For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

IP 允許清單

將 OpenAI API 存取限制為僅接受來自受信任 IP 位址的請求。

IP 允許清單可將 OpenAI API 請求限制為僅接受來自您信任的 IP 位址或 CIDR 範圍的請求。啟用允許清單後,OpenAI 會拒絕來自其他 IP 位址的請求,即使請求包含有效的 API 金鑰也一樣。

對於具有固定或明確網路出口的正式環境工作負載,可使用 IP 允許清單增添一層保護。允許清單僅適用於 API 請求,不會限制對 platform.openai.com 的存取或使用者登入。

IP 允許清單會控管應用程式傳送至 OpenAI 的請求。如果 您需要允許 OpenAI 產品向您管理的服務傳送請求, 請改用已公布的出站 IP 範圍

啟用允許清單前

確認每個呼叫 API 的工作負載所使用的公用出站 IP 位址或範圍。請檢查經過網路位址轉譯(NAT)、VPN、防火牆或 Proxy 後的位址,因為 API 會根據抵達 OpenAI 時的來源 IP 進行判斷。

允許清單最多可包含 50 個個別 IP 位址或 CIDR 範圍。組織擁有者角色具備管理 IP 允許清單設定所需的 ReadWrite 權限。如需進一步瞭解權限,請參閱管理 OpenAI 平台中的權限

將允許清單套用至整個組織前,請先從一個非關鍵專案開始。在測試組態期間,請保留一條經過測試、可從允許的 IP 傳送請求的路徑。

專案層級的允許清單優先於組織層級的允許清單。兩者的項目不會合併:專案若已啟用自己的允許清單,就會使用該清單;若未啟用,則使用組織層級的允許清單。

設定 IP 允許清單

  1. 開啟設定 > 安全性 > IP 允許清單
  2. 新增您要允許的個別 IP 位址或 CIDR 範圍。例如,以 203.0.113.10 指定單一位址,或以 203.0.113.0/24 指定一個範圍。
  3. 您也可以使用 檢查 工具,確認允許清單是否包含特定 IP 位址。
  4. 為特定專案或整個組織啟用允許清單。
  5. 等待變更生效,最長可能需要 15 分鐘。
  6. 從每個預期使用的環境傳送 API 請求,確認是否能存取。

啟用組織層級的允許清單,會影響尚未啟用專屬允許清單的專案所發出的 API 請求。啟用前,請確認各個受影響範圍內正式環境、預備環境、CI 和災難復原的每一條出站路徑。

驗證允許清單是否生效

透過允許的網路路徑傳送具代表性的 API 請求。例如:

curl https://api.openai.com/v1/models \
  -H "Authorization: Bearer $OPENAI_API_KEY"

請求應依照 API 金鑰正常的身分驗證與授權程序完成。若請求來自未列入已啟用允許清單的 IP 位址,就會失敗,並傳回 HTTP 401ip_not_authorized 錯誤碼。

排解請求遭封鎖的問題

如果預期應成功的請求失敗,並傳回 ip_not_authorized

  • 透過傳送 API 請求的同一條網路路徑,確認工作負載的公用出站 IP。本機開發電腦的公用 IP 可能與已部署服務的公用 IP 不同。
  • 檢查 NAT 閘道、VPN、防火牆、Proxy 或雲端供應商是否變更了出站位址。
  • 使用 IP 允許清單設定中的 檢查 工具,將該位址與已設定的項目比對。
  • 確認已啟用的允許清單適用於 API 金鑰所屬的組織或專案。
  • 變更組態後,請等待最多 15 分鐘,再重新測試。

IP 允許清單無法取代安全的 API 金鑰儲存、金鑰輪替或帳戶安全措施。如果請求必須來自 Azure 私人網路,而非公用 IP,請考慮使用 Private Link;Private Link 與 IP 允許清單的存取控管功能不相容。