Επισκόπηση
Το Enterprise Key Management (EKM) επιτρέπει στην OpenAI να κρυπτογραφεί δεδομένα χρησιμοποιώντας ένα κύριο κλειδί που ελέγχετε εσείς. Αυτό το έγγραφο δείχνει πώς να ρυθμίσετε τον λογαριασμό σας AWS, ώστε να δώσετε στην OpenAI περιορισμένα δικαιώματα στο KMS σας.

Βήματα
1. Δημιουργήστε ένα νέο κλειδί KMS
Μεταβείτε στο KMS -> Κλειδιά που διαχειρίζεται ο πελάτης και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία κλειδιού.
Επιλέξτε έναν συμμετρικό αλγόριθμο κρυπτογράφησης.
Αφού δημιουργηθεί το κλειδί σας, σημειώστε το ARN του. Οι υποστηριζόμενες μορφές περιλαμβάνουν
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*ή...:alias/<alias_name>.

2. Δημιουργήστε μια προσαρμοσμένη πολιτική για περιορισμένη πρόσβαση στο κλειδί KMS
Μεταβείτε στο IAM -> Πολιτικές και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία πολιτικής.
Στο βήμα Καθορισμός δικαιωμάτων, επιλέξτε JSON και εισαγάγετε τα παρακάτω για να δώσετε στην πολιτική ενέργειες πρόσβασης στο KMS. Βεβαιωθείτε ότι αντικαθιστάτε το YOUR_KMS_ARN με το ARN του κλειδιού που δημιουργήσατε.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Δημιουργήστε έναν ρόλο IAM που θα αναλάβει η OpenAI και αντιστοιχίστε τον στην πολιτική με περιορισμένη πρόσβαση στο KMS σας
Η OpenAI θα καλέσει το AssumeRole από έναν λογαριασμό AWS που ανήκει στην OpenAI. Αυτό το βήμα επιτρέπει στον κύριο υπόχρεο AWS της OpenAI να αναλάβει τον περιορισμένο ρόλο για την πρόσβαση στο KMS σας.
Μεταβείτε στο IAM -> Ρόλοι και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία ρόλου.
Στο βήμα Επιλογή αξιόπιστης οντότητας, επιλέξτε Προσαρμοσμένη πολιτική εμπιστοσύνης.

Στη συνέχεια, εισαγάγετε τα παρακάτω στην Προσαρμοσμένη πολιτική εμπιστοσύνης, ώστε να επιτρέψετε την πρόσβαση στον κύριο υπόχρεο AWS της OpenAI.
Ο κύριος υπόχρεος είναι ο κύριος υπόχρεος AWS της OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Υποδείξτε ποιο ExternalId θα πρέπει να διαβιβάζει η OpenAI κατά τη διαδικασία
AssumeRole.Για ChatGPT ή API, χρησιμοποιήστε το αναγνωριστικό οργανισμού (org-xxx) που σχετίζεται με τον χώρο εργασίας σας: https://platform.api.openai.org/settings/organization/general.
Για API, μπορείτε να χρησιμοποιήσετε ένα συγκεκριμένο αναγνωριστικό έργου API για μεγαλύτερη λεπτομέρεια.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}Στη συνέχεια, στο βήμα Προσθήκη δικαιωμάτων, αναζητήστε το όνομα πολιτικής της πολιτικής IAM που δημιουργήσατε στο προηγούμενο βήμα. Κάντε κλικ στο πλαίσιο ελέγχου δίπλα στο όνομα της πολιτικής και, στη συνέχεια, κάντε κλικ στο Επόμενο.

Τέλος, στην ενότητα Όνομα, έλεγχος και δημιουργία, επιλέξτε οποιοδήποτε όνομα ρόλου.
4. Εφαρμόστε τυχόν πρόσθετους περιορισμούς σύμφωνα με τις δικές σας πρακτικές ασφάλειας
Τα παραπάνω είναι οι ελάχιστες απαιτούμενες πληροφορίες που χρειάζεται η OpenAI για να ρυθμίσει το EKM. Μπορείτε να εφαρμόσετε πρόσθετες πολιτικές κλειδιών ή περιορισμούς σύμφωνα με τις δικές σας εσωτερικές πρακτικές ασφάλειας, εφόσον η OpenAI μπορεί να καλεί λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης στο KMS σας. Όταν καλέσετε το τελικό σημείο καταχώρισης κλειδιού με την OpenAI που περιγράφεται παρακάτω, θα επικυρώσουμε τη ρύθμισή σας.
Αφού ολοκληρώσετε τα παραπάνω βήματα
ChatGPT Enterprise
Επικοινωνήστε με την επαφή σας στην OpenAI και κοινοποιήστε τα εξής:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"Το ARN ρόλου που θα αναλάβει η OpenAI στο cloud σας.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Το ARN του Key Management System για το κύριο κλειδί που διαχειρίζεστε.
Θα ενεργοποιήσουμε το EKM για τον οργανισμό/χώρο εργασίας σας στο ChatGPT.
API
Καταχωρίστε το εξωτερικό κλειδί σας στην OpenAI
Ακολουθήστε τις οδηγίες σε αυτήν την αναφορά API: Εξωτερικά κλειδιά στο Management API.
Αρχικά, καταχωρίστε το εξωτερικό κλειδί σας σε επίπεδο οργανισμού OpenAI, κάτι που θα δημιουργήσει ένα αναγνωριστικό εξωτερικού κλειδιού.
Σε αυτό το βήμα, θα επικυρώσουμε ότι η εισαγωγή σας είναι έγκυρη και ότι μπορούμε να πραγματοποιήσουμε έλεγχο ταυτότητας στο KMS σας.
Αυτό δεν θα προσθέσει ακόμα το EKM στο έργο σας στην OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "Ρύθμιση AWS EKM",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <το org id ή το project id σας>
}'Στη συνέχεια, δημιουργήστε ένα έργο OpenAI που σχετίζεται με το εξωτερικό κλειδί. Μετά από αυτό, το EKM ενεργοποιείται στο έργο σας. Το σώμα απόκρισης αυτής της κλήσης API θα σας δώσει το αναγνωριστικό έργου (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Κάποιο Project",
"external_key_id": "extkey_xxxx"
}'