Visió general
Enterprise Key Management (EKM) permet a OpenAI xifrar dades amb una clau mestra que controleu. Aquest document mostra com configurar el vostre compte d’AWS per concedir a OpenAI permisos limitats al vostre KMS.

Passos
1. Creeu una clau KMS nova
Aneu a KMS -> Customer managed keys i, a continuació, feu clic a Create Key.
Seleccioneu un algorisme de xifratge simètric.
Després de crear la clau, anoteu-ne l’ARN. Els formats admesos inclouen
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*o...:alias/<alias_name>.

2. Creeu una política personalitzada per a l’accés limitat a la clau KMS
Aneu a IAM -> Policies i, a continuació, feu clic a Create Policy.
Al pas Especifica els permisos, seleccioneu JSON i introduïu el següent per concedir a la política accions d’accés a KMS. Assegureu-vos de substituir YOUR_KMS_ARN per l’ARN de la clau que heu creat.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Creeu un rol IAM perquè OpenAI l’assumeixi i assigneu-lo a la política amb accés limitat al vostre KMS
OpenAI cridarà AssumeRole des d’un compte d’AWS propietat d’OpenAI. Aquest pas permet que el principal d’AWS d’OpenAI assumeixi el rol limitat per accedir al vostre KMS.
Aneu a IAM -> Roles i, a continuació, feu clic a Create Role.
Al pas Seleccioneu una entitat de confiança, seleccioneu Política de confiança personalitzada.

A continuació, introduïu el següent a Política de confiança personalitzada per permetre l’accés al principal d’AWS d’OpenAI.
El principal és el principal d’AWS d’OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Indiqueu quin ExternalId ha de passar OpenAI durant el procés
AssumeRole.Per a ChatGPT o l’API, utilitzeu l’ID de l’organització (org-xxx) associat al vostre espai de treball: https://platform.api.openai.org/settings/organization/general.
Per a l’API, podeu utilitzar un ID de projecte d’API específic per a més granularitat.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}A continuació, al pas Afegeix permisos, cerqueu el nom de la política IAM que heu creat al pas anterior. Feu clic a la casella de selecció que hi ha al costat del nom de la política i, a continuació, feu clic a Següent.

Finalment, a la secció Nom, revisió i creació, seleccioneu qualsevol nom de rol.
4. Apliqueu qualsevol restricció addicional d’acord amb les vostres pràctiques de seguretat
A dalt hi ha la informació mínima necessària que OpenAI necessita per configurar EKM. Podeu aplicar polítiques de claus o restriccions addicionals d’acord amb les vostres pràctiques de seguretat internes, sempre que OpenAI pugui cridar operacions de xifratge i desxifratge al vostre KMS. Quan crideu el punt final de registre de claus amb OpenAI que es descriu a continuació, validarem la vostra configuració.
Després de completar els passos anteriors
ChatGPT Enterprise
Poseu-vos en contacte amb el vostre contacte d’OpenAI i compartiu el següent:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"L’ARN del rol que OpenAI assumirà al vostre núvol.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"L’ARN del Key Management System per a la clau mestra que gestioneu.
Activarem EKM per a la vostra organització o espai de treball de ChatGPT.
API
Registreu la vostra clau externa amb OpenAI
Seguiu les instruccions d’aquesta referència de l’API: Claus externes a l’API de gestió.
Primer, registreu la vostra clau externa al nivell de l’organització d’OpenAI, cosa que generarà un ID de clau externa.
En aquest pas, validarem que l’entrada sigui vàlida i que ens puguem autenticar al vostre KMS.
Això encara no afegirà EKM al vostre projecte d’OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "Configuració AWS EKM",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <el teu id d’organització o id de projecte>
}'A continuació, creeu un projecte d’OpenAI associat a la clau externa. Després d’això, EKM s’activa al vostre projecte. El cos de la resposta d’aquesta crida a l’API us donarà l’ID del projecte (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Algún projecte",
"external_key_id": "extkey_xxxx"
}'