OpenAI
Aistríodh an leathanach seo le meaisín. Féach ar an t-alt bunaidh i mBéarla.

Treoracha maidir le Comhtháthú OpenAI / Azure EKM

Treoracha céim ar chéim chun Azure a sholáthar agus EKM a ghníomhachtú

Nuashonraithe: 2 months ago

Forbhreathnú

Ligeann Enterprise Key Management (EKM) do OpenAI sonraí a chriptiú le máistireochair atá faoi do smacht. Chun gur féidir le OpenAI oibríochtaí criptithe/díchriptithe a ghlaoch ar do Key Vault, beidh rochtain le deonú dúinn. Taispeánann an doiciméad seo conas do chuntas Azure a shocrú ionas gur féidir le OpenAI ról le ceadanna Key Vault a ghlacadh.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Céimeanna

1. Cruthaigh príomhoide seirbhíse do OpenAI i do chuntas

  1. Faigh téacschomhartha rochtana

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Cruthaigh an príomhoide seirbhíse - is é an appId san iarratas thíos aitheantas cliaint feidhmchláir OpenAI. Cruthóidh sé seo príomhoide leis an ainm taispeána “EKM - OpenAI Azure” - cuimhnigh air seo do na céimeanna níos déanaí.

Treoracha Comhtháthaithe OpenAI / Azure EKM - Cruthaigh príomhoide seirbhíse

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Cruthaigh ról saincheaptha le haghaidh rochtain theoranta KMS

  1. Téigh chuig Subscriptions -> Access Control (IAM)

  2. Faoin roghchlár anuas + Add, roghnaigh Add custom role

  3. Téigh chuig an gcluaisín JSON, cliceáil Edit, agus cuir an méid seo a leanas leis:

    1. Aon ainm róil - cuimhnigh ar an ainm a roghnaigh tú

    2. Na ceadanna seo a leanas in dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Cruthaigh Key Vault + Eochair

Mura bhfuil ceann agat cheana, cruthaigh Key Vault nua sa síntiús céanna inar chruthaigh tú do ról saincheaptha díreach.

Sa Key Vault sin, cruthaigh Eochair nua:

  1. Téigh chuig Key Vault -> Objects -> Keys, ansin cliceáil ar Generate/Import

  2. Faoi Options roghnaigh Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Roghnaigh RSA mar algartam criptithe.

  2. Is féidir leat aon mhéid eochrach RSA a roghnú

  3. Tabhair ainm eochrach leis an bhformáid seo a leanas: <org-xxx>--<any_name>, áit arb é org-xxx ID d’eagraíochta OpenAI atá le fáil ag https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Mura féidir leat eochair a fheiceáil nó a chruthú, cinntigh go bhfuil an ról Key Vault Administrator agat. Tá sé seo riachtanach fiú má tá an ról Owner agat. Chun an ról a fháil:

  1. Téigh chuig Key Vault -> Access Control (IAM)

  2. Cliceáil ar Add -> Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Cruthaigh sannadh róil do phríomhoide seirbhíse OpenAI + KMS saincheaptha nua + eochair nua

  1. Téigh chuig Key Vault -> Objects -> Keys agus ansin cliceáil ar an ró don eochair a chruthaigh tú

  2. Téigh chuig Access control (IAM) don eochair ar chliceáil tú uirthi díreach (ní do Key Vault).

  3. Faoin roghchlár anuas + Add, roghnaigh Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Sa chluaisín Role, roghnaigh ainm an róil shaincheaptha a chruthaigh tú díreach.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Sa chluaisín Members:

    1. Cliceáil ar “+ Select members”

    2. Clóscríobh “ekm -” sa bharra cuardaigh; ba cheart ansin go lódálfadh an príomhoide seirbhíse OpenAI a chruthaigh tú i gCéim 1

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Cuir aon srianta breise i bhfeidhm de réir do chleachtas slándála féin

Is é an méid thuas an fhaisnéis íosta a theastaíonn ó OpenAI chun EKM a shocrú. Tá cead agat polasaithe nó srianta breise eochrach a chur i bhfeidhm de réir do chleachtas slándála inmheánach féin, fad is atá OpenAI in ann oibríochtaí criptithe agus díchriptithe a ghlaoch ar do KMS. Nuair a ghlaonn tú an deireadhphointe cláraithe eochrach le OpenAI a bhfuil cur síos air thíos, deimhneoimid do shocrú.

Tar éis na céimeanna thuas a chur i gcrích

ChatGPT Enterprise

Déan teagmháil le do theagmhálaí OpenAI agus roinn an méid seo a leanas:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Ainm mháistireochair Azure Key Vault atá á bainistiú agat

  • Ní mór don ainm eochrach a bheith san fhoirm <org-xxx>--<any_name>, áit arb é org-xxx ID d’eagraíochta OpenAI atá le fáil ag https://platform.openai.com/settings/organization/general

Cumasóimid EKM do d’eagraíocht/spás oibre ChatGPT.

API

Cláraigh d’eochair sheachtrach le OpenAI

Lean na treoracha sa tagairt API seo Eochracha seachtracha san Management API

  • Ar dtús, cláraigh d’eochair sheachtrach ag leibhéal eagraíocht OpenAI; ginfidh sé sin aitheantas eochrach seachtraí den fhoirm extkey_xxx

  • Sa chéim seo, deimhneoimid go bhfuil d’ionchur bailí agus gur féidir linn fíordheimhniú chuig do KMS.

  • Ní chuirfidh sé seo EKM le do thionscadal OpenAI fós.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Ansin, cruthaigh tionscadal OpenAI atá bainteach leis an eochair sheachtrach. Ina dhiaidh seo, cuirtear EKM i ngníomh ar do thionscadal.

  • Tabharfaidh corp freagartha an ghlao API seo ID an tionscadail duit (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Ar chuidigh an t-alt seo libh?