OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

OpenAI / AWS EKM ውህደት መመሪያዎች

AWSን ለማዘጋጀት እና EKMን ለማንቃት ደረጃ በደረጃ መመሪያዎች

የተዘመነው፦ 6 days ago

አጠቃላይ እይታ

Enterprise Key Management (EKM) OpenAI እርስዎ በሚቆጣጠሩት ዋና ቁልፍ ውሂብን እንዲያመሰጥር ያስችለዋል። ይህ ሰነድ OpenAI በKMSዎ ላይ የተገደቡ ፈቃዶችን እንዲያገኝ የAWS መለያዎን እንዴት ማቀናበር እንደሚችሉ ያሳያል።

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

ደረጃዎች

1. አዲስ KMS ቁልፍ ይፍጠሩ

  1. ወደ KMS -> Customer managed keys ይሂዱ፣ ከዚያ Create Key ን ጠቅ ያድርጉ።

  2. ሲሜትሪክ የማመስጠር አልጎርይዝም ይምረጡ።

  3. ቁልፍዎ ከተፈጠረ በኋላ፣ ARN ን ይመዝግቡ። የሚደገፉ ቅርጸቶች arn:aws:kms:<region>:<account_number>:key/<uuid>...:key/mrk-*፣ ወይም ...:alias/<alias_name> ያካትታሉ።

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. ወደ KMS ቁልፍ የተገደበ መዳረሻ ለማግኘት ብጁ ፖሊሲ ይፍጠሩ

  1. ወደ IAM -> Policies ይሂዱ፣ ከዚያ Create Policy ን ጠቅ ያድርጉ።

  2. ፈቃዶችን ይግለጹ ደረጃ፣ JSON ን ይምረጡ እና ለፖሊሲው የKMS መዳረሻ እርምጃዎችን ለመስጠት የሚከተለውን ያስገቡ። YOUR_KMS_ARN በፈጠሩት ቁልፍ ARN መተካቱን ያረጋግጡ።

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI ሊወስደው የሚችል IAM Role ይፍጠሩ፣ እና ለKMSዎ የተገደበ መዳረሻ ካለው ፖሊሲ ጋር ያያይዙት

OpenAI ከOpenAI ባለቤትነት ያለው AWS መለያ AssumeRole ይጠራል። ይህ ደረጃ የOpenAI AWS principal ወደ KMSዎ ለመድረስ የተገደበውን ሚና እንዲወስድ ያስችለዋል።

  1. ወደ IAM -> Roles ይሂዱ፣ ከዚያ Create Role ን ጠቅ ያድርጉ።

  2. የታመነ አካል ይምረጡ ደረጃ፣ ብጁ የእምነት ፖሊሲ ን ይምረጡ።

AWS IAM Select trusted entity screen with Custom trust policy selected

በመቀጠል፣ ለOpenAI AWS principal መዳረሻ ለመፍቀድ የሚከተለውን በብጁ የእምነት ፖሊሲ ውስጥ ያስገቡ።

  • principal የOpenAI AWS principal ነው፦ arn:aws:iam::790389265272:role/EnterpriseKeyManagement

  • AssumeRole ሂደት ወቅት OpenAI የትኛውን ExternalId ማስተላለፍ እንዳለበት ያመልክቱ።

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <የእርስዎ_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

ከዚያ፣ በፈቃዶችን አክል ደረጃ፣ በቀደመው ደረጃ የፈጠሩትን የIAM ፖሊሲ ስም ይፈልጉ። ከፖሊሲው ስም አጠገብ ያለውን ምልክት ሳጥን ጠቅ ያድርጉ፣ ከዚያ ቀጣይ ን ጠቅ ያድርጉ።

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

በመጨረሻ፣ በስም፣ ግምገማ እና ፍጠር ክፍል፣ ማንኛውንም የሚና ስም ይምረጡ።

4. ከራስዎ የደህንነት ልምዶች ጋር በመስማማት ማንኛውንም ተጨማሪ ገደብ ይተግብሩ

ከላይ ያለው EKM ለማቀናበር OpenAI የሚያስፈልገው አነስተኛው አስፈላጊ መረጃ ነው። OpenAI በKMSዎ ላይ የማመስጠር እና የመፍታት ክዋኔዎችን መጥራት እስከቻለ ድረስ፣ ከራስዎ የውስጥ ደህንነት ልምዶች ጋር በመስማማት ተጨማሪ የቁልፍ ፖሊሲዎችን ወይም ገደቦችን መተግበር ይችላሉ። ከታች የተገለጸውን የቁልፍ ምዝገባ መጨረሻ ነጥብ ከOpenAI ጋር ሲጠሩ፣ ማዋቀርዎን እናረጋግጣለን።

ከላይ ያሉትን ደረጃዎች ካጠናቀቁ በኋላ

ChatGPT Enterprise

እባክዎ የOpenAI እውቂያዎን ያነጋግሩ እና የሚከተለውን ያጋሩ፦

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • OpenAI በደመናዎ ውስጥ የሚወስደው Role ARN።

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ለሚያስተዳድሩት ዋና ቁልፍ የKey Management System ARN።

ለChatGPT ድርጅት/የስራ ቦታዎ EKMን እናነቃለን።

API

ውጫዊ ቁልፍዎን ከOpenAI ጋር ያስመዝግቡ

በዚህ API ማጣቀሻ ውስጥ ያሉትን መመሪያዎች ይከተሉ፦ በManagement API ውስጥ ያሉ ውጫዊ ቁልፎች

  1. መጀመሪያ፣ ውጫዊ ቁልፍዎን በOpenAI ድርጅት ደረጃ ያስመዝግቡ፣ ይህም የውጫዊ ቁልፍ ID ያመነጫል።

  2. በዚህ ደረጃ፣ ግብዓትዎ ትክክለኛ መሆኑን እና ወደ KMSዎ ማረጋገጥ እንደምንችል እናረጋግጣለን።

  3. ይህ ገና EKMን ወደ OpenAI ፕሮጀክትዎ አያክልም።

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM ውቅረት",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <የእርስዎ org id ወይም project id>
}'

ከዚያ፣ ከውጫዊ ቁልፉ ጋር የተያያዘ የOpenAI ፕሮጀክት ይፍጠሩ። ከዚህ በኋላ፣ EKM በፕሮጀክትዎ ላይ ይነቃል። የዚህ API ጥሪ የምላሽ አካል የፕሮጀክት ID (proj_xxx) ይሰጥዎታል።

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "አንድ ፕሮጀክት",

   "external_key_id": "extkey_xxxx"
}'

ይህ ጽሑፍ ጠቃሚ ነበር?