Yfirlit
Enterprise Key Management (EKM) gerir OpenAI kleift að dulrita gögn með aðallykli sem þú stjórnar. Þetta skjal sýnir hvernig á að setja upp GCP-reikninginn þinn til að veita OpenAI takmarkaðar heimildir í KMS-kerfinu þínu.

Skref
1. Búðu til sameinað auðkenni fyrir OpenAI
OpenAI mun gefa út auðkennistóka úr GCP-reikningi í eigu OpenAI sem lítur nokkurn veginn svona út.
azp og sub eru þjónustureikningsauðkenni OpenAI í GCP
aud er auðkenni OpenAI-stofnunarinnar þinnar. Þú getur líka valið annan markhóp, svo sem OpenAI-verkefnisauðkennið þitt – sjá leiðbeiningarnar hér að neðan
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}Þetta skref viðurkennir fullyrðingarnar sem auðkennistókin setur fram og gerir GCP STS kleift að gefa út aðgangstóka þegar auðkennistókin er lögð fram.
Farðu í IAM & stjórnandi -> Sameining vinnuálagsauðkenna og smelltu á Búa til safn

Í skrefinu Búa til auðkennissafn skaltu slá inn hvað sem er fyrir heiti safnsins.
Í skrefinu Bæta veitanda við safn:
Í Velja veitanda skaltu velja OpenID Connect (OIDC)
Sláðu inn hvað sem er fyrir heiti veitanda.
Í hlutanum Útgefandi (vefslóð) skaltu slá inn https://accounts.google.com
Í hlutanum Markhópar
Veldu Leyfðir markhópar
Sláðu inn markhópinn sem OpenAI á að tilgreina þegar við sendum þér tóka.
Fyrir ChatGPT eða API: Þú getur sett inn OpenAI API-stofnunarauðkennið (org-xxx)
Fyrir API: þú getur sett inn tiltekið API-verkefnisauðkenni til meiri nákvæmni.

Í hlutanum Eigindavörpun
fyrir google.subject skaltu slá inn assertion.sub

Í hlutanum Eigindaskilyrði
Nú ættirðu að sjá vinnuálagsauðkennissafnið og vinnuálagsauðkennisveitandann á síðunni https://console.cloud.google.com/iam-admin/workload-identity-pools
Auðkenni vinnuálagsauðkennissafns

Auðkenni vinnuálagsauðkennisveitanda

2. Gakktu úr skugga um að KMS sé virkt
Farðu á https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview til að virkja KMS. Þú þarft ekki að búa til KMS í sama GCP-verkefni og þú viðurkenndir sameinað auðkenni OpenAI í; ef verkefnin eru hins vegar ólík verður KMS-varan að minnsta kosti að vera virkjuð í báðum verkefnum.
3. Búðu til nýjan KMS-lykil
Farðu í Öryggi -> Gagnavernd > Lyklastjórnun
Á flipanum Yfirlit skaltu smella á Búa til lyklahring
Veldu hvaða nafn sem er fyrir lyklahringinn þinn
Fyrir tilgang og reiknirit skaltu velja Samhverf dulritun/afdulritun

Þegar þú hefur búið til lyklahring ætti hann að birtast á flipanum Lyklahringir. Smelltu á lyklahringinn.
Í upplýsingum lyklahringsins skaltu smella á Búa til lykil
Veldu hvaða nafn sem er fyrir lykilinn þinn
4. Búðu til takmarkað hlutverk fyrir dulritunar-/afdulritunaraðgerðir í KMS
Farðu í IAM & stjórnandi -> Hlutverk -> Búa til hlutverk
Sláðu inn hvað sem er fyrir heiti og auðkenni hlutverksins
Smelltu á Bæta við heimildum og bættu svo eftirfarandi við
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. Úthlutaðu sameinuðu auðkenni OpenAI á takmarkaða KMS-hlutverkið fyrir dulritunar-/afdulritunaraðgerðir
Farðu í Öryggi -> Gagnavernd > Lyklastjórnun
Smelltu á heiti lyklahringsins og smelltu síðan á lyklanafnið til að fara á upplýsingasíðu lykilsins.
Smelltu á flipann Heimildir og síðan á hnappinn Veita aðgang

Úthlutaðu sameinuðu auðkenni OpenAI á sérsniðna hlutverkið sem þú bjóst til áður
Í hlutanum Bæta við aðilum skaltu slá inn principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365
Í hlutanum Úthluta hlutverkum skaltu velja sérsniðna hlutverkið sem þú bjóst til í fyrra skrefi fyrir takmarkaðar EKM-heimildir
6. Beittu öllum viðbótartakmörkunum í samræmi við eigin öryggisvenjur
Hér að ofan eru lágmarksupplýsingarnar sem krafist er til að OpenAI geti sett upp EKM. Þér er frjálst að beita viðbótarstefnum eða takmörkunum fyrir lykla í samræmi við eigin innri öryggisvenjur, svo lengi sem OpenAI getur kallað á dulritunar- og afdulritunaraðgerðir í KMS-kerfinu þínu. Þegar þú kallar á endapunkt lyklaskráningar hjá OpenAI sem lýst er hér að neðan munum við staðfesta uppsetninguna þína.
Eftir að skrefunum hér að ofan er lokið
ChatGPT Enterprise
Hafðu samband við tengiliðinn þinn hjá OpenAI og deildu eftirfarandi:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
Svæðið þar sem aðallykill Key Management System þíns er staðsettur
Við munum virkja EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.
API
Skráðu ytri lykilinn þinn hjá OpenAI
Fylgdu leiðbeiningunum í þessari API-tilvísun: Ytri lyklar í Management API
Fyrst skaltu skrá ytri lykilinn þinn á stigi OpenAI-stofnunarinnar, sem mun búa til auðkenni ytri lykils.
Í þessu skrefi staðfestum við uppsetninguna þína á GCP með því að athuga hvort við getum auðkennt okkur gagnvart KMS-kerfinu þínu.
Þetta bætir EKM ekki við OpenAI-verkefnið þitt ennþá.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM stilling",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <auðkenni orgsins þíns eða verkefnisauðkenni>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'Búðu síðan til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Eitthvað verkefni",
"external_key_id": "extkey_xxxx"
}'