OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Οδηγίες ενσωμάτωσης OpenAI / Azure EKM

Οδηγίες βήμα προς βήμα για παροχή Azure και ενεργοποίηση EKM

Τελευταία ενημέρωση: 7 days ago

Επισκόπηση

Η Διαχείριση εταιρικών κλειδιών (EKM) επιτρέπει στην OpenAI να κρυπτογραφεί δεδομένα χρησιμοποιώντας ένα κύριο κλειδί που ελέγχετε εσείς. Για να μπορεί η OpenAI να καλεί λειτουργίες κρυπτογράφησης/αποκρυπτογράφησης στο Key Vault σας, θα χρειαστεί να μας παραχωρηθεί πρόσβαση. Αυτό το έγγραφο δείχνει πώς να ρυθμίσετε τον λογαριασμό σας Azure, ώστε η OpenAI να μπορεί να αναλάβει έναν ρόλο με δικαιώματα Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Βήματα

1. Δημιουργήστε μια κύρια οντότητα υπηρεσίας για την OpenAI στον λογαριασμό σας

  1. Λάβετε ένα token πρόσβασης

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Δημιουργήστε την κύρια οντότητα υπηρεσίας — το appId στο παρακάτω αίτημα είναι το αναγνωριστικό πελάτη εφαρμογής της OpenAI. Αυτό θα δημιουργήσει μια κύρια οντότητα με εμφανιζόμενο όνομα «EKM - OpenAI Azure» — θυμηθείτε το για τα επόμενα βήματα.

Οδηγίες ενσωμάτωσης OpenAI / Azure EKM — Δημιουργία κύριας οντότητας υπηρεσίας

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Δημιουργήστε έναν προσαρμοσμένο ρόλο για περιορισμένη πρόσβαση KMS

  1. Μεταβείτε στο Συνδρομές -> Έλεγχος πρόσβασης (IAM)

  2. Στο αναπτυσσόμενο μενού + Προσθήκη, επιλέξτε Προσθήκη προσαρμοσμένου ρόλου

  3. Μεταβείτε στην καρτέλα JSON, κάντε κλικ στην Επεξεργασία και προσθέστε τα εξής:

    1. Οποιοδήποτε όνομα ρόλου — θυμηθείτε το όνομα που επιλέξατε

    2. Τα ακόλουθα δικαιώματα στο dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Δημιουργήστε ένα Key Vault + Κλειδί

Αν δεν έχετε ήδη, δημιουργήστε ένα νέο Key Vault στην ίδια συνδρομή όπου μόλις δημιουργήσατε τον προσαρμοσμένο ρόλο σας.

Σε αυτό το Key Vault, δημιουργήστε ένα νέο κλειδί:

  1. Μεταβείτε στο Key Vault -> Αντικείμενα -> Κλειδιά και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία/Εισαγωγή

  2. Στην ενότητα Επιλογές, επιλέξτε Δημιουργία

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Επιλέξτε RSA για αλγόριθμο κρυπτογράφησης.

  2. Μπορείτε να επιλέξετε οποιοδήποτε μέγεθος κλειδιού RSA

  3. Δώστε ένα όνομα κλειδιού με την ακόλουθη μορφή: <org-xxx>--<any_name>, όπου το org-xxx είναι το αναγνωριστικό οργανισμού OpenAI που μπορείτε να βρείτε στη διεύθυνση https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Αν δεν μπορείτε να προβάλετε ή να δημιουργήσετε κλειδί, βεβαιωθείτε ότι έχετε τον ρόλο Διαχειριστής Key Vault. Αυτό χρειάζεται ακόμη κι αν έχετε τον ρόλο Κατόχου. Για να σας ανατεθεί ο ρόλος:

  1. Μεταβείτε στο Key Vault -> Έλεγχος πρόσβασης (IAM)

  2. Κάντε κλικ στο Προσθήκη -> Προσθήκη ανάθεσης ρόλου

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Δημιουργήστε μια ανάθεση ρόλου για την κύρια οντότητα υπηρεσίας OpenAI + νέο προσαρμοσμένο KMS + νέο κλειδί

  1. Μεταβείτε στο Key Vault -> Αντικείμενα -> Κλειδιά και, στη συνέχεια, κάντε κλικ στη γραμμή για το κλειδί που δημιουργήσατε

  2. Μεταβείτε στον Έλεγχο πρόσβασης (IAM) για το κλειδί στο οποίο μόλις κάνατε κλικ (όχι στο key vault σας).

  3. Στο αναπτυσσόμενο μενού + Προσθήκη, επιλέξτε Προσθήκη ανάθεσης ρόλου

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Στην καρτέλα Ρόλος, επιλέξτε το όνομα του προσαρμοσμένου ρόλου που μόλις δημιουργήσατε.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Στην καρτέλα Μέλη:

    1. Κάντε κλικ στο «+ Επιλογή μελών»

    2. Πληκτρολογήστε «ekm -» στη γραμμή αναζήτησης και τότε θα πρέπει να φορτωθεί η κύρια οντότητα υπηρεσίας OpenAI που δημιουργήσατε στο Βήμα 1

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Εφαρμόστε τυχόν πρόσθετους περιορισμούς σύμφωνα με τις δικές σας πρακτικές ασφαλείας

Παραπάνω βρίσκονται οι ελάχιστες απαιτούμενες πληροφορίες που χρειάζεται η OpenAI για να ρυθμίσει το EKM. Μπορείτε να εφαρμόσετε πρόσθετες πολιτικές κλειδιών ή περιορισμούς σύμφωνα με τις δικές σας εσωτερικές πρακτικές ασφαλείας, εφόσον η OpenAI μπορεί να καλεί λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης στο KMS σας. Όταν καλέσετε το τελικό σημείο καταχώρισης κλειδιού με την OpenAI που περιγράφεται παρακάτω, θα επαληθεύσουμε τη ρύθμισή σας.

Αφού ολοκληρώσετε τα παραπάνω βήματα

ChatGPT Enterprise

Επικοινωνήστε με την επαφή σας στην OpenAI και κοινοποιήστε τα εξής:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Το όνομα του κύριου κλειδιού Azure Key Vault που διαχειρίζεστε

  • Το όνομα του κλειδιού πρέπει να έχει τη μορφή <org-xxx>--<any_name>, όπου το org-xxx είναι το αναγνωριστικό του οργανισμού OpenAI που μπορείτε να βρείτε στη διεύθυνση https://platform.openai.com/settings/organization/general

Θα ενεργοποιήσουμε το EKM για τον οργανισμό/χώρο εργασίας σας στο ChatGPT.

API

Καταχωρίστε το εξωτερικό κλειδί σας στην OpenAI

Ακολουθήστε τις οδηγίες σε αυτήν την αναφορά API Εξωτερικά κλειδιά στο Management API

  • Πρώτα, καταχωρίστε το εξωτερικό κλειδί σας σε επίπεδο οργανισμού OpenAI, κάτι που θα δημιουργήσει ένα αναγνωριστικό εξωτερικού κλειδιού της μορφής extkey_xxx

  • Σε αυτό το βήμα, θα επαληθεύσουμε ότι η εισαγωγή σας είναι έγκυρη και ότι μπορούμε να πραγματοποιήσουμε έλεγχο ταυτότητας στο KMS σας.

  • Αυτό δεν θα προσθέσει ακόμη EKM στο έργο σας στην OpenAI.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Στη συνέχεια, δημιουργήστε ένα έργο OpenAI που σχετίζεται με το εξωτερικό κλειδί. Μετά από αυτό, το EKM ενεργοποιείται στο έργο σας.

  • Το σώμα απόκρισης αυτής της κλήσης API θα σας δώσει το αναγνωριστικό έργου (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Σας βοήθησε αυτό το άρθρο;