OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Leiðbeiningar um OpenAI / Azure EKM samþættingu

Skref-fyrir-skref leiðbeiningar um að útvega Azure og virkja EKM

Uppfært: 7 days ago

Yfirlit

Lyklastjórnun fyrirtækja (EKM) gerir OpenAI kleift að dulkóða gögn með aðallykli sem þú stjórnar. Til að OpenAI geti kallað á dulkóðunar-/afkóðunaraðgerðir í Key Vault þinni þurfum við að fá aðgang. Þetta skjal sýnir hvernig á að setja upp Azure-reikninginn þinn svo OpenAI geti tekið að sér hlutverk með Key Vault-heimildum.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Skref

1. Búðu til þjónustufulltrúa fyrir OpenAI á reikningnum þínum

  1. Sækja aðgangstóka

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Búðu til þjónustufulltrúann — appId í beiðninni hér að neðan er biðlaraauðkenni OpenAI-forritsins. Þetta býr til þjónustufulltrúa með birtingarheitinu „EKM - OpenAI Azure“ — mundu þetta fyrir síðari skref.

Leiðbeiningar um samþættingu OpenAI / Azure EKM — búa til þjónustufulltrúa

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Búðu til sérsniðið hlutverk fyrir takmarkaðan KMS-aðgang

  1. Farðu í Áskriftir -> Aðgangsstýring (IAM)

  2. Í fellivalmyndinni + Bæta við skaltu velja Bæta við sérsniðnu hlutverki

  3. Farðu á flipann JSON, smelltu á Breyta og bættu eftirfarandi við:

    1. Hvaða hlutverksheiti sem er — mundu heitið sem þú valdir

    2. Eftirfarandi heimildir í dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Búðu til Key Vault + lykil

Ef þú ert ekki þegar með slíkt skaltu búa til nýtt Key Vault í sömu áskrift og þú bjóst nýlega til sérsniðna hlutverkið.

Í því Key Vault skaltu búa til nýjan lykil:

  1. Farðu í Key Vault -> Hlutir -> Lyklar og smelltu síðan á Búa til/flytja inn

  2. Undir Valkostir skaltu velja Búa til

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Veldu RSA sem dulkóðunaralgrím.

  2. Þú getur valið hvaða RSA-lyklastærð sem er

  3. Gefðu upp lyklisheiti með eftirfarandi sniði: <org-xxx>--<any_name>, þar sem org-xxx er auðkenni OpenAI-stofnunarinnar þinnar sem þú finnur á https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Ef þú getur ekki skoðað eða búið til lykil skaltu ganga úr skugga um að þú sért með hlutverkið Key Vault Administrator. Þetta er nauðsynlegt jafnvel þótt þú sért með Owner-hlutverkið. Til að fá hlutverkinu úthlutað:

  1. Farðu í Key Vault -> Aðgangsstýring (IAM)

  2. Smelltu á Bæta við -> Bæta við hlutverkaúthlutun

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Búðu til hlutverkaúthlutun fyrir þjónustufulltrúa OpenAI + nýtt sérsniðið KMS + nýjan lykil

  1. Farðu í Key Vault -> Hlutir -> Lyklar og smelltu síðan á línuna fyrir lykilinn sem þú bjóst til

  2. Farðu í Aðgangsstýring (IAM) fyrir lykilinn sem þú smellir nýlega á (ekki Key Vault-geymsluna þína).

  3. Í fellivalmyndinni + Bæta við skaltu velja Bæta við hlutverkaúthlutun

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Á flipanum Hlutverk skaltu velja heiti sérsniðna hlutverksins sem þú bjóst nýlega til.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Á flipanum Meðlimir:

    1. Smelltu á „+ Velja meðlimi“

    2. Sláðu inn „ekm -“ í leitarstikuna; þá ætti þjónustufulltrúi OpenAI sem þú bjóst til í skrefi 1 að hlaðast inn

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Beittu viðbótartakmörkunum í samræmi við eigin öryggisvenjur

Hér að ofan eru lágmarksupplýsingarnar sem OpenAI þarf til að setja upp EKM. Þér er frjálst að beita viðbótarlyklastefnum eða takmörkunum í samræmi við eigin innri öryggisvenjur, svo lengi sem OpenAI getur kallað á dulkóðunar- og afkóðunaraðgerðir í KMS-inu þínu. Þegar þú kallar á endapunktinn fyrir lyklaskráningu hjá OpenAI sem lýst er hér að neðan, staðfestum við uppsetninguna þína.

Eftir að ofangreindum skrefum er lokið

ChatGPT Enterprise

Hafðu samband við tengilið þinn hjá OpenAI og deildu eftirfarandi:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Heiti aðallykils Azure Key Vault sem þú hefur umsjón með

  • Lykilheitið verður að vera á sniðinu <org-xxx>--<any_name>, þar sem org-xxx er auðkenni OpenAI-stofnunarinnar þinnar sem þú finnur á https://platform.openai.com/settings/organization/general

Við virkjum EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.

API

Skráðu ytri lykilinn þinn hjá OpenAI

Fylgdu leiðbeiningunum í þessari API-tilvísun Ytri lyklar í stjórnunar-API

  • Skráðu fyrst ytri lykilinn þinn á stigi OpenAI-stofnunarinnar; það myndar ytra lykilauðkenni á sniðinu extkey_xxx

  • Í þessu skrefi staðfestum við að inntakið þitt sé gilt og að við getum auðkennt okkur gagnvart KMS-inu þínu.

  • Þetta bætir EKM ekki við OpenAI-verkefnið þitt enn.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Búðu síðan til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu.

  • Svarmeginmál þessa API-kalls gefur þér verkefnisauðkennið (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Eitthvað verkefni",
   "external_key_id": "extkey_xxxx"
}'

Var þessi grein gagnleg?