Επισκόπηση
Η Διαχείριση εταιρικών κλειδιών (EKM) επιτρέπει στην OpenAI να κρυπτογραφεί δεδομένα χρησιμοποιώντας ένα κύριο κλειδί που ελέγχετε εσείς. Για να μπορεί η OpenAI να καλεί λειτουργίες κρυπτογράφησης/αποκρυπτογράφησης στο Key Vault σας, θα χρειαστεί να μας παραχωρηθεί πρόσβαση. Αυτό το έγγραφο δείχνει πώς να ρυθμίσετε τον λογαριασμό σας Azure, ώστε η OpenAI να μπορεί να αναλάβει έναν ρόλο με δικαιώματα Key Vault.

Βήματα
1. Δημιουργήστε μια κύρια οντότητα υπηρεσίας για την OpenAI στον λογαριασμό σας
Λάβετε ένα token πρόσβασης
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDΔημιουργήστε την κύρια οντότητα υπηρεσίας — το appId στο παρακάτω αίτημα είναι το αναγνωριστικό πελάτη εφαρμογής της OpenAI. Αυτό θα δημιουργήσει μια κύρια οντότητα με εμφανιζόμενο όνομα «EKM - OpenAI Azure» — θυμηθείτε το για τα επόμενα βήματα.
Οδηγίες ενσωμάτωσης OpenAI / Azure EKM — Δημιουργία κύριας οντότητας υπηρεσίας
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Δημιουργήστε έναν προσαρμοσμένο ρόλο για περιορισμένη πρόσβαση KMS
Μεταβείτε στο Συνδρομές -> Έλεγχος πρόσβασης (IAM)
Στο αναπτυσσόμενο μενού + Προσθήκη, επιλέξτε Προσθήκη προσαρμοσμένου ρόλου
Μεταβείτε στην καρτέλα JSON, κάντε κλικ στην Επεξεργασία και προσθέστε τα εξής:
Οποιοδήποτε όνομα ρόλου — θυμηθείτε το όνομα που επιλέξατε
Τα ακόλουθα δικαιώματα στο dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Δημιουργήστε ένα Key Vault + Κλειδί
Αν δεν έχετε ήδη, δημιουργήστε ένα νέο Key Vault στην ίδια συνδρομή όπου μόλις δημιουργήσατε τον προσαρμοσμένο ρόλο σας.
Σε αυτό το Key Vault, δημιουργήστε ένα νέο κλειδί:
Μεταβείτε στο Key Vault -> Αντικείμενα -> Κλειδιά και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία/Εισαγωγή
Στην ενότητα Επιλογές, επιλέξτε Δημιουργία

Επιλέξτε RSA για αλγόριθμο κρυπτογράφησης.
Μπορείτε να επιλέξετε οποιοδήποτε μέγεθος κλειδιού RSA
Δώστε ένα όνομα κλειδιού με την ακόλουθη μορφή:
<org-xxx>--<any_name>, όπου τοorg-xxxείναι το αναγνωριστικό οργανισμού OpenAI που μπορείτε να βρείτε στη διεύθυνση https://platform.openai.com/settings/organization/general

Αν δεν μπορείτε να προβάλετε ή να δημιουργήσετε κλειδί, βεβαιωθείτε ότι έχετε τον ρόλο Διαχειριστής Key Vault. Αυτό χρειάζεται ακόμη κι αν έχετε τον ρόλο Κατόχου. Για να σας ανατεθεί ο ρόλος:
Μεταβείτε στο Key Vault -> Έλεγχος πρόσβασης (IAM)
Κάντε κλικ στο Προσθήκη -> Προσθήκη ανάθεσης ρόλου

4. Δημιουργήστε μια ανάθεση ρόλου για την κύρια οντότητα υπηρεσίας OpenAI + νέο προσαρμοσμένο KMS + νέο κλειδί
Μεταβείτε στο Key Vault -> Αντικείμενα -> Κλειδιά και, στη συνέχεια, κάντε κλικ στη γραμμή για το κλειδί που δημιουργήσατε
Μεταβείτε στον Έλεγχο πρόσβασης (IAM) για το κλειδί στο οποίο μόλις κάνατε κλικ (όχι στο key vault σας).
Στο αναπτυσσόμενο μενού + Προσθήκη, επιλέξτε Προσθήκη ανάθεσης ρόλου

Στην καρτέλα Ρόλος, επιλέξτε το όνομα του προσαρμοσμένου ρόλου που μόλις δημιουργήσατε.

Στην καρτέλα Μέλη:
Κάντε κλικ στο «+ Επιλογή μελών»
Πληκτρολογήστε «ekm -» στη γραμμή αναζήτησης και τότε θα πρέπει να φορτωθεί η κύρια οντότητα υπηρεσίας OpenAI που δημιουργήσατε στο Βήμα 1

5. Εφαρμόστε τυχόν πρόσθετους περιορισμούς σύμφωνα με τις δικές σας πρακτικές ασφαλείας
Παραπάνω βρίσκονται οι ελάχιστες απαιτούμενες πληροφορίες που χρειάζεται η OpenAI για να ρυθμίσει το EKM. Μπορείτε να εφαρμόσετε πρόσθετες πολιτικές κλειδιών ή περιορισμούς σύμφωνα με τις δικές σας εσωτερικές πρακτικές ασφαλείας, εφόσον η OpenAI μπορεί να καλεί λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης στο KMS σας. Όταν καλέσετε το τελικό σημείο καταχώρισης κλειδιού με την OpenAI που περιγράφεται παρακάτω, θα επαληθεύσουμε τη ρύθμισή σας.
Αφού ολοκληρώσετε τα παραπάνω βήματα
ChatGPT Enterprise
Επικοινωνήστε με την επαφή σας στην OpenAI και κοινοποιήστε τα εξής:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Το όνομα του κύριου κλειδιού Azure Key Vault που διαχειρίζεστε
Το όνομα του κλειδιού πρέπει να έχει τη μορφή <org-xxx>--<any_name>, όπου το org-xxx είναι το αναγνωριστικό του οργανισμού OpenAI που μπορείτε να βρείτε στη διεύθυνση https://platform.openai.com/settings/organization/general
Θα ενεργοποιήσουμε το EKM για τον οργανισμό/χώρο εργασίας σας στο ChatGPT.
API
Καταχωρίστε το εξωτερικό κλειδί σας στην OpenAI
Ακολουθήστε τις οδηγίες σε αυτήν την αναφορά API Εξωτερικά κλειδιά στο Management API
Πρώτα, καταχωρίστε το εξωτερικό κλειδί σας σε επίπεδο οργανισμού OpenAI, κάτι που θα δημιουργήσει ένα αναγνωριστικό εξωτερικού κλειδιού της μορφής extkey_xxx
Σε αυτό το βήμα, θα επαληθεύσουμε ότι η εισαγωγή σας είναι έγκυρη και ότι μπορούμε να πραγματοποιήσουμε έλεγχο ταυτότητας στο KMS σας.
Αυτό δεν θα προσθέσει ακόμη EKM στο έργο σας στην OpenAI.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Στη συνέχεια, δημιουργήστε ένα έργο OpenAI που σχετίζεται με το εξωτερικό κλειδί. Μετά από αυτό, το EKM ενεργοποιείται στο έργο σας.
Το σώμα απόκρισης αυτής της κλήσης API θα σας δώσει το αναγνωριστικό έργου (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'