OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

OpenAI / Upute za integraciju GCP EKM-a

Detaljne upute za provisioniranje GCP-a i aktivaciju EKM-a

Ažurirano: 7 days ago

Pregled

Enterprise Key Management (EKM) omogućava OpenAI-ju da šifrira podatke pomoću glavnog ključa kojim vi upravljate. Ovaj dokument pokazuje kako postaviti GCP račun da biste OpenAI-ju dali ograničene dozvole na vašem KMS-u.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Koraci

1. Kreirajte federirani identitet za OpenAI

OpenAI će izdavati token identiteta s GCP računa u vlasništvu OpenAI-ja koji izgleda otprilike ovako.

  • azp i sub su ID OpenAI-jevog servisnog računa u GCP-u

  • aud je ID vaše OpenAI organizacije. Možete odabrati i drugu publiku, kao što je ID vašeg OpenAI projekta — pogledajte uputstva u nastavku

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Ovaj korak prepoznaje tvrdnje koje navodi taj token identiteta i omogućava vašem GCP STS-u da izda pristupni token kada se taj token identiteta dostavi.

  1. Idite na IAM & Admin -> Workload Identity Federation i kliknite Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. U koraku Create an identity pool, unesite bilo šta za naziv skupa.

  1. U koraku Add a provider to pool:

  1. U Select a provider odaberite OpenID Connect (OIDC)

  2. Unesite bilo šta za naziv pružatelja.

  3. U odjeljku Issuer (URL) unesite https://accounts.google.com

  4. U odjeljku Audiences

  1. Odaberite Allowed audiences

  2. Unesite publiku koju OpenAI treba navesti kada vam proslijedimo token.

  1. Za ChatGPT ili API: možete unijeti ID OpenAI API organizacije (org-xxx)

  2. Za API: možete unijeti određeni ID API projekta radi veće preciznosti.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. U odjeljku Attribute mapping

  1. za google.subject unesite assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. U odjeljku Attribute conditions

  1. Sada biste trebali vidjeti svoj skup identiteta radnog opterećenja i pružatelja identiteta radnog opterećenja navedene na stranici https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID skupa identiteta radnog opterećenja

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID pružatelja identiteta radnog opterećenja

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Provjerite je li KMS omogućen

Idite na https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview da omogućite KMS. Ne morate kreirati KMS u istom GCP projektu u kojem ste prepoznali OpenAI-jev federirani identitet; međutim, ako se projekti razlikuju, KMS proizvod mora biti barem omogućen u oba projekta.

3. Kreirajte novi KMS ključ

  1. Idite na Security -> Data Protection > Key Management

  2. Na kartici Overview kliknite Create key ring

  1. Odaberite bilo koji naziv za svoj skup ključeva

  2. Za Purpose and algorithm odaberite Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Nakon što kreirate skup ključeva, trebao bi biti naveden na kartici Key Rings. Kliknite skup ključeva.

  2. U detaljima skupa ključeva kliknite Create Key

  1. Odaberite bilo koji naziv za svoj ključ

4. Kreirajte ograničenu ulogu za operacije šifriranja/dešifriranja na KMS-u

  1. Idite na IAM & Admin -> Roles -> Create role

  2. Unesite bilo šta za naslov uloge i ID

  3. Kliknite Add Permissions, zatim dodajte sljedeće

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Dodijelite OpenAI-jev federirani identitet ograničenoj KMS ulozi za operacije šifriranja/dešifriranja

  1. Idite na Security -> Data Protection > Key Management

  2. Kliknite naziv vašeg skupa ključeva, zatim kliknite naziv ključa da biste otvorili stranicu s detaljima ključa.

  1. Kliknite karticu Permissions, zatim kliknite dugme Grant Access

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Dodijelite OpenAI federirani identitet prilagođenoj ulozi koju ste prethodno kreirali

  1. U odjeljku Add principals unesite principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. U odjeljku Assign roles odaberite prilagođenu ulogu koju ste kreirali u prethodnom koraku za ograničene EKM dozvole

6. Primijenite dodatna ograničenja u skladu s vlastitim sigurnosnim praksama

Iznad su navedene minimalno potrebne informacije koje OpenAI treba za postavljanje EKM-a. Možete primijeniti dodatne politike ključeva ili ograničenja u skladu s vlastitim internim sigurnosnim praksama, sve dok OpenAI može pozivati operacije šifriranja i dešifriranja na vašem KMS-u. Kada pozovete krajnju tačku za registraciju ključa s OpenAI-jem opisanu u nastavku, potvrdit ćemo vaše postavljanje.

Nakon dovršetka gore navedenih koraka

ChatGPT Enterprise

Obratite se svom OpenAI kontaktu i podijelite sljedeće:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Regija u kojoj se nalazi glavni ključ vašeg sistema za upravljanje ključevima

Omogućit ćemo EKM za vašu ChatGPT organizaciju/radni prostor.

API

Registrirajte svoj vanjski ključ kod OpenAI-ja

Slijedite uputstva u ovoj API referenci Vanjski ključevi u Management API-ju

  • Prvo registrirajte svoj vanjski ključ na nivou OpenAI organizacije, što će generirati ID vanjskog ključa.

  • U ovom koraku ćemo potvrditi vaše postavljanje na GCP-u provjerom da se možemo autentificirati prema vašem KMS-u.

  • Ovo još neće dodati EKM u vaš OpenAI projekt.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM konfiguracija",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <vaš org id ili project id>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Zatim kreirajte OpenAI projekt povezan s vanjskim ključem. Nakon toga, EKM je aktiviran na vašem projektu.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Neki projekt",

   "external_key_id": "extkey_xxxx"

}'

Da li je ovaj članak bio koristan?