LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Chương trình Beta TLS Đối tác của OpenAI
Cấu hình TLS hai chiều cho API OpenAI, bao gồm chứng chỉ khách hàng, các điểm cuối được hỗ trợ và các cài đặt bảo mật ở cấp tổ chức.
OpenAI Mutual TLS cho phép các tổ chức cấu hình một lớp bảo mật bổ sung cho lưu lượng API OpenAI của họ. Khi đã cấu hình, các yêu cầu API nên được thực hiện đếnhttps://mtls.api.openai.com(hoặchttps://mtls-eu.api.openai.comđối với khách hàng có Dữ liệu cư trú tại EU) và lưu lượng sẽ chỉ được chấp nhận nếu cung cấp đúng khóa API và chứng chỉ khách hàng. mTLS không áp dụng chohttps://platform.openai.comBảng điều khiển. Tính năng này hiện đang trongbeta.
Làm thế nào để tôi thiết lập tích hợp mTLS?
Trên thanh điều hướng cài đặt, bạn sẽ thấy một tab “Mutual TLS”.

Tải lên Chứng chỉ

Kích hoạt Chứng chỉ
Sau khi tải lên chứng chỉ của bạn, bước tiếp theo làkích hoạtchứng chỉ của bạn. Khi một chứng chỉ đượcđã kích hoạtđối với một dự án, tất cả các yêu cầu API gửi đến dự án đó sẽ bắt đầu yêu cầu một chứng chỉ khách hàng tương ứng. Nếu một dự án có nhiều chứng chỉ được kích hoạt, bạn có thể sử dụng bất kỳ chứng chỉ khách hàng tương ứng nào. Nếu một chứng chỉ được kích hoạt cho tổ chức, nó sẽ được áp dụng chotất cảCác yêu cầu API và được “kế thừa” bởi tất cả các dự án.

Yêu cầu chứng chỉ CA
Bạn có thể tải lên bất kỳ chứng chỉ CA X.509 nào ở định dạng PEM nếu đáp ứng các yêu cầu sau:
-
ký trực tiếp các chứng chỉ khách hàng mà bạn dự định sử dụng, hoặc làm mốc cho một chuỗi chứng chỉ hợp lệ do khách hàng của bạn trình bày.
-
cóCơ quan cấp chứng chỉ,Định danh khóa chủ thể, vàNhận dạng Khóa Cơ quan(theo định dạng KeyIdentifier) phần mở rộng
-
có Công dụng Khóa: “Chữ ký Chứng chỉ, Chữ ký CRL” quyền
-
không được đặt để hết hạn trong vòng 1 ngày
-
tổng kích thước chứng chỉ phải nhỏ hơn 16kb.
Yêu cầu chứng chỉ khách hàng
Nếu hỗ trợ chuỗi chứng chỉ được bật cho tổ chức của bạn, khách hàng của bạn có thể trình bày một chứng chỉ khách hàng cấp lá và các chứng chỉ trung gian cần thiết để xây dựng một chuỗi hợp lệ tới chứng chỉ đã tải lên đang hoạt động. Nếu không, các chứng chỉ khách hàng phải được ký trực tiếp bởi các chứng chỉ mà bạn đã tải lên trước. Ngoài ra, các chứng chỉ khách hàng của bạn phải đáp ứng các yêu cầu sau:
-
cóĐịnh danh khóa chủ thểvàNhận dạng Khóa Cơ quantiện ích mở rộng (theo định dạng KeyIdentifier)
-
có Công dụng Khóa: “Chữ ký số, Mã hóa khóa” quyền
-
có Sử dụng Khóa Mở rộng: “Xác thực Khách hàng Web TLS” sự cho phép
-
có phần mở rộng Tên Thay Thế Chủ Đề
Hỗ trợ chuỗi chứng chỉ cho API mTLS
Hỗ trợ chuỗi chứng chỉ cho phép client của bạn trình bày một chứng chỉ client lá kèm theo các chứng chỉ trung gian cần thiết để xây dựng một chuỗi hợp lệ đến chứng chỉ đã được tải lên đang hoạt động.
Điều này có thể cho phép bạn xoay các chứng chỉ trung gian mà không cần tải lên từng chứng chỉ trung gian mới, miễn là chứng chỉ đã tải lên đang hoạt động được sử dụng làm điểm tin cậy vẫn còn hợp lệ.
Hỗ trợ chuỗi chứng chỉ hiện có sẵn theo yêu cầu. Liên hệ với Giám đốc Tài khoản của bạn hoặc mở một phiếu hỗ trợ để yêu cầu quyền truy cập.
Khách hàng của bạn phải trình bày tất cả các chứng chỉ trung gian cần thiết. OpenAI không lấy các chứng chỉ trung gian bị thiếu thông qua AIA. Kiểm tra CRL và OCSP vẫn chưa được hỗ trợ.
Câu hỏi thường gặp
Tôi có thể cấu hình mTLS thông qua API không?
Vâng — bạn có thể xem Tham chiếu API tạihttps://platform.openai.com/docs/api-reference/để biết thêm thông tin.
Các điểm cuối nào hỗ trợ mTLS?
Trong giai đoạn beta này, mTLS được hỗ trợ chính thức trong
-
/v1/chat/completions (với tất cả các tiện ích mở rộng được hỗ trợ, ví dụ: hình ảnh, âm thanh, phát trực tiếp, v.v.) -
/v1/hoàn tất -
/v1/nhúng vector (Embeddings) -
/v1/audio/transcriptions -
/v1/audio/speech -
/v1/tệp -
/v1/lô -
/v1/phản hồi -
/v1/hình ảnh -
/v1/kiểm duyệt -
/v1/realtime (qua web socket phía máy chủ) -
/v1/tinh_chinh -
/v1/tunnels
Làm thế nào để tôi gửi chứng chỉ khách hàng kèm theo yêu cầu của mình?
Đối với một yêu cầu cURL, bạn có thể sử dụng các tùy chọn –cert và –key (xem trang hướng dẫn)ở đây). Trong hầu hết các client HTTP khác, cũng có các cách để truyền chứng chỉ client. Ví dụ:yêu cầutrong Python,lấytrong js. Thông qua các SDK chính thức của chúng tôi, chúng tôi cũng hỗ trợ ghi đè client HTTP — xemở đâycho một ví dụ về Python.
Khi hỗ trợ chuỗi chứng chỉ được bật, hãy cấu hình trình khách HTTP của bạn để trình bày chứng chỉ khách lá và tất cả các chứng chỉ trung gian cần thiết. Cấu hình chính xác phụ thuộc vào trình khách HTTP của bạn.
Trước khi triển khai mTLS cho lưu lượng sản xuất, hãy đảm bảo rằng client HTTP mà bạn đang sử dụng hoạt động tốt với các yêu cầu chứng chỉ của client (một số, chẳng hạn như WebSockets trong một số trình duyệt, thì không). Lưu ý rằng máy chủ của chúng tôi không cung cấp certificate_authoritiesdanh sáchtrong yêu cầu chứng chỉ khách hàng.
Ai có thể truy cập và sửa đổi chứng chỉ?
Quahttps://platform.openai.com/settings/organization/mtlsGiao diện bảng điều khiển, tổ chứcchủ sở hữucó thể truy cập và chỉnh sửa các chứng chỉ. Bất kỳ ai có Khóa API quản trị (https://platform.openai.com/settings/organization/admin-keys) cũng có thể truy cập/sửa đổi chứng chỉ, nhưng hãy cẩn thận — nếu bạn kích hoạt Mutual TLS tạitổ chứcỞ cấp độ này, bạn sẽ thực thi chứng chỉ trên các yêu cầu API này. Tất cả các thay đổi mTLS đều hiển thị trong nhật ký kiểm tra.
Tôi có thể có bao nhiêu chứng chỉ?
Mỗi tổ chức có thể tải lên tối đa 50 chứng chỉ, có thể được chia sẻ giữa các dự án nhưng không thể chia sẻ với các tổ chức khác. Bạn có thể kích hoạt/tắt kích hoạt một chứng chỉ cho 10 dự án cùng lúc. Ngoài ra, bạn có thể kích hoạt/tắt kích hoạt 10 chứng chỉ cùng lúc cho tổ chức của bạn hoặc cho 1 dự án cụ thể.
Tôi có thể cập nhật hoặc xóa chứng chỉ không?
Bạn có thể cập nhật tên của các chứng chỉ, nhưng không thể cập nhật nội dung. Bạn cũng có thể xóa các chứng chỉ nếu chúng hiện không hoạt động ở bất kỳ phạm vi nào.
Việc thu hồi chứng chỉ hoạt động như thế nào?
Hiện tại, chúng tôi không hỗ trợ kiểm tra CRL hoặc OCSP. Giải pháp thay thế được khuyến nghị là xóa hoặc thay đổi khóa API của bạn. Bạn cũng có thể thay thế chứng chỉ CA của mình hoặc sử dụng chứng chỉ khách hàng với thời gian hiệu lực ngắn hơn.
Tôi có thể sử dụng chuỗi chứng chỉ dài hơn không?
Vâng, nếu hỗ trợ chuỗi chứng chỉ được bật cho tổ chức của bạn. Khách hàng của bạn phải trình bày chứng chỉ khách hàng cuối cùng và bất kỳ chứng chỉ trung gian nào cần thiết để OpenAI có thể xác minh chuỗi tới một chứng chỉ đã tải lên đang hoạt động. Liên hệ với Giám đốc Tài khoản của bạn hoặc mở một phiếu hỗ trợ để yêu cầu truy cập.
Thiết lập được khuyến nghị là gì?
Khi lần đầu tiên thiết lập tính năng này, chúng tôi khuyên bạn nên bắt đầu với một dự án thử nghiệm không phục vụ lưu lượng sản xuất chính thức. Hãy sử dụng cơ hội này để đảm bảo rằng các chứng chỉ của bạn được thiết lập đúng trên các máy của bạn và rằng bạn có thể gửi lưu lượng API thành công. Ngoài ra, chúng tôi khuyên bạn nên tham khảo ý kiến của nhóm bảo mật của tổ chức để hiểu rõ nhất các nhu cầu của bạn.
Hỗ trợ thêm
Bạn có thể tự phục vụ hoàn toàn tính năng mTLS thông qua bảng điều khiển và API. Tuy nhiên, nếu bạn muốn bật mTLS ở chế độ shadow trước, vui lòng liên hệ với Giám đốc Tài khoản của bạn hoặc mở một vé hỗ trợ bằng cách bắt đầu một cuộc trò chuyện mới ở góc dưới bên phải của trang này.
Phụ lục: Thuật ngữ
-
Chứng chỉ CA: Một trong những chứng chỉ đáng tin cậy của bạn được sử dụng để xác minh chứng chỉ của khách hàng. Nó có thể trực tiếp ký các chứng chỉ khách hàng mà bạn gửi kèm theo các yêu cầu hoặc làm mốc cho một chuỗi chứng chỉ do khách hàng của bạn trình bày. Bạn có thể sử dụng chứng chỉ CA tự ký.
-
Tải lên một chứng chỉ: thêm một chứng chỉ CA vào tài khoản của bạn. Nó chưa được áp dụng bất cứ nơi nào cho mTLS, nhưng bạn có thể bắt đầu cấu hình nó.
-
Phạm vi:một dự án cụ thể hoặc toàn bộ tổ chức của bạn.
-
Kích hoạt chứng chỉ CA ở một phạm vi: kích hoạt mTLS cho phạm vi đó cụ thể, và tất cả các yêu cầu dựa trên API-key phải bao gồm một chứng chỉ khách hàng có thể được xác minh với chứng chỉ CA đang hoạt động.
-
Vô hiệu hóa chứng chỉ CA ở một phạm vi: vô hiệu hóa việc sử dụng chứng chỉ này để xác minh các yêu cầu trong phạm vi này. Nếu bạn không còn chứng chỉ nào cho phạm vi này, mTLS sẽ bị tắt hiệu quả.
-
Kế thừa một chứng chỉ: Nếu bạn kích hoạt chứng chỉ cho tổ chức của mình, nó cũng sẽ được kích hoạt cho tất cả các dự án.

Liên hệ qua Zalo