OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Instruccions d’integració d’OpenAI / AWS EKM

Instruccions pas a pas per configurar AWS i activar EKM

Actualització: yesterday

Visió general

Enterprise Key Management (EKM) permet a OpenAI xifrar dades amb una clau mestra que controleu. Aquest document mostra com configurar el vostre compte d’AWS per concedir a OpenAI permisos limitats al vostre KMS.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Passos

1. Creeu una clau KMS nova

  1. Aneu a KMS -> Customer managed keys i, a continuació, feu clic a Create Key.

  2. Seleccioneu un algorisme de xifratge simètric.

  3. Després de crear la clau, anoteu-ne l’ARN. Els formats admesos inclouen arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* o ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Creeu una política personalitzada per a l’accés limitat a la clau KMS

  1. Aneu a IAM -> Policies i, a continuació, feu clic a Create Policy.

  2. Al pas Especifica els permisos, seleccioneu JSON i introduïu el següent per concedir a la política accions d’accés a KMS. Assegureu-vos de substituir YOUR_KMS_ARN per l’ARN de la clau que heu creat.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Creeu un rol IAM perquè OpenAI l’assumeixi i assigneu-lo a la política amb accés limitat al vostre KMS

OpenAI cridarà AssumeRole des d’un compte d’AWS propietat d’OpenAI. Aquest pas permet que el principal d’AWS d’OpenAI assumeixi el rol limitat per accedir al vostre KMS.

  1. Aneu a IAM -> Roles i, a continuació, feu clic a Create Role.

  2. Al pas Seleccioneu una entitat de confiança, seleccioneu Política de confiança personalitzada.

AWS IAM Select trusted entity screen with Custom trust policy selected

A continuació, introduïu el següent a Política de confiança personalitzada per permetre l’accés al principal d’AWS d’OpenAI.

  • El principal és el principal d’AWS d’OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Indiqueu quin ExternalId ha de passar OpenAI durant el procés AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

A continuació, al pas Afegeix permisos, cerqueu el nom de la política IAM que heu creat al pas anterior. Feu clic a la casella de selecció que hi ha al costat del nom de la política i, a continuació, feu clic a Següent.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Finalment, a la secció Nom, revisió i creació, seleccioneu qualsevol nom de rol.

4. Apliqueu qualsevol restricció addicional d’acord amb les vostres pràctiques de seguretat

A dalt hi ha la informació mínima necessària que OpenAI necessita per configurar EKM. Podeu aplicar polítiques de claus o restriccions addicionals d’acord amb les vostres pràctiques de seguretat internes, sempre que OpenAI pugui cridar operacions de xifratge i desxifratge al vostre KMS. Quan crideu el punt final de registre de claus amb OpenAI que es descriu a continuació, validarem la vostra configuració.

Després de completar els passos anteriors

ChatGPT Enterprise

Poseu-vos en contacte amb el vostre contacte d’OpenAI i compartiu el següent:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • L’ARN del rol que OpenAI assumirà al vostre núvol.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • L’ARN del Key Management System per a la clau mestra que gestioneu.

Activarem EKM per a la vostra organització o espai de treball de ChatGPT.

API

Registreu la vostra clau externa amb OpenAI

Seguiu les instruccions d’aquesta referència de l’API: Claus externes a l’API de gestió.

  1. Primer, registreu la vostra clau externa al nivell de l’organització d’OpenAI, cosa que generarà un ID de clau externa.

  2. En aquest pas, validarem que l’entrada sigui vàlida i que ens puguem autenticar al vostre KMS.

  3. Això encara no afegirà EKM al vostre projecte d’OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Configuració AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <el teu id d’organització o id de projecte>
}'

A continuació, creeu un projecte d’OpenAI associat a la clau externa. Després d’això, EKM s’activa al vostre projecte. El cos de la resposta d’aquesta crida a l’API us donarà l’ID del projecte (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Algún projecte",

   "external_key_id": "extkey_xxxx"
}'

T'ha estat útil aquest article?