OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Οδηγίες ενσωμάτωσης OpenAI / AWS EKM

Οδηγίες βήμα προς βήμα για ρύθμιση AWS και ενεργοποίηση EKM

Τελευταία ενημέρωση: 7 days ago

Επισκόπηση

Το Enterprise Key Management (EKM) επιτρέπει στην OpenAI να κρυπτογραφεί δεδομένα χρησιμοποιώντας ένα κύριο κλειδί που ελέγχετε εσείς. Αυτό το έγγραφο δείχνει πώς να ρυθμίσετε τον λογαριασμό σας AWS, ώστε να δώσετε στην OpenAI περιορισμένα δικαιώματα στο KMS σας.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Βήματα

1. Δημιουργήστε ένα νέο κλειδί KMS

  1. Μεταβείτε στο KMS -> Κλειδιά που διαχειρίζεται ο πελάτης και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία κλειδιού.

  2. Επιλέξτε έναν συμμετρικό αλγόριθμο κρυπτογράφησης.

  3. Αφού δημιουργηθεί το κλειδί σας, σημειώστε το ARN του. Οι υποστηριζόμενες μορφές περιλαμβάνουν arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* ή ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Δημιουργήστε μια προσαρμοσμένη πολιτική για περιορισμένη πρόσβαση στο κλειδί KMS

  1. Μεταβείτε στο IAM -> Πολιτικές και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία πολιτικής.

  2. Στο βήμα Καθορισμός δικαιωμάτων, επιλέξτε JSON και εισαγάγετε τα παρακάτω για να δώσετε στην πολιτική ενέργειες πρόσβασης στο KMS. Βεβαιωθείτε ότι αντικαθιστάτε το YOUR_KMS_ARN με το ARN του κλειδιού που δημιουργήσατε.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Δημιουργήστε έναν ρόλο IAM που θα αναλάβει η OpenAI και αντιστοιχίστε τον στην πολιτική με περιορισμένη πρόσβαση στο KMS σας

Η OpenAI θα καλέσει το AssumeRole από έναν λογαριασμό AWS που ανήκει στην OpenAI. Αυτό το βήμα επιτρέπει στον κύριο υπόχρεο AWS της OpenAI να αναλάβει τον περιορισμένο ρόλο για την πρόσβαση στο KMS σας.

  1. Μεταβείτε στο IAM -> Ρόλοι και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία ρόλου.

  2. Στο βήμα Επιλογή αξιόπιστης οντότητας, επιλέξτε Προσαρμοσμένη πολιτική εμπιστοσύνης.

AWS IAM Select trusted entity screen with Custom trust policy selected

Στη συνέχεια, εισαγάγετε τα παρακάτω στην Προσαρμοσμένη πολιτική εμπιστοσύνης, ώστε να επιτρέψετε την πρόσβαση στον κύριο υπόχρεο AWS της OpenAI.

  • Ο κύριος υπόχρεος είναι ο κύριος υπόχρεος AWS της OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Υποδείξτε ποιο ExternalId θα πρέπει να διαβιβάζει η OpenAI κατά τη διαδικασία AssumeRole.

    • Για ChatGPT ή API, χρησιμοποιήστε το αναγνωριστικό οργανισμού (org-xxx) που σχετίζεται με τον χώρο εργασίας σας: https://platform.api.openai.org/settings/organization/general.

    • Για API, μπορείτε να χρησιμοποιήσετε ένα συγκεκριμένο αναγνωριστικό έργου API για μεγαλύτερη λεπτομέρεια.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Στη συνέχεια, στο βήμα Προσθήκη δικαιωμάτων, αναζητήστε το όνομα πολιτικής της πολιτικής IAM που δημιουργήσατε στο προηγούμενο βήμα. Κάντε κλικ στο πλαίσιο ελέγχου δίπλα στο όνομα της πολιτικής και, στη συνέχεια, κάντε κλικ στο Επόμενο.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Τέλος, στην ενότητα Όνομα, έλεγχος και δημιουργία, επιλέξτε οποιοδήποτε όνομα ρόλου.

4. Εφαρμόστε τυχόν πρόσθετους περιορισμούς σύμφωνα με τις δικές σας πρακτικές ασφάλειας

Τα παραπάνω είναι οι ελάχιστες απαιτούμενες πληροφορίες που χρειάζεται η OpenAI για να ρυθμίσει το EKM. Μπορείτε να εφαρμόσετε πρόσθετες πολιτικές κλειδιών ή περιορισμούς σύμφωνα με τις δικές σας εσωτερικές πρακτικές ασφάλειας, εφόσον η OpenAI μπορεί να καλεί λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης στο KMS σας. Όταν καλέσετε το τελικό σημείο καταχώρισης κλειδιού με την OpenAI που περιγράφεται παρακάτω, θα επικυρώσουμε τη ρύθμισή σας.

Αφού ολοκληρώσετε τα παραπάνω βήματα

ChatGPT Enterprise

Επικοινωνήστε με την επαφή σας στην OpenAI και κοινοποιήστε τα εξής:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • Το ARN ρόλου που θα αναλάβει η OpenAI στο cloud σας.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Το ARN του Key Management System για το κύριο κλειδί που διαχειρίζεστε.

Θα ενεργοποιήσουμε το EKM για τον οργανισμό/χώρο εργασίας σας στο ChatGPT.

API

Καταχωρίστε το εξωτερικό κλειδί σας στην OpenAI

Ακολουθήστε τις οδηγίες σε αυτήν την αναφορά API: Εξωτερικά κλειδιά στο Management API.

  1. Αρχικά, καταχωρίστε το εξωτερικό κλειδί σας σε επίπεδο οργανισμού OpenAI, κάτι που θα δημιουργήσει ένα αναγνωριστικό εξωτερικού κλειδιού.

  2. Σε αυτό το βήμα, θα επικυρώσουμε ότι η εισαγωγή σας είναι έγκυρη και ότι μπορούμε να πραγματοποιήσουμε έλεγχο ταυτότητας στο KMS σας.

  3. Αυτό δεν θα προσθέσει ακόμα το EKM στο έργο σας στην OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Ρύθμιση AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <το org id ή το project id σας>
}'

Στη συνέχεια, δημιουργήστε ένα έργο OpenAI που σχετίζεται με το εξωτερικό κλειδί. Μετά από αυτό, το EKM ενεργοποιείται στο έργο σας. Το σώμα απόκρισης αυτής της κλήσης API θα σας δώσει το αναγνωριστικό έργου (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Κάποιο Project",

   "external_key_id": "extkey_xxxx"
}'

Σας βοήθησε αυτό το άρθρο;