Une liste d’adresses IP autorisées vous permet de limiter les requêtes à l’API OpenAI aux adresses IP ou aux plages CIDR de confiance. Lorsque vous activez cette liste, OpenAI rejette les requêtes provenant d’autres adresses IP, même si elles contiennent une clé API valide.
Utilisez une liste d’adresses IP autorisées comme protection supplémentaire pour les charges de travail en production dont les points de sortie réseau sont fixes ou bien définis. Elle s’applique uniquement aux requêtes API ; elle ne restreint ni l’accès à platform.openai.com ni la connexion des utilisateurs.
La liste d’adresses IP autorisées contrôle les requêtes que vos applications envoient à OpenAI. Si vous devez autoriser les requêtes que les produits OpenAI envoient à des services que vous contrôlez, utilisez plutôt les plages d’adresses IP de sortie publiées.
Avant d’activer une liste d’adresses IP autorisées
Identifiez l’adresse IP publique ou la plage d’adresses IP publiques de sortie de chaque charge de travail qui appelle l’API. Vérifiez l’adresse après toute traduction d’adresses réseau (NAT) et après le passage par un VPN, un pare-feu ou un proxy, car l’API évalue l’adresse IP source qui parvient à OpenAI.
Une liste d’adresses IP autorisées peut contenir jusqu’à 50 adresses IP individuelles ou plages CIDR. Le rôle de propriétaire de l’organisation inclut les autorisations Read et Write nécessaires pour gérer les paramètres de cette liste. Pour en savoir plus sur les autorisations, consultez Gérer les autorisations dans la plateforme OpenAI.
Commencez par un projet non critique avant d’appliquer une liste d’adresses IP autorisées à l’ensemble de votre organisation. Pendant les tests de configuration, gardez à disposition un chemin réseau testé permettant d’envoyer des requêtes depuis une adresse IP autorisée.
Les listes d’adresses IP autorisées au niveau du projet priment sur celles définies au niveau de l’organisation. Leurs entrées ne se cumulent pas : un projet disposant de sa propre liste active utilise celle-ci, tandis qu’un projet sans liste active utilise celle de l’organisation.
Configurez une liste d’adresses IP autorisées
- Ouvrez Paramètres > Sécurité > Liste d’adresses IP autorisées.
- Ajoutez les adresses IP individuelles ou les plages CIDR que vous souhaitez autoriser. Par exemple, utilisez
203.0.113.10pour une adresse unique ou203.0.113.0/24pour une plage. - Si vous le souhaitez, utilisez l’outil Vérifier pour confirmer qu’une adresse IP précise figure dans la liste d’adresses IP autorisées.
- Activez la liste d’adresses IP autorisées pour un projet précis ou pour l’ensemble de votre organisation.
- Patientez jusqu’à 15 minutes pour que la modification prenne effet.
- Envoyez des requêtes API depuis chaque environnement prévu pour vérifier l’accès.
L’activation d’une liste d’adresses IP autorisées au niveau de l’organisation affecte les requêtes API des projets qui ne disposent pas de leur propre liste active. Vérifiez chaque chemin de sortie des environnements de production, de préproduction, de CI et de reprise après sinistre dans chaque périmètre concerné avant d’activer la liste.
Vérifiez l’application des restrictions
Envoyez une requête API représentative depuis un chemin réseau autorisé. Par exemple :
curl https://api.openai.com/v1/models \
-H "Authorization: Bearer $OPENAI_API_KEY"
La requête devrait aboutir conformément aux règles habituelles d’authentification et d’autorisation de la clé API. Depuis une adresse IP qui ne figure pas dans la liste d’adresses IP autorisées active, la requête échoue avec le statut HTTP 401 et le code d’erreur ip_not_authorized.
Résolvez les problèmes de requêtes bloquées
Si une requête censée être autorisée échoue avec ip_not_authorized :
- Vérifiez l’adresse IP publique de sortie de la charge de travail en empruntant le même chemin réseau que la requête API. L’adresse IP publique d’une machine de développement locale peut différer de celle d’un service déployé.
- Vérifiez si une passerelle NAT, un VPN, un pare-feu, un proxy ou un fournisseur cloud a modifié l’adresse de sortie.
- Utilisez l’outil Vérifier dans les paramètres de la liste d’adresses IP autorisées pour comparer l’adresse aux entrées configurées.
- Vérifiez que la liste d’adresses IP autorisées active s’applique à l’organisation ou au projet associé à la clé API.
- Patientez jusqu’à 15 minutes après une modification de la configuration, puis refaites le test.
Une liste d’adresses IP autorisées ne remplace ni le stockage sécurisé des clés API, ni leur rotation, ni la sécurité du compte. Si une requête doit provenir d’un réseau Azure privé plutôt que d’une adresse IP publique, envisagez Private Link ; Private Link n’est pas compatible avec les contrôles par liste d’adresses IP autorisées.