OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

OpenAI / Azure EKM-i integreerimise juhised

Samm-sammulised juhised Azure’i seadistamiseks ja EKM-i aktiveerimiseks

Värskendatud: last month

Ülevaade

Ettevõtte võtmehaldus (EKM) võimaldab OpenAI-l krüptida andmeid teie kontrollitava põhivõtmega. Selleks et OpenAI saaks teie Key Vaultis krüptimise/dekrüptimise toiminguid kutsuda, tuleb meile anda juurdepääs. See dokument näitab, kuidas seadistada oma Azure’i konto nii, et OpenAI saaks võtta Key Vaulti õigustega rolli.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Sammud

1. Looge oma kontol OpenAI jaoks teenusesubjekt

  1. Hankige juurdepääsutoken

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Looge teenusesubjekt – allolevas päringus olev appId on OpenAI rakenduse kliendi ID. See loob subjekti kuvatava nimega „EKM - OpenAI Azure“ – jätke see hilisemateks sammudeks meelde.

OpenAI / Azure EKM-i integreerimisjuhised – teenusesubjekti loomine

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Looge piiratud KMS-i juurdepääsuga kohandatud roll

  1. Avage Tellimused -> Juurdepääsukontroll (IAM)

  2. Valige rippmenüüst + Lisa valik Lisa kohandatud roll

  3. Avage vahekaart JSON, klõpsake käsku Muuda ja lisage järgmine:

    1. Mis tahes rollinimi – jätke valitud nimi meelde

    2. Järgmised õigused jaotises dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Looge Key Vault + võti

Kui teil seda veel pole, looge uus Key Vault samas tellimuses, kus äsja oma kohandatud rolli lõite.

Looge selles Key Vaultis uus võti:

  1. Avage Key Vault -> Objektid -> Võtmed ja seejärel klõpsake käsku Genereeri/impordi

  2. Valige jaotises Suvandid Genereeri

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Valige krüptimisalgoritmiks RSA.

  2. Võite valida mis tahes RSA-võtme suuruse

  3. Sisestage võtme nimi järgmises vormingus: <org-xxx>--<any_name>, kus org-xxx on teie OpenAI organisatsiooni ID, mille leiate aadressilt https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Kui te ei saa võtit vaadata või luua, veenduge, et teil oleks roll Key Vault Administrator. See on vajalik isegi siis, kui teil on omaniku roll. Rolli määramiseks:

  1. Avage Key Vault -> Juurdepääsukontroll (IAM)

  2. Klõpsake Lisa -> Lisa rollimäärang

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Looge rollimäärang OpenAI teenusesubjektile + uuele kohandatud KMS-ile + uuele võtmele

  1. Avage Key Vault -> Objektid -> Võtmed ja seejärel klõpsake loodud võtme real

  2. Avage äsja klõpsatud võtme jaoks Juurdepääsukontroll (IAM) (mitte oma võtmehoidla).

  3. Valige rippmenüüst + Lisa valik Lisa rollimäärang

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Valige vahekaardil Roll äsja loodud kohandatud rolli nimi.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Vahekaardil Liikmed:

    1. Klõpsake valikul „+ Vali liikmed“

    2. Sisestage otsinguribale „ekm -“, seejärel peaks laadima 1. sammus loodud OpenAI teenusesubjekt

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Rakendage oma turbepraktikatega kooskõlas täiendavaid piiranguid

Ülal on minimaalne nõutav teave, mida OpenAI vajab EKM-i seadistamiseks. Võite rakendada täiendavaid võtmepoliitikaid või piiranguid kooskõlas oma sisemiste turbepraktikatega, kui OpenAI saab teie KMS-is krüptimise ja dekrüptimise toiminguid kutsuda. Kui kutsute allpool kirjeldatud OpenAI võtme registreerimise lõpp-punkti, kontrollime teie seadistust.

Pärast ülaltoodud toimingute tegemist

ChatGPT Enterprise

Võtke ühendust oma OpenAI kontaktisikuga ja jagage järgmist teavet:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Teie hallatava Azure Key Vaulti põhivõtme nimi

  • Võtme nimi peab olema kujul <org-xxx>--<any_name>, kus org-xxx on teie OpenAI organisatsiooni ID, mille leiate aadressilt https://platform.openai.com/settings/organization/general

Lubame EKM-i teie ChatGPT organisatsioonis/tööjaamas.

API

Registreerige oma väline võti OpenAI-s

Järgige selle API viite juhiseid: haldus-API välised võtmed

  • Esmalt registreerige oma väline võti OpenAI organisatsiooni tasemel; see genereerib välise võtme ID kujul extkey_xxx

  • Selles sammus kontrollime, et teie sisend oleks kehtiv ja et saaksime teie KMS-is autentida.

  • See ei lisa EKM-i veel teie OpenAI projektile.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Seejärel looge välise võtmega seotud OpenAI projekt. Pärast seda on EKM teie projektis aktiveeritud.

  • Selle API-kutse vastuse keha annab teile projekti ID (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Kas sellest artiklist oli abi?