

Mahitaji ya cheti cha mteja

Ikiwa usaidizi wa msururu wa vyeti umewashwa kwa shirika lako, mteja wako anaweza kuwasilisha cheti cha mwisho cha mteja na vyeti vya kati vinavyohitajika kuunda msururu halali hadi kwenye cheti kilichopakiwa na kuamilishwa. Vinginevyo, vyeti vya mteja lazima viwe vimesainiwa moja kwa moja na vyeti ulivyopakia mapema. Mbali na hili, vyeti vyako vya mteja lazima vikidhi mahitaji yafuatayo:

  1. kina viendelezi vya Subject Key Identifier na Authority Key Identifier (katika muundo wa KeyIdentifier)

  2. kina ruhusa za Key Usage: “Digital Signature, Key Encipherment

  3. kina ruhusa ya Extended Key Usage: “TLS Web Client Authentication

  4. kina kiendelezi cha Subject Alternate Name

Usaidizi wa msururu wa vyeti kwa API mTLS

Usaidizi wa msururu wa vyeti humruhusu mteja wako kuwasilisha cheti cha mwisho cha mteja pamoja na vyeti vya kati vinavyohitajika kuunda msururu halali hadi kwenye cheti kilichopakiwa na kuamilishwa.

Hii inaweza kukuwezesha kubadilisha vyeti vya kati kwa mzunguko bila kupakia kila cheti kipya cha kati, mradi cheti kilichopakiwa na kuamilishwa kinachotumiwa kama nanga ya uaminifu kiendelee kuwa halali.

Usaidizi wa msururu wa vyeti kwa sasa unapatikana kwa ombi. Wasiliana na Mkurugenzi wako wa Akaunti au ufungue tiketi ya usaidizi ili kuomba idhini ya kufikia.

Mteja wako lazima awasilishe vyeti vyote vya kati vinavyohitajika. OpenAI haileti vyeti vya kati vinavyokosekana kupitia AIA. Ukaguzi wa CRL na OCSP bado hauungwi mkono.

Maswali Yanayoulizwa Mara kwa Mara

Je, ninaweza kusanidi mTLS kupitia API?

Ndiyo — unaweza kuona Rejeleo la API katika https://platform.openai.com/docs/api-reference/ kwa maelezo zaidi.

Ni miisho gani inayosaidia mTLS?

Katika kipindi hiki cha beta, mTLS inasaidiwa rasmi katika

  • /v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)

  • /v1/completions

  • /v1/embeddings

  • /v1/audio/transcriptions

  • /v1/audio/speech

  • /v1/files

  • /v1/batches

  • /v1/responses

  • /v1/images

  • /v1/moderations

  • /v1/realtime (via server-side web sockets)

  • /v1/fine_tuning

  • /v1/tunnels

Je, ninatumaje vyeti vya mteja pamoja na ombi langu?

Kwa ombi la cURL, unaweza kutumia chaguo za --cert na --key (angalia ukurasa wa man hapa). Katika wateja wengine wengi wa HTTP, pia kuna njia za kupitisha vyeti vya mteja. Mifano: requests katika python, fetch katika js. Kupitia SDK zetu rasmi, pia tunaunga mkono kuweka mteja tofauti wa HTTP — tazama hapa kwa mfano wa Python.

Usaidizi wa msururu wa vyeti ukiwashwa, sanidi mteja wako wa HTTP awasilishe cheti cha mwisho cha mteja na vyeti vyote vya kati vinavyohitajika. Usanidi kamili hutegemea mteja wako wa HTTP.

Kabla ya kulazimisha mTLS kwa trafiki ya uzalishaji, hakikisha mteja wa HTTP unaotumia unashughulikia vizuri maombi ya vyeti vya mteja (baadhi, kama WebSockets kwenye vivinjari fulani, hawafanyi hivyo). Kumbuka kwamba seva yetu haitoi orodha ya certificate_authorities katika ombi la cheti cha mteja.

Ni nani anayeweza kufikia na kurekebisha vyeti?

Kupitia UI ya Dashibodi ya https://platform.openai.com/settings/organization/mtls, wamiliki wa shirika wanaweza kufikia na kurekebisha vyeti. Mtu yeyote aliye na Ufunguo wa Admin API (https://platform.openai.com/settings/organization/admin-keys) anaweza pia kufikia/kurekebisha vyeti, ingawa kumbuka — ukiwasha TLS ya Pande Zote katika kiwango cha shirika, utalazimisha vyeti kwenye maombi haya ya API pia. Mabadiliko yote ya mTLS yanaonekana kwenye kumbukumbu za ukaguzi.

Ninaweza kuwa na vyeti vingapi?

Kila shirika linaweza kupakia hadi vyeti 50, ambavyo vinaweza kushirikiwa katika miradi yote lakini si na mashirika mengine. Unaweza kuwezesha/kulemaza cheti kwa miradi 10 kwa wakati mmoja katika operesheni moja. Vinginevyo, unaweza kuwezesha/kulemaza vyeti 10 kwa wakati mmoja kwa shirika lako au kwa mradi 1 mahususi.

Je, ninaweza kusasisha au kufuta vyeti?

Unaweza kusasisha majina ya vyeti vyako, lakini si maudhui. Unaweza pia kufuta vyeti ikiwa kwa sasa havijawashwa katika wigo wowote.

Ubatilishaji wa vyeti hufanyaje kazi?

Kwa sasa, hatuungi mkono ukaguzi wa CRL au OCSP. Mbadala unaopendekezwa ni kufuta au kubadilisha kwa mzunguko ufunguo wako wa API badala yake. Unaweza pia kubadilisha vyeti vyako vya CA au kutumia vyeti vya mteja vyenye vipindi vifupi vya uhalali.

Je, ninaweza kutumia misururu mirefu zaidi ya vyeti?

Ndiyo, ikiwa usaidizi wa msururu wa vyeti umewashwa kwa shirika lako. Mteja wako lazima awasilishe cheti cha mwisho cha mteja na cheti/vyeti vyovyote vya kati vinavyohitajika ili OpenAI iweze kuthibitisha msururu hadi kwenye cheti kilichopakiwa na kuamilishwa. Wasiliana na Mkurugenzi wako wa Akaunti au ufungue tiketi ya usaidizi ili kuomba idhini ya kufikia.

Mpangilio unaopendekezwa ni upi?

Unapoanza kusanidi kipengele hiki, tunapendekeza uanze na mradi wa majaribio usiohudumia trafiki rasmi ya uzalishaji. Tumia fursa hii kuhakikisha kuwa vyeti vyako vimesanidiwa vizuri kwenye mashine zako na kwamba unaweza kutuma trafiki ya API kwa mafanikio. Zaidi ya hili, tunapendekeza kushauriana na timu ya usalama ya shirika lako ili kuelewa vyema mahitaji yako.

Usaidizi wa Ziada

Unaweza kujihudumia kikamilifu kwenye kipengele cha mTLS kupitia dashibodi na API. Hata hivyo, ikiwa ungependa kuwezesha mTLS kwanza katika hali ya kivuli, tafadhali wasiliana na Mkurugenzi wako wa Akaunti au fungua tiketi ya usaidizi kwa kuanzisha gumzo jipya kwenye kona ya chini kulia ya ukurasa huu.

Kiambatisho: Istilahi

  • Cheti cha CA: Mojawapo ya vyeti vyako vinavyoaminika vinavyotumiwa kuthibitisha vyeti vya mteja. Kinaweza kusaini moja kwa moja vyeti vya mteja unavyotuma pamoja na maombi, au kuwa nanga ya msururu wa vyeti unaowasilishwa na mteja wako. Unaweza kutumia vyeti vya CA vilivyojisaini.

  • Pakia cheti: kuongeza cheti cha CA kwenye akaunti yako. Bado hakitekelezwi mahali popote kwa mTLS, lakini unaweza kuanza kukisanidi.

  • Wigo: mradi mahususi au shirika lako lote.

  • Kuamilisha cheti cha CA kwenye wigo: huwezesha mTLS kwa wigo huo mahususi, na maombi yote yanayotegemea funguo za API lazima yajumuishe cheti cha mteja kinachoweza kuthibitishwa kwa kutumia cheti cha CA kilichoamilishwa.

  • Kuzima cheti cha CA kwenye wigo: huzima matumizi ya cheti hiki kuthibitisha maombi katika wigo huu. Ikiwa hakuna vyeti vilivyosalia kwa wigo huo, mTLS huwa imezimwa kwa vitendo.

  • Kurithi cheti: Ukiamilisha cheti kwa shirika lako, kitaamilishwa pia kwa miradi yote.

Je, makala haya yamekusaidia?