OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

OpenAI / Upute za integraciju AWS EKM-a

Upute korak po korak za pripremu AWS-a i aktivaciju EKM-a

Ažurirano: 7 days ago

Pregled

Enterprise Key Management (EKM) omogućava OpenAI-u da šifrira podatke pomoću glavnog ključa kojim vi upravljate. Ovaj dokument pokazuje kako podesiti vaš AWS račun da OpenAI-u date ograničene dozvole na vašem KMS-u.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Koraci

1. Kreirajte novi KMS ključ

  1. Idite na KMS -> Customer managed keys, zatim kliknite Create Key.

  2. Odaberite simetrični algoritam šifriranja.

  3. Nakon što se ključ kreira, zabilježite njegov ARN. Podržani formati uključuju arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* ili ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Kreirajte prilagođenu politiku za ograničen pristup KMS ključu

  1. Idite na IAM -> Policies, zatim kliknite Create Policy.

  2. U koraku Specify permissions odaberite JSON i unesite sljedeće kako biste politici dali KMS radnje pristupa. Obavezno zamijenite YOUR_KMS_ARN ARN-om ključa koji ste kreirali.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Kreirajte IAM ulogu koju OpenAI može preuzeti i dodijelite joj politiku s ograničenim pristupom vašem KMS-u

OpenAI će pozvati AssumeRole s AWS računa u vlasništvu OpenAI-a. Ovaj korak omogućava AWS principalu OpenAI-a da preuzme ograničenu ulogu za pristup vašem KMS-u.

  1. Idite na IAM -> Roles, zatim kliknite Create Role.

  2. U koraku Select trusted entity odaberite Custom trust policy.

AWS IAM Select trusted entity screen with Custom trust policy selected

Zatim unesite sljedeće u Custom trust policy kako biste omogućili pristup AWS principalu OpenAI-a.

  • Principal je AWS principal OpenAI-a: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Navedite koji ExternalId OpenAI treba proslijediti tokom procesa AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Zatim, u koraku Add permissions, potražite naziv IAM politike koju ste kreirali u prethodnom koraku. Kliknite potvrdni okvir pored naziva politike, zatim kliknite Next.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Na kraju, u odjeljku Name, review, and create, odaberite bilo koji naziv uloge.

4. Primijenite sva dodatna ograničenja u skladu s vlastitim sigurnosnim praksama

Iznad su navedene minimalne potrebne informacije koje su OpenAI-u potrebne za podešavanje EKM-a. Možete primijeniti dodatne politike ključeva ili ograničenja u skladu s vlastitim internim sigurnosnim praksama, sve dok OpenAI može pozivati operacije šifriranja i dešifriranja na vašem KMS-u. Kada pozovete krajnju tačku za registraciju ključa kod OpenAI-a, opisanu u nastavku, provjerit ćemo vašu konfiguraciju.

Nakon dovršetka gore navedenih koraka

ChatGPT Enterprise

Obratite se svom OpenAI kontaktu i podijelite sljedeće:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN uloge koju će OpenAI preuzeti u vašem oblaku.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN sistema za upravljanje ključevima za glavni ključ kojim upravljate.

Omogućit ćemo EKM za vašu ChatGPT organizaciju/radni prostor.

API

Registrujte svoj vanjski ključ kod OpenAI-a

Slijedite upute u ovoj API referenci: Vanjski ključevi u Management API-ju.

  1. Prvo registrujte svoj vanjski ključ na nivou OpenAI organizacije, čime će se generisati ID vanjskog ključa.

  2. U ovom koraku ćemo provjeriti da li je vaš unos važeći i da li se možemo autentificirati prema vašem KMS-u.

  3. Time se EKM još neće dodati vašem OpenAI projektu.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM konfiguracija",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <vaš org id ili project id>
}'

Zatim kreirajte OpenAI projekt povezan s vanjskim ključem. Nakon toga, EKM je aktiviran na vašem projektu. Tijelo odgovora ovog API poziva dat će vam ID projekta (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Neki projekt",

   "external_key_id": "extkey_xxxx"
}'

Da li je ovaj članak bio koristan?