OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Instruccions d’integració d’OpenAI / Azure EKM

Instruccions pas a pas per configurar Azure i activar EKM

Actualització: yesterday

Informació general

La gestió de claus empresarials (EKM) permet a OpenAI xifrar dades mitjançant una clau mestra que controleu. Perquè OpenAI pugui cridar operacions de xifratge/desxifratge al vostre Key Vault, haurem de rebre accés. Aquest document mostra com configurar el vostre compte d’Azure perquè OpenAI pugui assumir un rol amb permisos de Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Passos

1. Creeu una entitat de servei per a OpenAI al vostre compte

  1. Obteniu un segment d’accés

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Creeu l’entitat de servei: l’appId de la sol·licitud següent és l’id. de client d’aplicació d’OpenAI. Això crearà una entitat amb el nom de visualització «EKM - OpenAI Azure»: recordeu-lo per als passos posteriors.

Instruccions d’integració d’OpenAI / Azure EKM: creeu una entitat de servei

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Creeu un rol personalitzat per a l’accés limitat al KMS

  1. Aneu a Subscripcions -> Control d’accés (IAM)

  2. Al menú desplegable + Afegeix, seleccioneu Afegeix un rol personalitzat

  3. Aneu a la pestanya JSON, feu clic a Edita i afegiu el següent:

    1. Qualsevol nom de rol: recordeu el nom que heu seleccionat

    2. Els permisos següents a dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Creeu un Key Vault + una clau

Si encara no en teniu cap, creeu un Key Vault nou a la mateixa subscripció on acabeu de crear el rol personalitzat.

En aquest Key Vault, creeu una clau nova:

  1. Aneu a Key Vault -> Objectes -> Claus i feu clic a Genera/Importa

  2. A Opcions, seleccioneu Genera

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Seleccioneu RSA com a algorisme de xifratge.

  2. Podeu seleccionar qualsevol mida de clau RSA

  3. Proporcioneu un nom de clau amb el format següent: <org-xxx>--<any_name>, on org-xxx és l’ID de la vostra organització d’OpenAI que podeu trobar a https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Si no podeu veure ni crear una clau, assegureu-vos que teniu el rol Key Vault Administrator. Això és necessari encara que tingueu el rol de Propietari. Perquè se us assigni el rol:

  1. Aneu a Key Vault -> Control d’accés (IAM)

  2. Feu clic a Afegeix -> Afegeix una assignació de rol

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Creeu una assignació de rol per a l’entitat de servei d’OpenAI + el KMS personalitzat nou + la clau nova

  1. Aneu a Key Vault -> Objectes -> Claus i feu clic a la fila de la clau que heu creat

  2. Aneu a Control d’accés (IAM) de la clau on acabeu de fer clic (no del vostre Key Vault).

  3. Al menú desplegable + Afegeix, seleccioneu Afegeix una assignació de rol

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. A la pestanya Rol, seleccioneu el nom del rol personalitzat que acabeu de crear.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. A la pestanya Membres:

    1. Feu clic a «+ Selecciona membres»

    2. Escriviu “ekm -” a la barra de cerca; llavors s’hauria de carregar l’entitat de servei d’OpenAI que heu creat al pas 1

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Apliqueu qualsevol restricció addicional d’acord amb les vostres pràctiques de seguretat

L’anterior és la informació mínima necessària que OpenAI necessita per configurar EKM. Podeu aplicar polítiques de claus o restriccions addicionals d’acord amb les vostres pràctiques de seguretat internes, sempre que OpenAI pugui cridar operacions de xifratge i desxifratge al vostre KMS. Quan crideu el punt final de registre de claus d’OpenAI que es descriu a continuació, validarem la vostra configuració.

Després de completar els passos anteriors

ChatGPT Enterprise

Poseu-vos en contacte amb el vostre contacte d’OpenAI i compartiu el següent:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • El nom de la clau mestra de l’Azure Key Vault que gestioneu

  • El nom de la clau ha de tenir el format <org-xxx>--<any_name>, on org-xxx és l’ID de la vostra organització d’OpenAI que podeu trobar a https://platform.openai.com/settings/organization/general

Activarem EKM per a la vostra organització o espai de treball de ChatGPT.

API

Registreu la vostra clau externa a OpenAI

Seguiu les instruccions d’aquesta referència de l’API: Claus externes a l’API de gestió

  • Primer, registreu la vostra clau externa al nivell de l’organització d’OpenAI, cosa que generarà un id. de clau externa amb el format extkey_xxx

  • En aquest pas, validarem que l’entrada sigui vàlida i que ens puguem autenticar al vostre KMS.

  • Això encara no afegirà EKM al vostre projecte d’OpenAI.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • A continuació, creeu un projecte d’OpenAI associat a la clau externa. Després d’això, EKM queda activat al vostre projecte.

  • El cos de la resposta d’aquesta crida a l’API us proporcionarà l’ID del projecte (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Algun projecte",
   "external_key_id": "extkey_xxxx"
}'

T'ha estat útil aquest article?