Yfirlit
Enterprise Key Management (EKM) gerir OpenAI kleift að dulkóða gögn með aðallykli sem þú stjórnar. Þetta skjal sýnir hvernig á að setja upp AWS-reikninginn þinn til að veita OpenAI takmarkaðar heimildir á KMS þínu.

Skref
1. Búðu til nýjan KMS-lykil
Farðu í KMS -> Lyklar stjórnaðir af viðskiptavini og smelltu svo á Búa til lykil.
Veldu samhverft dulkóðunaralgrím.
Þegar lykillinn þinn hefur verið búinn til skaltu skrá hjá þér ARN hans. Studd snið eru meðal annars
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*eða...:alias/<alias_name>.

2. Búðu til sérsniðna stefnu fyrir takmarkaðan aðgang að KMS-lyklinum
Farðu í IAM -> Stefnur og smelltu svo á Búa til stefnu.
Í skrefinu Tilgreina heimildir skaltu velja JSON og slá inn eftirfarandi til að veita stefnunni KMS-aðgangsaðgerðir. Gakktu úr skugga um að þú skiptir YOUR_KMS_ARN út fyrir ARN lykilsins sem þú bjóst til.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Búðu til IAM-hlutverk sem OpenAI getur tekið að sér og tengdu það við stefnuna með takmörkuðum aðgangi að KMS þínu
OpenAI mun kalla á AssumeRole úr AWS-reikningi í eigu OpenAI. Þetta skref gerir AWS-principal OpenAI kleift að taka að sér takmarkaða hlutverkið til að fá aðgang að KMS þínu.
Farðu í IAM -> Hlutverk og smelltu svo á Búa til hlutverk.
Í skrefinu Velja traustan aðila skaltu velja Sérsniðna trauststefnu.

Næst skaltu slá eftirfarandi inn í Sérsniðna trauststefnu til að heimila aðgang að AWS-principal OpenAI.
Principal-aðilinn er AWS-principal OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Tilgreindu hvaða ExternalId OpenAI á að senda í
AssumeRole-ferlinu.Fyrir ChatGPT eða API skaltu nota stofnunarauðkennið (org-xxx) sem tengist vinnusvæðinu þínu: https://platform.api.openai.org/settings/organization/general.
Fyrir API geturðu notað tiltekið API-verkefnisauðkenni til að fá meiri nákvæmni.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<OPENAI_ORGANIZATION_ID_ÞITT>,
]
}
}
}
]
}Síðan skaltu, í skrefinu Bæta við heimildum, leita að stefnuheitinu fyrir IAM-stefnuna sem þú bjóst til í fyrra skrefi. Smelltu á gátreitinn við hlið stefnuheitisins og smelltu svo á Næst.

Að lokum skaltu, í hlutanum Nafn, yfirferð og stofnun, velja hvaða hlutverksheiti sem er.
4. Beittu frekari takmörkunum í samræmi við eigin öryggisvenjur
Hér að ofan eru lágmarksupplýsingarnar sem krafist er og OpenAI þarf til að setja upp EKM. Þér er frjálst að beita frekari lykilstefnum eða takmörkunum í samræmi við eigin innri öryggisvenjur, svo framarlega sem OpenAI getur kallað á dulkóðunar- og afkóðunaraðgerðir á KMS þínu. Þegar þú kallar á endapunktinn fyrir skráningu lykils hjá OpenAI sem lýst er hér að neðan, staðfestum við uppsetninguna þína.
Eftir að skrefunum hér að ofan er lokið
ChatGPT Enterprise
Hafðu samband við tengiliðinn þinn hjá OpenAI og deildu eftirfarandi:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"ARN hlutverksins sem OpenAI mun taka að sér í skýinu þínu.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"ARN lyklastjórnunarkerfisins fyrir aðallykilinn sem þú stjórnar.
Við munum virkja EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.
API
Skráðu ytri lykilinn þinn hjá OpenAI
Fylgdu leiðbeiningunum í þessari API-handbók: Ytri lyklar í stjórnunar-API-inu.
Skráðu fyrst ytri lykilinn þinn á stigi OpenAI-stofnunarinnar, sem mun mynda auðkenni ytri lykils.
Í þessu skrefi staðfestum við að inntakið þitt sé gilt og að við getum auðkennt okkur gagnvart KMS þínu.
Þetta bætir EKM ekki við OpenAI-verkefnið þitt enn.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM stilling",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <auðkenni orgs þíns eða verkefnisauðkenni>
}'Síðan skaltu búa til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu. Svarmeginmál þessa API-kalls mun gefa þér verkefnisauðkennið (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Eitthvað verkefni",
"external_key_id": "extkey_xxxx"
}'