For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航

IP 允许列表

仅允许来自受信任 IP 地址的请求访问 OpenAI API。

IP 允许列表可将 OpenAI API 请求限制为仅来自您信任的 IP 地址或 CIDR 范围。启用允许列表后,OpenAI 会拒绝来自其他 IP 地址的请求,即使这些请求包含有效的 API 密钥。

对于网络出口固定或明确的生产工作负载,可以使用 IP 允许列表提供额外一层保护。它仅适用于 API 请求,不会限制对 platform.openai.com 的访问或用户登录。

IP 允许列表控制的是您的应用向 OpenAI 发送的请求。如果 您需要允许 OpenAI 产品向您控制的服务发送请求, 请改用已公布的出站 IP 地址范围

启用允许列表前的准备

确定每个调用 API 的工作负载的公网出口 IP 地址或地址范围。请检查经过网络地址转换(NAT)、VPN、防火墙或代理后的地址,因为 API 检查的是请求到达 OpenAI 时的源 IP。

允许列表最多可包含 50 个单独的 IP 地址或 CIDR 范围。组织所有者角色包含管理 IP 允许列表设置所需的 ReadWrite 权限。有关权限的更多信息,请参阅在 OpenAI 平台中管理权限

在将允许列表应用于整个组织之前,请先从一个非关键项目开始。在测试配置期间,请确保始终有一条经过测试、来自允许的 IP 地址的请求路径可用。

项目级允许列表优先于组织级允许列表。两者的条目不会合并:如果项目有自己的已启用允许列表,就使用该列表;否则,使用组织级允许列表。

配置 IP 允许列表

  1. 打开设置 > 安全 > IP 允许列表
  2. 添加您希望允许的单个 IP 地址或 CIDR 范围。例如,使用 203.0.113.10 表示单个地址,或使用 203.0.113.0/24 表示地址范围。
  3. 您也可以使用 检查 工具,确认允许列表是否包含某个特定 IP 地址。
  4. 为特定项目或整个组织启用允许列表。
  5. 等待更改生效,最长可能需要 15 分钟。
  6. 从每个预期使用的环境发送 API 请求,验证是否可以访问。

启用组织级允许列表会影响未启用自身允许列表的项目的 API 请求。 启用前,请确认每个受影响范围内的所有生产、 预发布、CI 和灾难恢复环境的 出口路径。

验证限制是否生效

通过允许的网络路径发送一个有代表性的 API 请求。例如:

curl https://api.openai.com/v1/models \
  -H "Authorization: Bearer $OPENAI_API_KEY"

该请求应按 API 密钥的正常身份验证和授权流程完成。如果请求来自当前已启用的允许列表中未包含的 IP 地址,则请求会失败,并返回 HTTP 401ip_not_authorized 错误代码。

排查被阻止的请求

如果本应允许的请求失败并返回 ip_not_authorized

  • 通过发送 API 请求的同一网络路径,确认工作负载的公网出口 IP。本地开发计算机的公网 IP 可能与已部署服务的公网 IP 不同。
  • 检查 NAT 网关、VPN、防火墙、代理或云服务提供商是否更改了出口地址。
  • 使用IP 允许列表设置中的 检查 工具,检查该地址是否匹配已配置的条目。
  • 确认当前已启用的允许列表适用于 API 密钥关联的组织或项目。
  • 更改配置后,等待最长 15 分钟,然后再次测试。

IP 允许列表不能替代 API 密钥的安全存储、密钥轮换或账户安全措施。如果请求必须来自 Azure 专用网络而非公网 IP,请考虑使用 Private Link;Private Link 与 IP 允许列表控制机制不兼容。