Ülevaade
Enterprise Key Management (EKM) võimaldab OpenAI-l krüpteerida andmeid teie hallatava põhivõtmega. See dokument näitab, kuidas seadistada oma AWS-i konto nii, et OpenAI-l oleks teie KMS-is piiratud õigused.

Sammud
1. Looge uus KMS-võti
Avage KMS -> Customer managed keys ja klõpsake seejärel nuppu Create Key.
Valige sümmeetriline krüpteerimisalgoritm.
Pärast võtme loomist märkige üles selle ARN. Toetatud vormingud on näiteks
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*või...:alias/<alias_name>.

2. Looge kohandatud poliitika piiratud juurdepääsuks KMS-võtmele
Avage IAM -> Policies ja klõpsake seejärel käsku Create Policy.
Sammus Specify permissions valige JSON ja sisestage järgmine tekst, et anda poliitikale KMS-i juurdepääsutoimingud. Asendage kindlasti YOUR_KMS_ARN loodud võtme ARN-iga.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <TEIE_KMS_ARN>
}
]
}3. Looge IAM-i roll, mille OpenAI saab üle võtta, ja määrake see poliitikale, millel on piiratud juurdepääs teie KMS-ile
OpenAI kutsub OpenAI-le kuuluvalt AWS-i kontolt välja AssumeRole. See samm võimaldab OpenAI AWS-i printsipaalil võtta üle piiratud rolli teie KMS-ile juurdepääsemiseks.
Avage IAM -> Roles ja klõpsake seejärel nuppu Create Role.
Sammus Select trusted entity valige Custom trust policy.

Järgmisena sisestage jaotisesse Custom trust policy järgmine tekst, et lubada juurdepääs OpenAI AWS-i printsipaalile.
Printsipaal on OpenAI AWS-i printsipaal:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Märkige, millise ExternalId peaks OpenAI
AssumeRole-i protsessi ajal edastama.ChatGPT või API puhul kasutage oma tööjaamaga seotud organisatsiooni ID-d (org-xxx): https://platform.api.openai.org/settings/organization/general.
API puhul saate suurema detailsuse jaoks kasutada konkreetset API projekti ID-d.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<TEIE_OPENAI_ORGANISATSIOONI_ID>,
]
}
}
}
]
}Seejärel otsige sammus Add permissions eelmises sammus loodud IAM-poliitika nime. Klõpsake poliitika nime kõrval olevat märkeruutu ja seejärel nuppu Next.

Lõpuks valige jaotises Name, review, and create mis tahes rollinimi.
4. Rakendage oma turbetavadega kooskõlas olevaid lisapiiranguid
Ülal on toodud minimaalselt nõutav teave, mida OpenAI vajab EKM-i seadistamiseks. Võite rakendada täiendavaid võtmepoliitikaid või piiranguid kooskõlas oma sisemiste turbetavadega, kui OpenAI saab teie KMS-is kutsuda välja krüptimis- ja dekrüptimistoiminguid. Kui kutsute OpenAI-ga välja allpool kirjeldatud võtme registreerimise lõpp-punkti, kontrollime teie seadistust.
Pärast ülaltoodud sammude lõpuleviimist
ChatGPT Enterprise
Võtke ühendust oma OpenAI kontaktisikuga ja jagage järgmist teavet:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"Rolli ARN, mille OpenAI teie pilves üle võtab.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Teie hallatava põhivõtme Key Management Systemi ARN.
Lubame EKM-i teie ChatGPT organisatsiooni/tööjaama jaoks.
API
Registreerige oma väline võti OpenAI-s
Järgige selle API viite juhiseid: välised võtmed Management API-s.
Esmalt registreerige oma väline võti OpenAI organisatsiooni tasemel; see loob välise võtme ID.
Selles sammus kontrollime, kas teie sisend on kehtiv ja kas saame teie KMS-is autentida.
See ei lisa EKM-i veel teie OpenAI projektile.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM-i konfiguratsioon",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <teie org-i ID või projekti ID>
}'Seejärel looge välise võtmega seotud OpenAI projekt. Pärast seda aktiveeritakse teie projektis EKM. Selle API-kutse vastuse keha annab teile projekti ID (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Mingi projekt",
"external_key_id": "extkey_xxxx"
}'