Una lista de direcciones IP permitidas te permite restringir las solicitudes a la API de OpenAI a direcciones IP o rangos CIDR de confianza. Cuando activas una lista, OpenAI rechaza las solicitudes de otras direcciones IP, incluso si incluyen una clave de API válida.
Usa una lista de direcciones IP permitidas como una capa adicional de protección para las cargas de trabajo en producción con una salida de red fija o bien definida. Solo se aplica a las solicitudes a la API; no restringe el acceso a platform.openai.com ni el inicio de sesión de los usuarios.
Las listas de direcciones IP permitidas controlan las solicitudes que tus aplicaciones envían a OpenAI. Si necesitas permitir las solicitudes que los productos de OpenAI envían a servicios que tú controlas, usa los rangos de direcciones IP de salida publicados.
Antes de activar una lista de direcciones IP permitidas
Identifica la dirección IP pública de salida o el rango correspondiente a cada carga de trabajo que llama a la API. Verifica la dirección después de pasar por cualquier traducción de direcciones de red (NAT), VPN, firewall o proxy, ya que la API evalúa la IP de origen que llega a OpenAI.
Una lista de direcciones IP permitidas puede contener hasta 50 direcciones IP individuales o rangos CIDR. El rol de propietario de la organización incluye los permisos Read y Write necesarios para administrar la configuración de la lista de direcciones IP permitidas. Para obtener más información sobre los permisos, consulta Administrar permisos en la plataforma de OpenAI.
Empieza con un proyecto que no sea crítico antes de aplicar una lista de direcciones IP permitidas a toda tu organización. Mientras pruebas la configuración, mantén disponible una ruta de solicitudes ya probada desde una IP permitida.
Las listas de direcciones IP permitidas a nivel de proyecto tienen prioridad sobre las listas a nivel de organización. Las entradas no se combinan: un proyecto con su propia lista activa usa esa lista, mientras que un proyecto sin una lista propia usa la de la organización.
Configurar una lista de direcciones IP permitidas
- Abre Configuración > Seguridad > Lista de direcciones IP permitidas.
- Agrega las direcciones IP individuales o los rangos CIDR que quieras permitir. Por ejemplo, usa
203.0.113.10para una dirección o203.0.113.0/24para un rango. - Si lo deseas, usa la herramienta Comprobar para confirmar que la lista incluye una dirección IP específica.
- Activa la lista de direcciones IP permitidas para un proyecto específico o para toda tu organización.
- Espera hasta 15 minutos para que el cambio surta efecto.
- Envía solicitudes a la API desde cada entorno previsto para verificar el acceso.
Activar una lista de direcciones IP permitidas a nivel de organización afecta las solicitudes a la API de los proyectos que no tienen su propia lista activa. Confirma todas las rutas de salida de producción, preproducción, CI y recuperación ante desastres en cada ámbito afectado antes de activarla.
Verificar la aplicación de las restricciones
Desde una ruta de red permitida, envía una solicitud representativa a la API. Por ejemplo:
curl https://api.openai.com/v1/models \
-H "Authorization: Bearer $OPENAI_API_KEY"
La solicitud debería completarse según los mecanismos habituales de autenticación y autorización de la clave de API. Desde una dirección IP que no esté incluida en la lista activa, la solicitud falla con HTTP 401 y el código de error ip_not_authorized.
Solucionar problemas con solicitudes bloqueadas
Si una solicitud que debería permitirse falla con ip_not_authorized:
- Confirma la IP pública de salida de la carga de trabajo desde la misma ruta de red que envía la solicitud a la API. Una máquina de desarrollo local puede tener una IP pública diferente a la de un servicio desplegado.
- Verifica si una puerta de enlace NAT, una VPN, un firewall, un proxy o un proveedor de nube cambió la dirección de salida.
- Usa la herramienta Comprobar en la configuración de la lista de direcciones IP permitidas para verificar si la dirección coincide con las entradas configuradas.
- Confirma que la lista activa se aplique a la organización o al proyecto asociado con la clave de API.
- Espera hasta 15 minutos después de un cambio de configuración y vuelve a probar.
Una lista de direcciones IP permitidas no sustituye el almacenamiento seguro de claves de API, la rotación de claves ni la seguridad de la cuenta. Si una solicitud debe originarse en una red privada de Azure en lugar de una IP pública, considera usar Private Link; Private Link no es compatible con los controles de las listas de direcciones IP permitidas.