OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

OpenAI / AWS EKM-i integratsiooni juhised

Samm-sammulised juhised AWS-i seadistamiseks ja EKM-i aktiveerimiseks

Värskendatud: last month

Ülevaade

Enterprise Key Management (EKM) võimaldab OpenAI-l krüpteerida andmeid teie hallatava põhivõtmega. See dokument näitab, kuidas seadistada oma AWS-i konto nii, et OpenAI-l oleks teie KMS-is piiratud õigused.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Sammud

1. Looge uus KMS-võti

  1. Avage KMS -> Customer managed keys ja klõpsake seejärel nuppu Create Key.

  2. Valige sümmeetriline krüpteerimisalgoritm.

  3. Pärast võtme loomist märkige üles selle ARN. Toetatud vormingud on näiteks arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* või ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Looge kohandatud poliitika piiratud juurdepääsuks KMS-võtmele

  1. Avage IAM -> Policies ja klõpsake seejärel käsku Create Policy.

  2. Sammus Specify permissions valige JSON ja sisestage järgmine tekst, et anda poliitikale KMS-i juurdepääsutoimingud. Asendage kindlasti YOUR_KMS_ARN loodud võtme ARN-iga.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <TEIE_KMS_ARN>
        }
    ]
}

3. Looge IAM-i roll, mille OpenAI saab üle võtta, ja määrake see poliitikale, millel on piiratud juurdepääs teie KMS-ile

OpenAI kutsub OpenAI-le kuuluvalt AWS-i kontolt välja AssumeRole. See samm võimaldab OpenAI AWS-i printsipaalil võtta üle piiratud rolli teie KMS-ile juurdepääsemiseks.

  1. Avage IAM -> Roles ja klõpsake seejärel nuppu Create Role.

  2. Sammus Select trusted entity valige Custom trust policy.

AWS IAM Select trusted entity screen with Custom trust policy selected

Järgmisena sisestage jaotisesse Custom trust policy järgmine tekst, et lubada juurdepääs OpenAI AWS-i printsipaalile.

  • Printsipaal on OpenAI AWS-i printsipaal: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Märkige, millise ExternalId peaks OpenAI AssumeRole-i protsessi ajal edastama.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <TEIE_OPENAI_ORGANISATSIOONI_ID>,
                     ]
                }
            }
        }
    ]
}

Seejärel otsige sammus Add permissions eelmises sammus loodud IAM-poliitika nime. Klõpsake poliitika nime kõrval olevat märkeruutu ja seejärel nuppu Next.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Lõpuks valige jaotises Name, review, and create mis tahes rollinimi.

4. Rakendage oma turbetavadega kooskõlas olevaid lisapiiranguid

Ülal on toodud minimaalselt nõutav teave, mida OpenAI vajab EKM-i seadistamiseks. Võite rakendada täiendavaid võtmepoliitikaid või piiranguid kooskõlas oma sisemiste turbetavadega, kui OpenAI saab teie KMS-is kutsuda välja krüptimis- ja dekrüptimistoiminguid. Kui kutsute OpenAI-ga välja allpool kirjeldatud võtme registreerimise lõpp-punkti, kontrollime teie seadistust.

Pärast ülaltoodud sammude lõpuleviimist

ChatGPT Enterprise

Võtke ühendust oma OpenAI kontaktisikuga ja jagage järgmist teavet:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • Rolli ARN, mille OpenAI teie pilves üle võtab.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Teie hallatava põhivõtme Key Management Systemi ARN.

Lubame EKM-i teie ChatGPT organisatsiooni/tööjaama jaoks.

API

Registreerige oma väline võti OpenAI-s

Järgige selle API viite juhiseid: välised võtmed Management API-s.

  1. Esmalt registreerige oma väline võti OpenAI organisatsiooni tasemel; see loob välise võtme ID.

  2. Selles sammus kontrollime, kas teie sisend on kehtiv ja kas saame teie KMS-is autentida.

  3. See ei lisa EKM-i veel teie OpenAI projektile.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM-i konfiguratsioon",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <teie org-i ID või projekti ID>
}'

Seejärel looge välise võtmega seotud OpenAI projekt. Pärast seda aktiveeritakse teie projektis EKM. Selle API-kutse vastuse keha annab teile projekti ID (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Mingi projekt",

   "external_key_id": "extkey_xxxx"
}'

Kas sellest artiklist oli abi?