OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Leiðbeiningar um samþættingu OpenAI / GCP EKM

Skref-fyrir-skref leiðbeiningar til að útbúa GCP og virkja EKM

Uppfært: 7 days ago

Yfirlit

Enterprise Key Management (EKM) gerir OpenAI kleift að dulrita gögn með aðallykli sem þú stjórnar. Þetta skjal sýnir hvernig á að setja upp GCP-reikninginn þinn til að veita OpenAI takmarkaðar heimildir í KMS-kerfinu þínu.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Skref

1. Búðu til sameinað auðkenni fyrir OpenAI

OpenAI mun gefa út auðkennistóka úr GCP-reikningi í eigu OpenAI sem lítur nokkurn veginn svona út.

  • azp og sub eru þjónustureikningsauðkenni OpenAI í GCP

  • aud er auðkenni OpenAI-stofnunarinnar þinnar. Þú getur líka valið annan markhóp, svo sem OpenAI-verkefnisauðkennið þitt – sjá leiðbeiningarnar hér að neðan

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Þetta skref viðurkennir fullyrðingarnar sem auðkennistókin setur fram og gerir GCP STS kleift að gefa út aðgangstóka þegar auðkennistókin er lögð fram.

  1. Farðu í IAM & stjórnandi -> Sameining vinnuálagsauðkenna og smelltu á Búa til safn

GCP IAM & Admin with Workload Identity Federation selected
  1. Í skrefinu Búa til auðkennissafn skaltu slá inn hvað sem er fyrir heiti safnsins.

  1. Í skrefinu Bæta veitanda við safn:

  1. Í Velja veitanda skaltu velja OpenID Connect (OIDC)

  2. Sláðu inn hvað sem er fyrir heiti veitanda.

  3. Í hlutanum Útgefandi (vefslóð) skaltu slá inn https://accounts.google.com

  4. Í hlutanum Markhópar

  1. Veldu Leyfðir markhópar

  2. Sláðu inn markhópinn sem OpenAI á að tilgreina þegar við sendum þér tóka.

  1. Fyrir ChatGPT eða API: Þú getur sett inn OpenAI API-stofnunarauðkennið (org-xxx)

  2. Fyrir API: þú getur sett inn tiltekið API-verkefnisauðkenni til meiri nákvæmni.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Í hlutanum Eigindavörpun

  1. fyrir google.subject skaltu slá inn assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Í hlutanum Eigindaskilyrði

  1. Nú ættirðu að sjá vinnuálagsauðkennissafnið og vinnuálagsauðkennisveitandann á síðunni https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. Auðkenni vinnuálagsauðkennissafns

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. Auðkenni vinnuálagsauðkennisveitanda

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Gakktu úr skugga um að KMS sé virkt

Farðu á https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview til að virkja KMS. Þú þarft ekki að búa til KMS í sama GCP-verkefni og þú viðurkenndir sameinað auðkenni OpenAI í; ef verkefnin eru hins vegar ólík verður KMS-varan að minnsta kosti að vera virkjuð í báðum verkefnum.

3. Búðu til nýjan KMS-lykil

  1. Farðu í Öryggi -> Gagnavernd > Lyklastjórnun

  2. Á flipanum Yfirlit skaltu smella á Búa til lyklahring

  1. Veldu hvaða nafn sem er fyrir lyklahringinn þinn

  2. Fyrir tilgang og reiknirit skaltu velja Samhverf dulritun/afdulritun

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Þegar þú hefur búið til lyklahring ætti hann að birtast á flipanum Lyklahringir. Smelltu á lyklahringinn.

  2. Í upplýsingum lyklahringsins skaltu smella á Búa til lykil

  1. Veldu hvaða nafn sem er fyrir lykilinn þinn

4. Búðu til takmarkað hlutverk fyrir dulritunar-/afdulritunaraðgerðir í KMS

  1. Farðu í IAM & stjórnandi -> Hlutverk -> Búa til hlutverk

  2. Sláðu inn hvað sem er fyrir heiti og auðkenni hlutverksins

  3. Smelltu á Bæta við heimildum og bættu svo eftirfarandi við

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Úthlutaðu sameinuðu auðkenni OpenAI á takmarkaða KMS-hlutverkið fyrir dulritunar-/afdulritunaraðgerðir

  1. Farðu í Öryggi -> Gagnavernd > Lyklastjórnun

  2. Smelltu á heiti lyklahringsins og smelltu síðan á lyklanafnið til að fara á upplýsingasíðu lykilsins.

  1. Smelltu á flipann Heimildir og síðan á hnappinn Veita aðgang

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Úthlutaðu sameinuðu auðkenni OpenAI á sérsniðna hlutverkið sem þú bjóst til áður

  1. Í hlutanum Bæta við aðilum skaltu slá inn principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Í hlutanum Úthluta hlutverkum skaltu velja sérsniðna hlutverkið sem þú bjóst til í fyrra skrefi fyrir takmarkaðar EKM-heimildir

6. Beittu öllum viðbótartakmörkunum í samræmi við eigin öryggisvenjur

Hér að ofan eru lágmarksupplýsingarnar sem krafist er til að OpenAI geti sett upp EKM. Þér er frjálst að beita viðbótarstefnum eða takmörkunum fyrir lykla í samræmi við eigin innri öryggisvenjur, svo lengi sem OpenAI getur kallað á dulritunar- og afdulritunaraðgerðir í KMS-kerfinu þínu. Þegar þú kallar á endapunkt lyklaskráningar hjá OpenAI sem lýst er hér að neðan munum við staðfesta uppsetninguna þína.

Eftir að skrefunum hér að ofan er lokið

ChatGPT Enterprise

Hafðu samband við tengiliðinn þinn hjá OpenAI og deildu eftirfarandi:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Svæðið þar sem aðallykill Key Management System þíns er staðsettur

Við munum virkja EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.

API

Skráðu ytri lykilinn þinn hjá OpenAI

Fylgdu leiðbeiningunum í þessari API-tilvísun: Ytri lyklar í Management API

  • Fyrst skaltu skrá ytri lykilinn þinn á stigi OpenAI-stofnunarinnar, sem mun búa til auðkenni ytri lykils.

  • Í þessu skrefi staðfestum við uppsetninguna þína á GCP með því að athuga hvort við getum auðkennt okkur gagnvart KMS-kerfinu þínu.

  • Þetta bætir EKM ekki við OpenAI-verkefnið þitt ennþá.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM stilling",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <auðkenni orgsins þíns eða verkefnisauðkenni>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Búðu síðan til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Eitthvað verkefni",

   "external_key_id": "extkey_xxxx"

}'

Var þessi grein gagnleg?