Ülevaade
Ettevõtte võtmehaldus (EKM) võimaldab OpenAI-l krüptida andmeid teie kontrollitava põhivõtmega. Selleks et OpenAI saaks teie Key Vaultis krüptimise/dekrüptimise toiminguid kutsuda, tuleb meile anda juurdepääs. See dokument näitab, kuidas seadistada oma Azure’i konto nii, et OpenAI saaks võtta Key Vaulti õigustega rolli.

Sammud
1. Looge oma kontol OpenAI jaoks teenusesubjekt
Hankige juurdepääsutoken
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDLooge teenusesubjekt – allolevas päringus olev appId on OpenAI rakenduse kliendi ID. See loob subjekti kuvatava nimega „EKM - OpenAI Azure“ – jätke see hilisemateks sammudeks meelde.
OpenAI / Azure EKM-i integreerimisjuhised – teenusesubjekti loomine
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Looge piiratud KMS-i juurdepääsuga kohandatud roll
Avage Tellimused -> Juurdepääsukontroll (IAM)
Valige rippmenüüst + Lisa valik Lisa kohandatud roll
Avage vahekaart JSON, klõpsake käsku Muuda ja lisage järgmine:
Mis tahes rollinimi – jätke valitud nimi meelde
Järgmised õigused jaotises dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Looge Key Vault + võti
Kui teil seda veel pole, looge uus Key Vault samas tellimuses, kus äsja oma kohandatud rolli lõite.
Looge selles Key Vaultis uus võti:
Avage Key Vault -> Objektid -> Võtmed ja seejärel klõpsake käsku Genereeri/impordi
Valige jaotises Suvandid Genereeri

Valige krüptimisalgoritmiks RSA.
Võite valida mis tahes RSA-võtme suuruse
Sisestage võtme nimi järgmises vormingus:
<org-xxx>--<any_name>, kusorg-xxxon teie OpenAI organisatsiooni ID, mille leiate aadressilt https://platform.openai.com/settings/organization/general

Kui te ei saa võtit vaadata või luua, veenduge, et teil oleks roll Key Vault Administrator. See on vajalik isegi siis, kui teil on omaniku roll. Rolli määramiseks:
Avage Key Vault -> Juurdepääsukontroll (IAM)
Klõpsake Lisa -> Lisa rollimäärang

4. Looge rollimäärang OpenAI teenusesubjektile + uuele kohandatud KMS-ile + uuele võtmele
Avage Key Vault -> Objektid -> Võtmed ja seejärel klõpsake loodud võtme real
Avage äsja klõpsatud võtme jaoks Juurdepääsukontroll (IAM) (mitte oma võtmehoidla).
Valige rippmenüüst + Lisa valik Lisa rollimäärang

Valige vahekaardil Roll äsja loodud kohandatud rolli nimi.

Vahekaardil Liikmed:
Klõpsake valikul „+ Vali liikmed“
Sisestage otsinguribale „ekm -“, seejärel peaks laadima 1. sammus loodud OpenAI teenusesubjekt

5. Rakendage oma turbepraktikatega kooskõlas täiendavaid piiranguid
Ülal on minimaalne nõutav teave, mida OpenAI vajab EKM-i seadistamiseks. Võite rakendada täiendavaid võtmepoliitikaid või piiranguid kooskõlas oma sisemiste turbepraktikatega, kui OpenAI saab teie KMS-is krüptimise ja dekrüptimise toiminguid kutsuda. Kui kutsute allpool kirjeldatud OpenAI võtme registreerimise lõpp-punkti, kontrollime teie seadistust.
Pärast ülaltoodud toimingute tegemist
ChatGPT Enterprise
Võtke ühendust oma OpenAI kontaktisikuga ja jagage järgmist teavet:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Teie hallatava Azure Key Vaulti põhivõtme nimi
Võtme nimi peab olema kujul <org-xxx>--<any_name>, kus org-xxx on teie OpenAI organisatsiooni ID, mille leiate aadressilt https://platform.openai.com/settings/organization/general
Lubame EKM-i teie ChatGPT organisatsioonis/tööjaamas.
API
Registreerige oma väline võti OpenAI-s
Järgige selle API viite juhiseid: haldus-API välised võtmed
Esmalt registreerige oma väline võti OpenAI organisatsiooni tasemel; see genereerib välise võtme ID kujul extkey_xxx
Selles sammus kontrollime, et teie sisend oleks kehtiv ja et saaksime teie KMS-is autentida.
See ei lisa EKM-i veel teie OpenAI projektile.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Seejärel looge välise võtmega seotud OpenAI projekt. Pärast seda on EKM teie projektis aktiveeritud.
Selle API-kutse vastuse keha annab teile projekti ID (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'