OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

OpenAI / GCP EKM ինտեգրման հրահանգներ

Քայլ առ քայլ հրահանգներ՝ GCP կարգավորելու և EKM-ն ակտիվացնելու համար

Թարմացվել է՝ 7 days ago

Ընդհանուր ակնարկ

Enterprise Key Management-ը (EKM) թույլ է տալիս OpenAI-ին կոդավորել տվյալները՝ օգտագործելով ձեր կողմից վերահսկվող հիմնական բանալի։ Այս փաստաթուղթը ցույց է տալիս, թե ինչպես կարգավորել ձեր GCP հաշիվը՝ OpenAI-ին ձեր KMS-ում սահմանափակ թույլտվություններ տրամադրելու համար։

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Քայլեր

1. Ստեղծեք ֆեդերացված ինքնություն OpenAI-ի համար

OpenAI-ը կթողարկի ինքնության թոքեն OpenAI-ին պատկանող GCP հաշվից, որը մոտավորապես այսպիսի տեսք ունի։

  • azp-ն և sub-ը OpenAI-ի ծառայության հաշվի ID-ն են GCP-ում

  • aud-ը ձեր OpenAI կազմակերպության ID-ն է։ Կարող եք նաև ընտրել այլ լսարան, օրինակ՝ ձեր OpenAI նախագծի ID-ն. տե՛ս ստորև նշված հրահանգները

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Այս քայլը ճանաչում է այդ ինքնության թոքենի պնդումները և թույլ է տալիս ձեր GCP STS-ին թողարկել մուտքի թոքեն, երբ այդ ինքնության թոքենը տրամադրվում է։

  1. Գնացեք IAM & Admin -> Workload Identity Federation և սեղմեք Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Create an identity pool, քայլում pool name.-ի համար մուտքագրեք ցանկացած բան։

  1. Add a provider to pool քայլում՝

  1. Select a provider-ում ընտրեք OpenID Connect (OIDC)

  2. provider name-ի համար մուտքագրեք ցանկացած բան։

  3. Issuer (URL) բաժնում մուտքագրեք https://accounts.google.com

  4. Audiences բաժնում

  1. Ընտրեք Allowed audiences

  2. Մուտքագրեք այն լսարանը, որը OpenAI-ը պետք է նշի, երբ մենք ձեզ թոքեն ենք փոխանցում։

  1. ChatGPT-ի կամ API-ի համար՝ կարող եք նշել OpenAI API-ի կազմակերպության ID-ն (org-xxx)

  2. API-ի համար՝ ավելի մանրամասն վերահսկման նպատակով կարող եք նշել կոնկրետ API project id։

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Attribute mapping բաժնում

  1. google.subject-ի համար մուտքագրեք assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Attribute conditions բաժնում

  1. Այժմ դուք պետք է տեսնեք ձեր workload identity pool -ը և workload identity provider https://console.cloud.google.com/iam-admin/workload-identity-pools էջում

  1. Workload identity pool id

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. Workload identity provider ID

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Համոզվեք, որ KMS-ը միացված է

KMS-ը միացնելու համար գնացեք https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview։ Պարտադիր չէ ստեղծել ձեր KMS-ը նույն GCP նախագծում, որտեղ ճանաչել եք OpenAI-ի ֆեդերացված ինքնությունը, սակայն եթե նախագծերը տարբեր են, KMS արտադրանքը պետք է առնվազն միացված լինի երկու նախագծերում էլ։

3. Ստեղծեք նոր KMS բանալի

  1. Գնացեք Security -> Data Protection > Key Management

  2. Overview ներդիրում սեղմեք Create key ring

  1. Ընտրեք ցանկացած անուն ձեր key ring-ի համար

  2. Purpose և algorithm-ի համար ընտրեք Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Key ring ստեղծելուց հետո այն պետք է ցուցադրվի Key Rings ներդիրում։ Սեղմեք key ring-ի վրա։

  2. Key ring-ի մանրամասներում սեղմեք Create Key

  1. Ընտրեք ցանկացած անուն ձեր բանալու համար

4. Ստեղծեք սահմանափակ դեր KMS-ում կոդավորման/վերծանման գործողությունների համար

  1. Գնացեք IAM & Admin -> Roles -> Create role

  2. Դերի վերնագրի և ID-ի համար մուտքագրեք ցանկացած բան

  3. Սեղմեք Add Permissions, ապա ավելացրեք հետևյալը

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Նշանակեք OpenAI-ի ֆեդերացված ինքնությունը սահմանափակ KMS դերին՝ կոդավորման/վերծանման գործողությունների համար

  1. Գնացեք Security -> Data Protection > Key Management

  2. Սեղմեք ձեր key ring-ի անվան վրա, ապա սեղմեք ձեր key name-ի վրա՝ ձեր բանալու մանրամասների էջ անցնելու համար։

  1. Սեղմեք Permissions ներդիրը, ապա սեղմեք Grant Access կոճակը

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Նշանակեք OpenAI-ի ֆեդերացված ինքնությունը նախկինում ստեղծած ձեր հատուկ դերին

  1. Add principals բաժնում մուտքագրեք principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Assign roles բաժնում ընտրեք նախորդ քայլում ստեղծած հատուկ դերը՝ սահմանափակ EKM թույլտվությունների համար

6. Կիրառեք ցանկացած լրացուցիչ սահմանափակում՝ ձեր անվտանգության գործելակերպերին համապատասխան

Վերևում ներկայացված է նվազագույն պահանջվող տեղեկատվությունը, որն OpenAI-ին անհրաժեշտ է EKM կարգավորելու համար։ Կարող եք կիրառել լրացուցիչ բանալու քաղաքականություններ կամ սահմանափակումներ՝ ձեր ներքին անվտանգության գործելակերպերին համապատասխան, քանի դեռ OpenAI-ը կարող է ձեր KMS-ում կանչել կոդավորման և վերծանման գործողությունները։ Երբ կանչեք ստորև նկարագրված բանալու գրանցման վերջնակետը OpenAI-ի միջոցով, մենք կվավերացնենք ձեր կարգավորումը։

Վերոնշյալ քայլերն ավարտելուց հետո

ChatGPT Enterprise

Խնդրում ենք կապ հաստատել OpenAI-ում ձեր կոնտակտի հետ և կիսվել հետևյալով՝

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Այն տարածաշրջանը, որտեղ գտնվում է ձեր Key Management System-ի հիմնական բանալին

Մենք կմիացնենք EKM-ը ձեր ChatGPT կազմակերպության/աշխատատարածքի համար։

API

Գրանցեք ձեր արտաքին բանալին OpenAI-ում

Հետևեք այս API տեղեկատուի հրահանգներին՝ External Keys in the Management API

  • Նախ գրանցեք ձեր արտաքին բանալին OpenAI կազմակերպության մակարդակում, ինչի արդյունքում կստեղծվի արտաքին բանալու ID։

  • Այս քայլում մենք կվավերացնենք ձեր կարգավորումը GCP-ում՝ ստուգելով, որ կարող ենք նույնականացվել ձեր KMS-ում։

  • Սա դեռ չի ավելացնի EKM-ը ձեր OpenAI նախագծին։

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <ձեր կազմակերպության id-ն կամ նախագծի id-ն>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Այնուհետև ստեղծեք OpenAI նախագիծ՝ կապված արտաքին բանալու հետ։ Դրանից հետո EKM-ը ակտիվացվում է ձեր նախագծում։

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Ինչ‑որ նախագիծ",

   "external_key_id": "extkey_xxxx"

}'

Այս հոդվածն օգտակա՞ր էր։