OpenAI
Aistríodh an leathanach seo le meaisín. Féach ar an t-alt bunaidh i mBéarla.

Treoracha Comhtháthaithe OpenAI / GCP EKM

Treoracha céim ar chéim chun GCP a sholáthar agus EKM a ghníomhachtú

Nuashonraithe: 2 months ago

Forbhreathnú

Ligeann Enterprise Key Management (EKM) do OpenAI sonraí a chriptiú le máistireochair atá faoi do smacht. Taispeánann an doiciméad seo conas do chuntas GCP a shocrú chun ceadanna teoranta a thabhairt do OpenAI ar do KMS.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Céimeanna

1. Cruthaigh aitheantas cónaidhmithe do OpenAI

Eiseoidh OpenAI téacschomhartha aitheantais ó chuntas GCP ar le OpenAI é, a bhfuil cuma mar seo air.

  • Is iad azp agus sub ID chuntas seirbhíse OpenAI in GCP

  • Is é aud ID d’eagraíochta OpenAI. Is féidir leat lucht féachana eile a roghnú freisin, amhail ID do thionscadail OpenAI - féach na treoracha thíos

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Aithníonn an chéim seo na héilimh a dhéanann an téacschomhartha aitheantais sin agus cuireann sí ar chumas do GCP STS téacschomhartha rochtana a eisiúint nuair a sholáthraítear an téacschomhartha aitheantais sin.

  1. Téigh chuig IAM & Admin -> Workload Identity Federation agus cliceáil ar Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Sa chéim Create an identity pool, cuir isteach aon rud mar pool name.

  1. Sa chéim Add a provider to pool:

  1. In Select a provider, roghnaigh OpenID Connect (OIDC)

  2. Cuir aon rud isteach mar provider name.

  3. Sa rannán Issuer (URL), cuir isteach https://accounts.google.com

  4. Sa rannán Audiences

  1. Roghnaigh Allowed audiences

  2. Cuir isteach an lucht féachana ba cheart do OpenAI a léiriú nuair a sheolaimid téacschomhartha chugat.

  1. Do ChatGPT nó API: Is féidir leat ID eagraíochta OpenAI API (org-xxx) a chur isteach

  2. Do API: is féidir leat API project id sonrach a chur isteach le haghaidh níos mó gráinneachta.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Sa rannán Attribute mapping

  1. le haghaidh google.subject, cuir isteach assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Sa rannán Attribute conditions

  1. Anois ba cheart duit do workload identity pool agus workload identity provider a fheiceáil liostaithe ar an leathanach https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. Workload identity pool id

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. Workload identity provider ID

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Cinntigh go bhfuil KMS cumasaithe

Téigh chuig https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview chun KMS a chumasú. Ní gá duit do KMS a chruthú sa tionscadal GCP céanna inar aithin tú aitheantas cónaidhmithe OpenAI; áfach, má tá na tionscadail éagsúil, ní mór an táirge KMS a bheith cumasaithe ar a laghad sa dá thionscadal.

3. Cruthaigh eochair KMS nua

  1. Téigh chuig Security -> Data Protection > Key Management

  2. Faoin táb Overview, cliceáil ar Create key ring

  1. Roghnaigh ainm ar bith do do key ring

  2. Le haghaidh Purpose and algorithm, roghnaigh Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Nuair a bheidh key ring cruthaithe agat, ba cheart é a bheith liostaithe sa táb Key Rings. Cliceáil ar an key ring.

  2. I sonraí an key ring, cliceáil ar Create Key

  1. Roghnaigh ainm ar bith do d’eochair

4. Cruthaigh ról teoranta le haghaidh oibríochtaí criptithe/díchriptithe ar an KMS

  1. Téigh chuig IAM & Admin -> Roles -> Create role

  2. Cuir aon rud isteach mar theideal agus ID an róil

  3. Cliceáil Add Permissions, ansin cuir an méid seo a leanas leis

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Sann aitheantas cónaidhmithe OpenAI don ról teoranta KMS le haghaidh oibríochtaí criptithe/díchriptithe

  1. Téigh chuig Security -> Data Protection > Key Management

  2. Cliceáil ar ainm do key ring, ansin cliceáil ar do key name chun dul chuig leathanach sonraí d’eochrach.

  1. Cliceáil ar an táb Permissions, ansin cliceáil an cnaipe Grant Access

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Sann aitheantas cónaidhmithe OpenAI don ról saincheaptha a chruthaigh tú roimhe seo

  1. Don rannán Add principals, cuir isteach principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Sa rannán Assign roles, roghnaigh an ról saincheaptha a chruthaigh tú sa chéim roimhe seo le haghaidh ceadanna teoranta EKM

6. Cuir aon srianta breise i bhfeidhm de réir do chleachtas slándála féin

Thuas tá an fhaisnéis íosta riachtanach a theastaíonn ó OpenAI chun EKM a shocrú. Tá cead agat beartais eochrach nó srianta breise a chur i bhfeidhm de réir do chleachtas slándála inmheánach féin, fad is atá OpenAI in ann oibríochtaí criptithe agus díchriptithe a ghlaoch ar do KMS. Nuair a ghlaonn tú an deireadhphointe cláraithe eochrach le OpenAI a bhfuil cur síos air thíos, bailíochtóimid do shocrú.

Tar éis na céimeanna thuas a chur i gcrích

ChatGPT Enterprise

Déan teagmháil le do theagmhálaí OpenAI agus roinn an méid seo a leanas:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • An réigiún ina bhfuil máistireochair do Chóras Bainistíochta Eochracha suite

Cumasóimid EKM do d’eagraíocht/spás oibre ChatGPT.

API

Cláraigh d’eochair sheachtrach le OpenAI

Lean na treoracha sa tagairt API seo Eochracha seachtracha san API Bainistíochta

  • Ar dtús, cláraigh d’eochair sheachtrach ag leibhéal eagraíochta OpenAI, rud a ghinfidh ID eochrach seachtraí.

  • Sa chéim seo, bailíochtóimid do shocrú ar GCP trí sheiceáil gur féidir linn fíordheimhniú a dhéanamh le do KMS.

  • Ní chuirfidh sé seo EKM le do thionscadal OpenAI fós.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "Cumraíocht GCP EKM",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <aitheantas d'eagraíochta nó tionscadail>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Ansin, cruthaigh tionscadal OpenAI atá ceangailte leis an eochair sheachtrach. Ina dhiaidh sin, gníomhaítear EKM ar do thionscadal.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Tionscadal Éigin",

   "external_key_id": "extkey_xxxx"

}'

Ar chuidigh an t-alt seo libh?