For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Lista de IPs permitidos

Restrinja o acesso à API da OpenAI a requisições de endereços IP confiáveis.

Uma lista de IPs permitidos permite restringir as requisições à API da OpenAI a endereços IP ou faixas CIDR em que você confia. Quando você ativa uma lista de IPs permitidos, a OpenAI rejeita requisições de outros endereços IP, mesmo que incluam uma chave de API válida.

Use uma lista de IPs permitidos como camada adicional de proteção para cargas de trabalho em produção com saída de rede fixa ou bem definida. Ela se aplica apenas a requisições à API; não restringe o acesso a platform.openai.com nem o login de usuários.

A lista de IPs permitidos controla as requisições que seus aplicativos enviam à OpenAI. Se você precisar permitir requisições que os produtos da OpenAI enviam a serviços sob seu controle, use as faixas de IP de saída publicadas.

Antes de ativar uma lista de IPs permitidos

Identifique o endereço IP público ou a faixa de IPs públicos de saída de cada carga de trabalho que chama a API. Verifique o endereço após qualquer tradução de endereços de rede (NAT), VPN, firewall ou proxy, pois a API avalia o IP de origem que chega à OpenAI.

Uma lista de IPs permitidos pode conter até 50 endereços IP individuais ou faixas CIDR. A função de proprietário da organização inclui as permissões Read e Write, necessárias para gerenciar as configurações da lista de IPs permitidos. Para saber mais sobre permissões, consulte Gerenciar permissões na plataforma da OpenAI.

Comece com um projeto não crítico antes de aplicar uma lista de IPs permitidos a toda a organização. Enquanto testa a configuração, mantenha disponível um caminho de requisição já testado a partir de um IP permitido.

As listas de IPs permitidos no nível do projeto têm precedência sobre as listas no nível da organização. As entradas não são combinadas: um projeto com uma lista própria ativa usa essa lista, enquanto um projeto sem uma lista própria usa a lista da organização.

Configure uma lista de IPs permitidos

  1. Abra Configurações > Segurança > Lista de IPs permitidos.
  2. Adicione os endereços IP individuais ou as faixas CIDR que você deseja permitir. Por exemplo, use 203.0.113.10 para um único endereço ou 203.0.113.0/24 para uma faixa.
  3. Se quiser, use a ferramenta Verificar para confirmar se a lista de IPs permitidos inclui um endereço IP específico.
  4. Ative a lista de IPs permitidos para um projeto específico ou para toda a organização.
  5. Aguarde até 15 minutos para que a alteração entre em vigor.
  6. Envie requisições à API a partir de cada ambiente previsto para verificar o acesso.

Ativar uma lista de IPs permitidos no nível da organização afeta as requisições à API de projetos que não têm uma lista própria ativa. Confirme todos os caminhos de saída de produção, homologação, CI e recuperação de desastres em cada escopo afetado antes de ativá-la.

Verifique a aplicação das restrições

Envie uma requisição representativa à API por um caminho de rede permitido. Por exemplo:

curl https://api.openai.com/v1/models \
  -H "Authorization: Bearer $OPENAI_API_KEY"

A requisição deve ser concluída de acordo com a autenticação e a autorização normais da chave de API. Quando parte de um endereço IP que não está incluído na lista de IPs permitidos ativa, a requisição falha com HTTP 401 e o código de erro ip_not_authorized.

Solucione problemas com requisições bloqueadas

Se uma requisição prevista falhar com ip_not_authorized:

  • Confirme o IP público de saída da carga de trabalho usando o mesmo caminho de rede que envia a requisição à API. Uma máquina de desenvolvimento local pode ter um IP público diferente do de um serviço implantado.
  • Verifique se um gateway NAT, VPN, firewall, proxy ou provedor de nuvem alterou o endereço de saída.
  • Use a ferramenta Verificar nas configurações da lista de IPs permitidos para comparar o endereço com as entradas configuradas.
  • Confirme se a lista de IPs permitidos ativa se aplica à organização ou ao projeto associado à chave de API.
  • Aguarde até 15 minutos após uma alteração na configuração e teste novamente.

Uma lista de IPs permitidos não substitui o armazenamento seguro de chaves de API, a rotação de chaves nem a segurança da conta. Se uma requisição precisar se originar de uma rede privada do Azure em vez de um IP público, considere o Private Link; o Private Link não é compatível com os controles da lista de IPs permitidos.