Ընդհանուր ակնարկ
Enterprise Key Management-ը (EKM) թույլ է տալիս OpenAI-ին կոդավորել տվյալները՝ օգտագործելով ձեր կողմից վերահսկվող հիմնական բանալին։ Այս փաստաթուղթը ցույց է տալիս, թե ինչպես կարգավորել ձեր AWS հաշիվը՝ OpenAI-ին ձեր KMS-ում սահմանափակ թույլտվություններ տալու համար։

Քայլեր
1. Ստեղծեք նոր KMS բանալի
Գնացեք KMS -> Հաճախորդի կողմից կառավարվող բանալիներ, ապա սեղմեք Ստեղծել բանալի։
Ընտրեք սիմետրիկ կոդավորման ալգորիթմ։
Ձեր բանալին ստեղծվելուց հետո նշեք դրա ARN արժեքը։ Աջակցվող ձևաչափերը ներառում են
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*կամ...:alias/<alias_name>։

2. Ստեղծեք հարմարեցված քաղաքականություն՝ KMS բանալիին սահմանափակ մուտքի համար
Գնացեք IAM -> Քաղաքականություններ, ապա սեղմեք Ստեղծել քաղաքականություն։
Թույլտվությունները նշելու փուլում ընտրեք JSON և մուտքագրեք հետևյալը՝ քաղաքականությանը KMS-ի հասանելիության գործողություններ տալու համար։ Համոզվեք, որ YOUR_KMS_ARN արժեքը փոխարինել եք ձեր ստեղծած բանալիի ARN-ով։

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <ՁԵՐ_KMS_ARN>
}
]
}3. Ստեղծեք IAM դեր, որը OpenAI-ը կստանձնի, և այն կցեք ձեր KMS-ի սահմանափակ մուտքով քաղաքականությանը
OpenAI-ը կկանչի AssumeRole-ը OpenAI-ին պատկանող AWS հաշվից։ Այս քայլը OpenAI-ի AWS principal-ին թույլ է տալիս ստանձնել սահմանափակ դերը՝ ձեր KMS-ին հասանելիություն ստանալու համար։
Գնացեք IAM -> Դերեր, ապա սեղմեք Ստեղծել դեր։
Վստահելի սուբյեկտի ընտրություն փուլում ընտրեք Հարմարեցված վստահության քաղաքականություն։

Հաջորդը, Հարմարեցված վստահության քաղաքականություն դաշտում մուտքագրեք հետևյալը՝ OpenAI-ի AWS principal-ին հասանելիություն թույլատրելու համար։
Principal-ը OpenAI-ի AWS principal-ն է՝
arn:aws:iam::790389265272:role/EnterpriseKeyManagement։Նշեք, թե որ ExternalId-ն պետք է OpenAI-ը փոխանցի
AssumeRoleգործընթացի ընթացքում։ChatGPT-ի կամ API-ի համար օգտագործեք ձեր աշխատատարածքի հետ կապված կազմակերպության ID-ն (org-xxx)՝ https://platform.api.openai.org/settings/organization/general։
API-ի համար ավելի մանրակրկիտ կարգավորման նպատակով կարող եք օգտագործել որոշակի API նախագծի ID։
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<ՁԵՐ_OPENAI_ԿԱԶՄԱԿԵՐՊՈՒԹՅԱՆ_ID>,
]
}
}
}
]
}Այնուհետև Թույլտվություններ ավելացնել փուլում որոնեք նախորդ քայլում ստեղծած IAM քաղաքականության անունը։ Սեղմեք քաղաքականության անվան կողքի նշավանդակը, ապա սեղմեք Հաջորդ։

Վերջում Անվանել, վերանայել և ստեղծել բաժնում ընտրեք ցանկացած դերի անուն։
4. Կիրառեք լրացուցիչ սահմանափակումներ՝ ձեր սեփական անվտանգության գործելակերպերին համապատասխան
Վերևում նշվածը նվազագույն պահանջվող տեղեկատվությունն է, որն անհրաժեշտ է OpenAI-ին EKM-ը կարգավորելու համար։ Կարող եք կիրառել լրացուցիչ բանալու քաղաքականություններ կամ սահմանափակումներ՝ ձեր ներքին անվտանգության գործելակերպերին համապատասխան, քանի դեռ OpenAI-ը կարող է ձեր KMS-ում կանչել կոդավորման և ապակոդավորման գործողությունները։ Երբ OpenAI-ի միջոցով կանչեք ստորև նկարագրված բանալու գրանցման վերջնակետը, մենք կվավերացնենք ձեր կարգավորումը։
Վերոնշյալ քայլերն ավարտելուց հետո
ChatGPT Enterprise
Խնդրում ենք կապ հաստատել OpenAI-ի ձեր կոնտակտի հետ և փոխանցել հետևյալը՝
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"Դերի ARN-ը, որը OpenAI-ը կստանձնի ձեր ամպում։
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Ձեր կողմից կառավարվող հիմնական բանալու Բանալիների կառավարման համակարգի ARN-ը։
Մենք EKM-ը կմիացնենք ձեր ChatGPT կազմակերպության/աշխատատարածքի համար։
API
Գրանցեք ձեր արտաքին բանալին OpenAI-ում
Հետևեք API-ի այս տեղեկագրի ցուցումներին՝ Արտաքին բանալիներ կառավարման API-ում։
Նախ գրանցեք ձեր արտաքին բանալին OpenAI կազմակերպության մակարդակով, ինչը կստեղծի արտաքին բանալու ID։
Այս քայլում մենք կվավերացնենք, որ ձեր մուտքագրած տվյալները վավեր են, և որ կարող ենք նույնականանալ ձեր KMS-ում։
Սա դեռ EKM-ը չի ավելացնի ձեր OpenAI նախագծին։
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM կազմաձև",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <ձեր կազմակերպության id-ն կամ նախագծի id-ն>
}'Այնուհետև ստեղծեք OpenAI նախագիծ՝ կապված արտաքին բանալու հետ։ Դրանից հետո EKM-ը ակտիվացվում է ձեր նախագծում։ Այս API կանչի պատասխանի մարմինը ձեզ կտա նախագծի ID-ն (proj_xxx)։
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Ինչ-որ նախագիծ",
"external_key_id": "extkey_xxxx"
}'