OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

OpenAI / AWS EKM ինտեգրման հրահանգներ

Քայլ առ քայլ հրահանգներ AWS-ը նախապատրաստելու և EKM-ը ակտիվացնելու համար

Թարմացվել է՝ 7 days ago

Ընդհանուր ակնարկ

Enterprise Key Management-ը (EKM) թույլ է տալիս OpenAI-ին կոդավորել տվյալները՝ օգտագործելով ձեր կողմից վերահսկվող հիմնական բանալին։ Այս փաստաթուղթը ցույց է տալիս, թե ինչպես կարգավորել ձեր AWS հաշիվը՝ OpenAI-ին ձեր KMS-ում սահմանափակ թույլտվություններ տալու համար։

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Քայլեր

1. Ստեղծեք նոր KMS բանալի

  1. Գնացեք KMS -> Հաճախորդի կողմից կառավարվող բանալիներ, ապա սեղմեք Ստեղծել բանալի։

  2. Ընտրեք սիմետրիկ կոդավորման ալգորիթմ։

  3. Ձեր բանալին ստեղծվելուց հետո նշեք դրա ARN արժեքը։ Աջակցվող ձևաչափերը ներառում են arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* կամ ...:alias/<alias_name>։

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Ստեղծեք հարմարեցված քաղաքականություն՝ KMS բանալիին սահմանափակ մուտքի համար

  1. Գնացեք IAM -> Քաղաքականություններ, ապա սեղմեք Ստեղծել քաղաքականություն։

  2. Թույլտվությունները նշելու փուլում ընտրեք JSON և մուտքագրեք հետևյալը՝ քաղաքականությանը KMS-ի հասանելիության գործողություններ տալու համար։ Համոզվեք, որ YOUR_KMS_ARN արժեքը փոխարինել եք ձեր ստեղծած բանալիի ARN-ով։

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <ՁԵՐ_KMS_ARN>
        }
    ]
}

3. Ստեղծեք IAM դեր, որը OpenAI-ը կստանձնի, և այն կցեք ձեր KMS-ի սահմանափակ մուտքով քաղաքականությանը

OpenAI-ը կկանչի AssumeRole-ը OpenAI-ին պատկանող AWS հաշվից։ Այս քայլը OpenAI-ի AWS principal-ին թույլ է տալիս ստանձնել սահմանափակ դերը՝ ձեր KMS-ին հասանելիություն ստանալու համար։

  1. Գնացեք IAM -> Դերեր, ապա սեղմեք Ստեղծել դեր։

  2. Վստահելի սուբյեկտի ընտրություն փուլում ընտրեք Հարմարեցված վստահության քաղաքականություն։

AWS IAM Select trusted entity screen with Custom trust policy selected

Հաջորդը, Հարմարեցված վստահության քաղաքականություն դաշտում մուտքագրեք հետևյալը՝ OpenAI-ի AWS principal-ին հասանելիություն թույլատրելու համար։

  • Principal-ը OpenAI-ի AWS principal-ն է՝ arn:aws:iam::790389265272:role/EnterpriseKeyManagement։

  • Նշեք, թե որ ExternalId-ն պետք է OpenAI-ը փոխանցի AssumeRole գործընթացի ընթացքում։

    • ChatGPT-ի կամ API-ի համար օգտագործեք ձեր աշխատատարածքի հետ կապված կազմակերպության ID-ն (org-xxx)՝ https://platform.api.openai.org/settings/organization/general։

    • API-ի համար ավելի մանրակրկիտ կարգավորման նպատակով կարող եք օգտագործել որոշակի API նախագծի ID։

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <ՁԵՐ_OPENAI_ԿԱԶՄԱԿԵՐՊՈՒԹՅԱՆ_ID>,
                     ]
                }
            }
        }
    ]
}

Այնուհետև Թույլտվություններ ավելացնել փուլում որոնեք նախորդ քայլում ստեղծած IAM քաղաքականության անունը։ Սեղմեք քաղաքականության անվան կողքի նշավանդակը, ապա սեղմեք Հաջորդ։

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Վերջում Անվանել, վերանայել և ստեղծել բաժնում ընտրեք ցանկացած դերի անուն։

4. Կիրառեք լրացուցիչ սահմանափակումներ՝ ձեր սեփական անվտանգության գործելակերպերին համապատասխան

Վերևում նշվածը նվազագույն պահանջվող տեղեկատվությունն է, որն անհրաժեշտ է OpenAI-ին EKM-ը կարգավորելու համար։ Կարող եք կիրառել լրացուցիչ բանալու քաղաքականություններ կամ սահմանափակումներ՝ ձեր ներքին անվտանգության գործելակերպերին համապատասխան, քանի դեռ OpenAI-ը կարող է ձեր KMS-ում կանչել կոդավորման և ապակոդավորման գործողությունները։ Երբ OpenAI-ի միջոցով կանչեք ստորև նկարագրված բանալու գրանցման վերջնակետը, մենք կվավերացնենք ձեր կարգավորումը։

Վերոնշյալ քայլերն ավարտելուց հետո

ChatGPT Enterprise

Խնդրում ենք կապ հաստատել OpenAI-ի ձեր կոնտակտի հետ և փոխանցել հետևյալը՝

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • Դերի ARN-ը, որը OpenAI-ը կստանձնի ձեր ամպում։

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Ձեր կողմից կառավարվող հիմնական բանալու Բանալիների կառավարման համակարգի ARN-ը։

Մենք EKM-ը կմիացնենք ձեր ChatGPT կազմակերպության/աշխատատարածքի համար։

API

Գրանցեք ձեր արտաքին բանալին OpenAI-ում

Հետևեք API-ի այս տեղեկագրի ցուցումներին՝ Արտաքին բանալիներ կառավարման API-ում։

  1. Նախ գրանցեք ձեր արտաքին բանալին OpenAI կազմակերպության մակարդակով, ինչը կստեղծի արտաքին բանալու ID։

  2. Այս քայլում մենք կվավերացնենք, որ ձեր մուտքագրած տվյալները վավեր են, և որ կարող ենք նույնականանալ ձեր KMS-ում։

  3. Սա դեռ EKM-ը չի ավելացնի ձեր OpenAI նախագծին։

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM կազմաձև",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <ձեր կազմակերպության id-ն կամ նախագծի id-ն>
}'

Այնուհետև ստեղծեք OpenAI նախագիծ՝ կապված արտաքին բանալու հետ։ Դրանից հետո EKM-ը ակտիվացվում է ձեր նախագծում։ Այս API կանչի պատասխանի մարմինը ձեզ կտա նախագծի ID-ն (proj_xxx)։

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Ինչ-որ նախագիծ",

   "external_key_id": "extkey_xxxx"
}'

Այս հոդվածն օգտակա՞ր էր։