For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal

Private Link

Conecta cargas de trabajo de Azure a puntos de acceso regionales de la API de OpenAI a través de Azure Private Link.

OpenAI Private Link permite que las cargas de trabajo de Azure accedan a puntos de acceso regionales de la API de OpenAI a través de Azure Private Link, en lugar de conectarse directamente a puntos de acceso públicos de la API. Crea un punto de acceso privado para cada servicio regional de Private Link que proporcione OpenAI, configura la resolución de su nombre de host regional en el DNS privado y envía solicitudes habituales autenticadas de la API a ese nombre de host.

Usa Private Link cuando tu organización tenga requisitos estrictos para mantener el tráfico en las redes privadas de Azure. Si no tienes requisitos de redes privadas, los puntos de acceso públicos de OpenAI son más sencillos de configurar y operar. Private Link no es compatible con los controles de listas de direcciones IP permitidas ni con TLS mutuo (mTLS); comunícate con OpenAI si necesitas ayuda para elegir los controles de red adecuados para tu empresa.

Private Link actualmente no está disponible en modalidad de autoservicio. Coordina con tu contacto de OpenAI o comunícate con ventas para solicitar acceso y recibir los alias o identificadores de recursos de los servicios regionales de Private Link que necesites.

Algunos clientes han estado usando la solución anterior de Private Link (v1), que conecta cada punto de acceso privado a un clúster específico de la API de OpenAI. La solución regional actual presenta estas diferencias:

Private Link anterior (v1)Private Link regional
Nombre de hostEspecífico de un clúster, como privatelink.enterprise.unified-1.api.openai.comRegional, como southcentralus.privatelink.api.openai.com
Enrutamiento de OpenAIFijado a un único clúster de la API de OpenAIPuerta de enlace perimetral privada regional que puede enrutar hacia más de un clúster subyacente de la API de OpenAI
Comprobación de estado para el clienteRutas anteriores de comprobación de estado de v1GET /v2/privatelink_healthcheck

Una solicitud sigue esta ruta:

  1. Tu aplicación resuelve un nombre de host regional de Private Link a través de tu DNS privado.
  2. El nombre de host se resuelve en un punto de acceso privado de Azure dentro de tu red virtual.
  3. El punto de acceso privado se conecta al servicio regional de OpenAI Private Link.
  4. El servicio de Private Link envía la solicitud a la puerta de enlace perimetral privada regional de OpenAI.
  5. La puerta de enlace enruta la solicitud a un clúster subyacente de la API de OpenAI habilitado para empresas que pertenece a ese canal regional.

Dentro de un canal regional, Private Link puede enrutar el tráfico evitando un clúster subyacente no disponible, y OpenAI puede agregar clústeres subyacentes sin que tengas que reconfigurar tus puntos de acceso privados. No traslada automáticamente el tráfico del nombre de host regional que seleccionaste a un punto de acceso privado de otra región. No supongas que Private Link hereda el comportamiento de enrutamiento de los puntos de acceso públicos de OpenAI; configura cómo tu aplicación realiza la conmutación por error entre regiones.

Elige puntos de acceso regionales

OpenAI proporciona el alias o identificador de recurso exacto del servicio de Private Link durante la incorporación. Los nombres de host regionales actuales de producción son:

Etiqueta de regiónNombre de host para el cliente
Centro-sur de EE. UU.southcentralus.privatelink.api.openai.com
Oeste de EE. UU.westus.privatelink.api.openai.com
Este de EE. UU. 2eastus2.privatelink.api.openai.com
España central / UEspaincentral.privatelink.api.openai.com

El nombre de host de España central / UE puede enrutar hacia clústeres subyacentes en otras regiones de la UE, como Norte de Europa.

1. Proporciona la información de incorporación

Envía a OpenAI:

  • Los ID de las suscripciones de Azure que necesitan acceso a los servicios de OpenAI Private Link.
  • El ID de tu organización de OpenAI.
  • Las regiones que necesitas.
  • Los contactos de operaciones para los avisos de mantenimiento y de cambio de tráfico entre regiones.

OpenAI otorga a las suscripciones visibilidad y aprobación para los servicios regionales de Private Link correspondientes y luego proporciona los alias o identificadores de recursos de esos servicios.

2. Crea puntos de acceso privados

Crea un punto de acceso privado para cada región seleccionada. Azure exige que el punto de acceso privado esté en la misma región que la red virtual del cliente. Establece --location en esa región, que podría ser distinta de la región del servicio de OpenAI Private Link.

El siguiente comando usa un identificador de recurso del servicio de Private Link proporcionado por OpenAI:

az network private-endpoint create \
  --name openai-privatelink-southcentralus \
  --resource-group <customer-resource-group> \
  --location <customer-vnet-region> \
  --vnet-name <customer-vnet> \
  --subnet <customer-private-endpoint-subnet> \
  --private-connection-resource-id <openai-provided-pls-resource-id> \
  --connection-name openai-privatelink-southcentralus

Si OpenAI proporciona un alias, úsalo y agrega --manual-request true:

az network private-endpoint create \
  --name openai-privatelink-southcentralus \
  --resource-group <customer-resource-group> \
  --location <customer-vnet-region> \
  --vnet-name <customer-vnet> \
  --subnet <customer-private-endpoint-subnet> \
  --private-connection-resource-id <openai-provided-pls-alias> \
  --connection-name openai-privatelink-southcentralus \
  --manual-request true

Azure exige --manual-request true para las conexiones mediante alias; las suscripciones de la lista de acceso pueden seguir recibiendo aprobación automática.

Usa un flujo de trabajo similar en el portal de Azure o en Terraform si tu organización administra los puntos de acceso privados mediante infraestructura como código.

3. Prueba la conectividad antes de cambiar el DNS

Una vez que OpenAI apruebe el punto de acceso privado y Azure lo aprovisione, registra su dirección IP privada. Usa curl --resolve para probar el nombre de host regional sin cambiar el DNS de forma global:

curl -v \
  --resolve southcentralus.privatelink.api.openai.com:443:<PRIVATE_ENDPOINT_IP> \
  https://southcentralus.privatelink.api.openai.com/v2/privatelink_healthcheck

Una respuesta que indica un estado correcto devuelve HTTP 200 con un mensaje como este:

{ "message": "Service is up" }

Usa la ruta exacta de comprobación de estado: /v2/privatelink_healthcheck. Mantén bajo el tráfico de las comprobaciones de estado automatizadas: usa como máximo 1 QPS por punto de acceso regional, a menos que OpenAI apruebe una tasa diferente.

4. Configura el DNS privado

Crea registros DNS privados para que cada nombre de host regional de OpenAI Private Link se resuelva en la dirección IP del punto de acceso privado correspondiente dentro de tu red:

Nombre de hostDirección IP del punto de acceso privado
southcentralus.privatelink.api.openai.com<southcentralus-private-endpoint-ip>
westus.privatelink.api.openai.com<westus-private-endpoint-ip>
eastus2.privatelink.api.openai.com<eastus2-private-endpoint-ip>
spaincentral.privatelink.api.openai.com<spaincentral-private-endpoint-ip>

Verifica el DNS y la conectividad desde la misma ruta de red que usa tu aplicación:

nslookup southcentralus.privatelink.api.openai.com
curl -v https://southcentralus.privatelink.api.openai.com/v2/privatelink_healthcheck

5. Realiza la conmutación por error entre regiones

Private Link proporciona una puerta de entrada regional, pero tu tráfico sigue dirigido al nombre de host regional que selecciones. Configura tu cliente, malla de servicios, capa de DNS o capa de balanceo de carga para realizar la conmutación por error entre regiones.

Comportamiento recomendado:

  • Comprueba cada región configurada con GET /v2/privatelink_healthcheck.
  • Interpreta HTTP 200 como una señal de disponibilidad.
  • Interpreta las respuestas 5xx, los errores de conexión, los errores de TLS o el agotamiento repetido del tiempo de espera como señales de falta de disponibilidad.
  • Realiza la conmutación por error solo después de un pequeño número de errores consecutivos para evitar cambios continuos entre regiones.
  • Sigue comprobando en segundo plano el estado de una región no disponible y vuelve a dirigirle tráfico según tu política operativa.

La comprobación de estado regional refleja el estado de los clústeres de la API de OpenAI que están detrás de la ruta de borde privado. Una región devuelve un error si no tiene clústeres subyacentes conocidos, le falta la configuración de las comprobaciones de estado o no tiene suficientes clústeres subyacentes en buen estado.

Si tu decisión de enrutamiento depende de una API o un modelo específicos, complementa esta comprobación de estado con solicitudes sintéticas de baja frecuencia a esa API y ese modelo desde la misma ruta de red.

6. Actualiza las URL base de la aplicación

Usa el nombre de host regional de Private Link como URL base de la API de OpenAI:

from openai import OpenAI

client = OpenAI(
    base_url="https://southcentralus.privatelink.api.openai.com/v1",
)

El SDK lee OPENAI_API_KEY de tu entorno.

También puedes llamar directamente al punto de acceso regional:

curl https://southcentralus.privatelink.api.openai.com/v1/responses \
  -H "Authorization: Bearer $OPENAI_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "model": "gpt-6-astra",
    "input": "Say hello from Private Link."
  }'

Comienza en un entorno de desarrollo o de preproducción y luego traslada el tráfico gradualmente.

Verifica tu configuración

Usa esta lista de verificación durante la incorporación o migración a Private Link:

  • OpenAI confirmó que tus ID de suscripción de Azure pueden acceder a los servicios regionales de Private Link seleccionados.
  • Creaste los puntos de acceso privados y OpenAI los aprobó para cada región seleccionada.
  • Registraste las direcciones IP de los puntos de acceso privados.
  • curl --resolve se ejecuta correctamente al acceder a /v2/privatelink_healthcheck.
  • El DNS privado resuelve los nombres de host regionales en las direcciones IP de los puntos de acceso privados desde la red de la aplicación.
  • La aplicación puede llamar a un punto de acceso representativo de la API /v1 a través del nombre de host regional.
  • La automatización de las comprobaciones de estado tiene un límite de solicitudes y, en caso de error, registra la región, el código de estado y el tipo de error.
  • Probaste la conmutación por error de la aplicación al forzar un estado no saludable en una región dentro de un entorno controlado.
  • Tu documentación operativa identifica quién puede cambiar el DNS, la configuración de los puntos de acceso privados y el enrutamiento regional de la aplicación.

Verifica la compatibilidad de los puntos de acceso

La siguiente matriz refleja la configuración de implementación actual de los servicios detrás de las rutas de API públicas indicadas. No sustituye la validación del cliente en su entorno real: prueba la disponibilidad de los modelos, las restricciones de acceso a los productos, las dependencias posteriores, los límites de tamaño de las solicitudes, el comportamiento de la transmisión continua y el de WebSocket en cada región de destino. Yes significa que todos los clústeres subyacentes de la ruta regional tienen esa ruta de API; No significa que el servicio subyacente no está presente en esa ruta regional.

Familia de puntos de accesoSouth Central USWest USEast US 2Spain Central / UE
/v1/responses
/v1/chat/completions
/v1/completions
/v1/embeddings
/v1/audio/* (inferencia)
/v1/audio/* (administración)NoNo
/v1/models
/v1/files, /v1/uploads
/v1/batches
/v1/images/*
/v1/moderations
/v1/vector_stores
/v1/organization/audit_logs
Otros /v1/organization/*, /v1/usageNoNo
/v1/realtime

Preguntas frecuentes

No. La ruta regional de borde privado puede enrutar el tráfico entre sus clústeres subyacentes configurados, pero no lo traslada automáticamente a un punto de acceso privado de otra región. Configura tu aplicación para que realice la conmutación por error entre los puntos de acceso regionales que uses.

¿Qué comprobación de estado debo usar?

Usa GET /v2/privatelink_healthcheck con el nombre de host regional. Las rutas de comprobación de estado de la versión v1 anterior sondean la ruta de estado de los clústeres subyacentes, así que no las uses para realizar sondeos desde el lado del cliente.

¿Qué nombre de host de la API deben usar las aplicaciones?

Usa el nombre de host regional con la ruta habitual /v1 de la API, por ejemplo, https://southcentralus.privatelink.api.openai.com/v1.

No directamente. La conectividad de Private Link es específica de Azure. Las cargas de trabajo de AWS o Google Cloud solo pueden conectarse mediante una red administrada por el cliente que llegue a Azure, como un proxy de Azure o un esquema de conectividad privada entre nubes, y luego desde Azure a OpenAI a través de Azure Private Link.

No. Private Link solo cambia la ruta de red. Las solicitudes siguen necesitando la autenticación y la autorización habituales de la API de OpenAI.

No. La compatibilidad depende de que una API esté disponible en todos los clústeres subyacentes de la ruta regional seleccionada. Usa la matriz de compatibilidad como punto de partida y luego prueba cada interfaz de API y modelo que necesites en todas las regiones de destino.