OpenAI మ్యూచువల్ TLS సంస్థలు తమ OpenAI API ట్రాఫిక్ కోసం అదనపు భద్రతా పొరను కాన్ఫిగర్ చేసుకోవడానికి అనుమతిస్తుంది. కాన్ఫిగర్ చేసిన తర్వాత, API రిక్వెస్ట్లు https://mtls.api.openai.comకి (లేదా EU డేటా రెసిడెన్సీ కస్టమర్ల కోసం https://mtls-eu.api.openai.comకి) చేయాలి, అలాగే సరైన API కీ మరియు క్లయింట్ సర్టిఫికేట్ అందించినప్పుడు మాత్రమే ట్రాఫిక్ అంగీకరించబడుతుంది. mTLS https://platform.openai.com Dashboardకు వర్తించదు. ఈ ఫీచర్ ప్రస్తుతం బీటాలో ఉంది.
mTLS ఇంటిగ్రేషన్ను ఎలా సెటప్ చేయాలి?
సెట్టింగ్ల నావిగేషన్ బార్లో, మీకు “మ్యూచువల్ TLS” ట్యాబ్ కనిపిస్తుంది.
సర్టిఫికేట్ను అప్లోడ్ చేయండి
సర్టిఫికేట్ను యాక్టివేట్ చేయండి
మీ సర్టిఫికేట్ను అప్లోడ్ చేసిన తర్వాత, తదుపరి దశ మీ సర్టిఫికేట్ను యాక్టివేట్ చేయడం. ప్రాజెక్ట్ కోసం సర్టిఫికేట్ యాక్టివేట్ అయిన తర్వాత, ఆ ప్రాజెక్ట్కు వెళ్లే అన్ని API రిక్వెస్ట్లకు సరిపోలే క్లయింట్ సర్టిఫికేట్ కూడా అవసరం అవుతుంది. ప్రాజెక్ట్లో అనేక సర్టిఫికేట్లు యాక్టివేట్ అయి ఉంటే, మీరు సరిపోలే ఏదైనా క్లయింట్ సర్టిఫికేట్ను పాస్ చేయవచ్చు. సంస్థ కోసం సర్టిఫికేట్ యాక్టివేట్ చేయబడితే, అది అన్ని API రిక్వెస్ట్లకు వర్తిస్తుంది మరియు అన్ని ప్రాజెక్ట్ల ద్వారా “వారసత్వంగా” పొందబడుతుంది.
CA సర్టిఫికేట్ అవసరాలు
క్రింది అవసరాలను తీర్చే PEM ఫార్మాట్లోని ఏ X.509 CA సర్టిఫికేట్నైనా మీరు అప్లోడ్ చేయవచ్చు:
మీరు ఉపయోగించాలనుకుంటున్న క్లయింట్ సర్టిఫికేట్లపై నేరుగా సంతకం చేస్తుంది, లేదా మీ క్లయింట్ చూపించే చెల్లుబాటు అయ్యే సర్టిఫికేట్ చైన్కు యాంకర్గా ఉంటుంది.
Certificate Authority, Subject Key Identifier, మరియు Authority Key Identifier (KeyIdentifier ఫార్మాట్లో) ఎక్స్టెన్షన్లను కలిగి ఉంటుంది
Key Usage: “Certificate Sign, CRL Sign” అనుమతులను కలిగి ఉంటుంది
1 రోజులో గడువు ముగిసేలా సెట్ చేయబడలేదు
మొత్తం సర్టిఫికేట్ పరిమాణం 16kb కంటే తక్కువగా ఉండాలి.
క్లయింట్ ధ్రువపత్ర అవసరాలు
మీ సంస్థకు ధ్రువపత్ర గొలుసు మద్దతు ప్రారంభించబడి ఉంటే, క్రియాశీలంగా అప్లోడ్ చేసిన ధ్రువపత్రం వరకు చెల్లుబాటు అయ్యే గొలుసును నిర్మించడానికి అవసరమైన మధ్యంతర ధ్రువపత్రాలతో పాటు అంతిమ క్లయింట్ ధ్రువపత్రాన్ని మీ క్లయింట్ సమర్పించవచ్చు. లేకపోతే, మీరు ముందుగానే అప్లోడ్ చేసిన ధ్రువపత్రాలతో క్లయింట్ ధ్రువపత్రాలు నేరుగా సంతకం చేయబడి ఉండాలి. వీటితో పాటు, మీ క్లయింట్ ధ్రువపత్రాలు కింది అవసరాలను తీర్చాలి:
Subject Key Identifier, Authority Key Identifier పొడిగింపులు (KeyIdentifier ఆకృతిలో) ఉండాలి.
Key Usage: “Digital Signature, Key Encipherment” అనుమతులు ఉండాలి.
Extended Key Usage: “TLS Web Client Authentication” అనుమతి ఉండాలి.
Subject Alternate Name పొడిగింపు ఉండాలి.
API mTLS కోసం ధ్రువపత్ర గొలుసు మద్దతు
క్రియాశీలంగా అప్లోడ్ చేసిన ధ్రువపత్రం వరకు చెల్లుబాటు అయ్యే గొలుసును నిర్మించడానికి అవసరమైన మధ్యంతర ధ్రువపత్రాలతో పాటు అంతిమ క్లయింట్ ధ్రువపత్రాన్ని సమర్పించడానికి ధ్రువపత్ర గొలుసు మద్దతు మీ క్లయింట్ను అనుమతిస్తుంది.
విశ్వసనీయ ఆధారంగా ఉపయోగించే క్రియాశీల అప్లోడ్ ధ్రువపత్రం చెల్లుబాటులో ఉన్నంతవరకు, ప్రతి కొత్త మధ్యంతర ధ్రువపత్రాన్ని అప్లోడ్ చేయకుండానే మీరు మధ్యంతర ధ్రువపత్రాలను మార్చుకోవచ్చు.
ధ్రువపత్ర గొలుసు మద్దతు ప్రస్తుతం అభ్యర్థనపై అందుబాటులో ఉంది. యాక్సెస్ను అభ్యర్థించడానికి మీ ఖాతా సంచాలకుడిని సంప్రదించండి లేదా సహాయ అభ్యర్థనను సమర్పించండి.
అవసరమైన అన్ని మధ్యంతర ధ్రువపత్రాలను మీ క్లయింట్ తప్పనిసరిగా సమర్పించాలి. తప్పిపోయిన మధ్యంతర ధ్రువపత్రాలను AIA ద్వారా OpenAI పొందదు. CRL, OCSP తనిఖీలకు ఇప్పటికీ మద్దతు లేదు.
తరచుగా అడిగే ప్రశ్నలు
నేను API ద్వారా mTLSను కాన్ఫిగర్ చేయగలనా?
అవును — మరింత సమాచారం కోసం https://platform.openai.com/docs/api-reference/ వద్ద API సూచనను చూడవచ్చు.
ఏ ఎండ్పాయింట్లు mTLSకు మద్దతు ఇస్తాయి?
ఈ బీటా వ్యవధిలో, mTLSకు అధికారికంగా మద్దతు ఉన్నవి
/v1/chat/completions (with all supported extensions e.g. image, audio, streaming, etc.)/v1/completions/v1/embeddings/v1/audio/transcriptions/v1/audio/speech/v1/files/v1/batches/v1/responses/v1/images/v1/moderations/v1/realtime (via server-side web sockets)/v1/fine_tuning/v1/tunnels
నా అభ్యర్థనతో క్లయింట్ సర్టిఫికేట్లను ఎలా పంపాలి?
cURL అభ్యర్థన కోసం, మీరు --cert మరియు --key ఎంపికలను ఉపయోగించవచ్చు (man పేజీని ఇక్కడ చూడండి). చాలా ఇతర HTTP క్లయింట్లలో కూడా క్లయింట్ సర్టిఫికేట్లను పాస్ చేసే మార్గాలు ఉంటాయి. ఉదాహరణలు: Pythonలో requests, JSలో fetch. మా అధికారిక SDKల ద్వారా HTTP క్లయింట్ను ఓవర్రైడ్ చేయడానికీ మేము మద్దతు ఇస్తాము — Python ఉదాహరణ కోసం ఇక్కడ చూడండి.
సర్టిఫికేట్ చైన్ మద్దతు ప్రారంభించినప్పుడు, లీఫ్ క్లయింట్ సర్టిఫికేట్ను మరియు అవసరమైన అన్ని మధ్యవర్తి సర్టిఫికేట్లను చూపించేలా మీ HTTP క్లయింట్ను కాన్ఫిగర్ చేయండి. ఖచ్చితమైన కాన్ఫిగరేషన్ మీ HTTP క్లయింట్పై ఆధారపడి ఉంటుంది.
ప్రొడక్షన్ ట్రాఫిక్కు mTLSను అమలు చేయడానికి ముందు, మీరు ఉపయోగిస్తున్న HTTP క్లయింట్ క్లయింట్ సర్టిఫికేట్ అభ్యర్థనలతో సరిగ్గా పనిచేస్తుందని నిర్ధారించుకోండి (కొన్ని, ఉదాహరణకు కొన్ని బ్రౌజర్లలోని WebSockets, అలా చేయవు). క్లయింట్ సర్టిఫికేట్ అభ్యర్థనలో మా సర్వర్ certificate_authorities జాబితాను అందించదని గమనించండి.
సర్టిఫికేట్లను ఎవరు యాక్సెస్ చేసి సవరించగలరు?
https://platform.openai.com/settings/organization/mtls Dashboard UI ద్వారా, సంస్థ యజమానులు సర్టిఫికేట్లను యాక్సెస్ చేసి సవరించగలరు. Admin API Key ఉన్న ఎవరైనా (https://platform.openai.com/settings/organization/admin-keys) సర్టిఫికేట్లను యాక్సెస్/సవరించగలరు; అయితే జాగ్రత్త — మీరు సంస్థ స్థాయిలో మ్యూచువల్ TLSను యాక్టివేట్ చేస్తే, ఈ API రిక్వెస్ట్లపైనా సర్టిఫికేట్లను అమలు చేస్తారు. అన్ని mTLS మార్పులు ఆడిట్ లాగ్లలో కనిపిస్తాయి.
నేను ఎన్ని సర్టిఫికేట్లను కలిగి ఉండవచ్చు?
ప్రతి సంస్థ గరిష్ఠంగా 50 సర్టిఫికేట్లను అప్లోడ్ చేయవచ్చు; వాటిని ప్రాజెక్ట్ల మధ్య షేర్ చేయవచ్చు కానీ ఇతర సంస్థలతో షేర్ చేయలేరు. మీరు ఒకేసారి 10 ప్రాజెక్ట్ల కోసం సర్టిఫికేట్ను అణు స్థాయిలో యాక్టివేట్/డీయాక్టివేట్ చేయవచ్చు. లేదా, మీ సంస్థ కోసం లేదా 1 నిర్దిష్ట ప్రాజెక్ట్ కోసం ఒకేసారి 10 సర్టిఫికేట్లను యాక్టివేట్/డీయాక్టివేట్ చేయవచ్చు.
నేను సర్టిఫికేట్లను అప్డేట్ చేయగలనా లేదా తొలగించగలనా?
మీరు మీ సర్టిఫికేట్ల పేర్లను అప్డేట్ చేయవచ్చు, కానీ కంటెంట్ను కాదు. సర్టిఫికేట్లు ప్రస్తుతం ఏ స్కోప్లోనూ యాక్టివ్గా లేకపోతే, మీరు వాటిని కూడా తొలగించవచ్చు.
సర్టిఫికేట్ రద్దు ఎలా పనిచేస్తుంది?
ప్రస్తుతం, మేము CRL లేదా OCSP తనిఖీలకు మద్దతు ఇవ్వము. దానికి బదులుగా మీ API కీని తొలగించడం లేదా రొటేట్ చేయడం సిఫార్సు చేసిన ప్రత్యామ్నాయం. మీరు మీ CA సర్టిఫికేట్లను మార్చుకోవచ్చు లేదా తక్కువ చెల్లుబాటు వ్యవధి ఉన్న క్లయింట్ సర్టిఫికేట్లను ఉపయోగించవచ్చు.
ఎక్కువ పొడవైన సర్టిఫికేట్ చైన్లను ఉపయోగించవచ్చా?
అవును, మీ సంస్థకు సర్టిఫికేట్ చైన్ మద్దతు ప్రారంభించబడి ఉంటే. OpenAI ఆ చైన్ను యాక్టివ్గా అప్లోడ్ చేసిన సర్టిఫికేట్ వరకు ధృవీకరించగలిగేలా, మీ క్లయింట్ లీఫ్ క్లయింట్ సర్టిఫికేట్ను మరియు అవసరమైన మధ్యవర్తి సర్టిఫికేట్(ల)ను చూపాలి. యాక్సెస్ కోరడానికి మీ Account Directorను సంప్రదించండి లేదా సపోర్ట్ టికెట్ను తెరవండి.
సిఫార్సు చేసిన సెటప్ ఏమిటి?
ఈ ఫీచర్ను మొదట సెటప్ చేసేటప్పుడు, అధికారిక ప్రొడక్షన్ ట్రాఫిక్ను సర్వ్ చేయని స్టేజింగ్ ప్రాజెక్ట్తో ప్రారంభించాలని మేము సిఫార్సు చేస్తున్నాము. మీ సర్టిఫికేట్లు మీ మెషీన్లపై సరిగ్గా సెటప్ చేయబడ్డాయని మరియు మీరు API ట్రాఫిక్ను విజయవంతంగా పంపగలరని నిర్ధారించుకోవడానికి ఈ అవకాశాన్ని ఉపయోగించండి. ఇది కాకుండా, మీ అవసరాలను ఉత్తమంగా అర్థం చేసుకోవడానికి మీ సంస్థ భద్రతా బృందంతో సంప్రదించాలని మేము సిఫార్సు చేస్తున్నాము.
అదనపు మద్దతు
మీరు డ్యాష్బోర్డ్ మరియు API ద్వారా mTLS ఫీచర్ను పూర్తిగా స్వయంగా నిర్వహించవచ్చు. అయితే, మొదట mTLSని షాడో మోడ్లో ప్రారంభించాలనుకుంటే, దయచేసి మీ అకౌంట్ డైరెక్టర్ను సంప్రదించండి లేదా ఈ పేజీ కుడి దిగువ మూలలో కొత్త చాట్ను ప్రారంభించి సపోర్ట్ టికెట్ను తెరవండి.
అనుబంధం: పరిభాష
CA సర్టిఫికేట్: క్లయింట్ సర్టిఫికేట్లను ధృవీకరించడానికి ఉపయోగించే మీ విశ్వసనీయ సర్టిఫికేట్లలో ఒకటి. అది మీరు అభ్యర్థనలతో పంపే క్లయింట్ సర్టిఫికేట్లపై నేరుగా సంతకం చేయవచ్చు లేదా మీ క్లయింట్ చూపించే సర్టిఫికేట్ చైన్కు యాంకర్గా ఉండవచ్చు. మీరు self-signed CA సర్టిఫికేట్లను ఉపయోగించవచ్చు.
సర్టిఫికేట్ను అప్లోడ్ చేయడం: మీ ఖాతాకు CA సర్టిఫికేట్ను జోడించడం. ఇది ఇంకా mTLS కోసం ఎక్కడా అమలు చేయబడదు, కానీ మీరు దీనిని కాన్ఫిగర్ చేయడం ప్రారంభించవచ్చు.
పరిధి: ఒక నిర్దిష్ట ప్రాజెక్ట్ లేదా మీ మొత్తం సంస్థ.
ఒక పరిధిలో CA సర్టిఫికేట్ను యాక్టివేట్ చేయడం: ఆ పరిధి కోసం ప్రత్యేకంగా mTLSను ప్రారంభిస్తుంది, అలాగే అన్ని API-key ఆధారిత అభ్యర్థనలు యాక్టివ్ CA సర్టిఫికేట్తో ధృవీకరించగలిగే క్లయింట్ సర్టిఫికేట్ను కలిగి ఉండాలి.
ఒక పరిధిలో CA సర్టిఫికేట్ను డీయాక్టివేట్ చేయడం: ఈ పరిధిలో అభ్యర్థనలను ధృవీకరించడానికి ఈ సర్టిఫికేట్ వినియోగాన్ని నిలిపివేస్తుంది. ఆ పరిధికి మీ వద్ద ఎలాంటి సర్టిఫికేట్లు మిగలకపోతే, mTLS వాస్తవానికి ఆఫ్ అవుతుంది.
సర్టిఫికేట్ను వారసత్వంగా పొందడం: మీరు మీ సంస్థ కోసం సర్టిఫికేట్ను యాక్టివేట్ చేస్తే, అది అన్ని ప్రాజెక్టులకూ యాక్టివేట్ అవుతుంది.
