OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

OpenAI / AWS EKM samþættingarleiðbeiningar

Skref-fyrir-skref leiðbeiningar til að útvega AWS og virkja EKM

Uppfært: 7 days ago

Yfirlit

Enterprise Key Management (EKM) gerir OpenAI kleift að dulkóða gögn með aðallykli sem þú stjórnar. Þetta skjal sýnir hvernig á að setja upp AWS-reikninginn þinn til að veita OpenAI takmarkaðar heimildir á KMS þínu.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Skref

1. Búðu til nýjan KMS-lykil

  1. Farðu í KMS -> Lyklar stjórnaðir af viðskiptavini og smelltu svo á Búa til lykil.

  2. Veldu samhverft dulkóðunaralgrím.

  3. Þegar lykillinn þinn hefur verið búinn til skaltu skrá hjá þér ARN hans. Studd snið eru meðal annars arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* eða ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Búðu til sérsniðna stefnu fyrir takmarkaðan aðgang að KMS-lyklinum

  1. Farðu í IAM -> Stefnur og smelltu svo á Búa til stefnu.

  2. Í skrefinu Tilgreina heimildir skaltu velja JSON og slá inn eftirfarandi til að veita stefnunni KMS-aðgangsaðgerðir. Gakktu úr skugga um að þú skiptir YOUR_KMS_ARN út fyrir ARN lykilsins sem þú bjóst til.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Búðu til IAM-hlutverk sem OpenAI getur tekið að sér og tengdu það við stefnuna með takmörkuðum aðgangi að KMS þínu

OpenAI mun kalla á AssumeRole úr AWS-reikningi í eigu OpenAI. Þetta skref gerir AWS-principal OpenAI kleift að taka að sér takmarkaða hlutverkið til að fá aðgang að KMS þínu.

  1. Farðu í IAM -> Hlutverk og smelltu svo á Búa til hlutverk.

  2. Í skrefinu Velja traustan aðila skaltu velja Sérsniðna trauststefnu.

AWS IAM Select trusted entity screen with Custom trust policy selected

Næst skaltu slá eftirfarandi inn í Sérsniðna trauststefnu til að heimila aðgang að AWS-principal OpenAI.

  • Principal-aðilinn er AWS-principal OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Tilgreindu hvaða ExternalId OpenAI á að senda í AssumeRole-ferlinu.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <OPENAI_ORGANIZATION_ID_ÞITT>,
                     ]
                }
            }
        }
    ]
}

Síðan skaltu, í skrefinu Bæta við heimildum, leita að stefnuheitinu fyrir IAM-stefnuna sem þú bjóst til í fyrra skrefi. Smelltu á gátreitinn við hlið stefnuheitisins og smelltu svo á Næst.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Að lokum skaltu, í hlutanum Nafn, yfirferð og stofnun, velja hvaða hlutverksheiti sem er.

4. Beittu frekari takmörkunum í samræmi við eigin öryggisvenjur

Hér að ofan eru lágmarksupplýsingarnar sem krafist er og OpenAI þarf til að setja upp EKM. Þér er frjálst að beita frekari lykilstefnum eða takmörkunum í samræmi við eigin innri öryggisvenjur, svo framarlega sem OpenAI getur kallað á dulkóðunar- og afkóðunaraðgerðir á KMS þínu. Þegar þú kallar á endapunktinn fyrir skráningu lykils hjá OpenAI sem lýst er hér að neðan, staðfestum við uppsetninguna þína.

Eftir að skrefunum hér að ofan er lokið

ChatGPT Enterprise

Hafðu samband við tengiliðinn þinn hjá OpenAI og deildu eftirfarandi:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN hlutverksins sem OpenAI mun taka að sér í skýinu þínu.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN lyklastjórnunarkerfisins fyrir aðallykilinn sem þú stjórnar.

Við munum virkja EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.

API

Skráðu ytri lykilinn þinn hjá OpenAI

Fylgdu leiðbeiningunum í þessari API-handbók: Ytri lyklar í stjórnunar-API-inu.

  1. Skráðu fyrst ytri lykilinn þinn á stigi OpenAI-stofnunarinnar, sem mun mynda auðkenni ytri lykils.

  2. Í þessu skrefi staðfestum við að inntakið þitt sé gilt og að við getum auðkennt okkur gagnvart KMS þínu.

  3. Þetta bætir EKM ekki við OpenAI-verkefnið þitt enn.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM stilling",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <auðkenni orgs þíns eða verkefnisauðkenni>
}'

Síðan skaltu búa til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu. Svarmeginmál þessa API-kalls mun gefa þér verkefnisauðkennið (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Eitthvað verkefni",

   "external_key_id": "extkey_xxxx"
}'

Var þessi grein gagnleg?