Informació general
La gestió de claus empresarials (EKM) permet a OpenAI xifrar dades mitjançant una clau mestra que controleu. Perquè OpenAI pugui cridar operacions de xifratge/desxifratge al vostre Key Vault, haurem de rebre accés. Aquest document mostra com configurar el vostre compte d’Azure perquè OpenAI pugui assumir un rol amb permisos de Key Vault.

Passos
1. Creeu una entitat de servei per a OpenAI al vostre compte
Obteniu un segment d’accés
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDCreeu l’entitat de servei: l’appId de la sol·licitud següent és l’id. de client d’aplicació d’OpenAI. Això crearà una entitat amb el nom de visualització «EKM - OpenAI Azure»: recordeu-lo per als passos posteriors.
Instruccions d’integració d’OpenAI / Azure EKM: creeu una entitat de servei
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Creeu un rol personalitzat per a l’accés limitat al KMS
Aneu a Subscripcions -> Control d’accés (IAM)
Al menú desplegable + Afegeix, seleccioneu Afegeix un rol personalitzat
Aneu a la pestanya JSON, feu clic a Edita i afegiu el següent:
Qualsevol nom de rol: recordeu el nom que heu seleccionat
Els permisos següents a dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Creeu un Key Vault + una clau
Si encara no en teniu cap, creeu un Key Vault nou a la mateixa subscripció on acabeu de crear el rol personalitzat.
En aquest Key Vault, creeu una clau nova:
Aneu a Key Vault -> Objectes -> Claus i feu clic a Genera/Importa
A Opcions, seleccioneu Genera

Seleccioneu RSA com a algorisme de xifratge.
Podeu seleccionar qualsevol mida de clau RSA
Proporcioneu un nom de clau amb el format següent:
<org-xxx>--<any_name>, onorg-xxxés l’ID de la vostra organització d’OpenAI que podeu trobar a https://platform.openai.com/settings/organization/general

Si no podeu veure ni crear una clau, assegureu-vos que teniu el rol Key Vault Administrator. Això és necessari encara que tingueu el rol de Propietari. Perquè se us assigni el rol:
Aneu a Key Vault -> Control d’accés (IAM)
Feu clic a Afegeix -> Afegeix una assignació de rol

4. Creeu una assignació de rol per a l’entitat de servei d’OpenAI + el KMS personalitzat nou + la clau nova
Aneu a Key Vault -> Objectes -> Claus i feu clic a la fila de la clau que heu creat
Aneu a Control d’accés (IAM) de la clau on acabeu de fer clic (no del vostre Key Vault).
Al menú desplegable + Afegeix, seleccioneu Afegeix una assignació de rol

A la pestanya Rol, seleccioneu el nom del rol personalitzat que acabeu de crear.

A la pestanya Membres:
Feu clic a «+ Selecciona membres»
Escriviu “ekm -” a la barra de cerca; llavors s’hauria de carregar l’entitat de servei d’OpenAI que heu creat al pas 1

5. Apliqueu qualsevol restricció addicional d’acord amb les vostres pràctiques de seguretat
L’anterior és la informació mínima necessària que OpenAI necessita per configurar EKM. Podeu aplicar polítiques de claus o restriccions addicionals d’acord amb les vostres pràctiques de seguretat internes, sempre que OpenAI pugui cridar operacions de xifratge i desxifratge al vostre KMS. Quan crideu el punt final de registre de claus d’OpenAI que es descriu a continuació, validarem la vostra configuració.
Després de completar els passos anteriors
ChatGPT Enterprise
Poseu-vos en contacte amb el vostre contacte d’OpenAI i compartiu el següent:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
El nom de la clau mestra de l’Azure Key Vault que gestioneu
El nom de la clau ha de tenir el format <org-xxx>--<any_name>, on org-xxx és l’ID de la vostra organització d’OpenAI que podeu trobar a https://platform.openai.com/settings/organization/general
Activarem EKM per a la vostra organització o espai de treball de ChatGPT.
API
Registreu la vostra clau externa a OpenAI
Seguiu les instruccions d’aquesta referència de l’API: Claus externes a l’API de gestió
Primer, registreu la vostra clau externa al nivell de l’organització d’OpenAI, cosa que generarà un id. de clau externa amb el format extkey_xxx
En aquest pas, validarem que l’entrada sigui vàlida i que ens puguem autenticar al vostre KMS.
Això encara no afegirà EKM al vostre projecte d’OpenAI.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'A continuació, creeu un projecte d’OpenAI associat a la clau externa. Després d’això, EKM queda activat al vostre projecte.
El cos de la resposta d’aquesta crida a l’API us proporcionarà l’ID del projecte (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Algun projecte",
"external_key_id": "extkey_xxxx"
}'