Yfirlit
Lyklastjórnun fyrirtækja (EKM) gerir OpenAI kleift að dulkóða gögn með aðallykli sem þú stjórnar. Til að OpenAI geti kallað á dulkóðunar-/afkóðunaraðgerðir í Key Vault þinni þurfum við að fá aðgang. Þetta skjal sýnir hvernig á að setja upp Azure-reikninginn þinn svo OpenAI geti tekið að sér hlutverk með Key Vault-heimildum.

Skref
1. Búðu til þjónustufulltrúa fyrir OpenAI á reikningnum þínum
Sækja aðgangstóka
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDBúðu til þjónustufulltrúann — appId í beiðninni hér að neðan er biðlaraauðkenni OpenAI-forritsins. Þetta býr til þjónustufulltrúa með birtingarheitinu „EKM - OpenAI Azure“ — mundu þetta fyrir síðari skref.
Leiðbeiningar um samþættingu OpenAI / Azure EKM — búa til þjónustufulltrúa
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Búðu til sérsniðið hlutverk fyrir takmarkaðan KMS-aðgang
Farðu í Áskriftir -> Aðgangsstýring (IAM)
Í fellivalmyndinni + Bæta við skaltu velja Bæta við sérsniðnu hlutverki
Farðu á flipann JSON, smelltu á Breyta og bættu eftirfarandi við:
Hvaða hlutverksheiti sem er — mundu heitið sem þú valdir
Eftirfarandi heimildir í dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Búðu til Key Vault + lykil
Ef þú ert ekki þegar með slíkt skaltu búa til nýtt Key Vault í sömu áskrift og þú bjóst nýlega til sérsniðna hlutverkið.
Í því Key Vault skaltu búa til nýjan lykil:
Farðu í Key Vault -> Hlutir -> Lyklar og smelltu síðan á Búa til/flytja inn
Undir Valkostir skaltu velja Búa til

Veldu RSA sem dulkóðunaralgrím.
Þú getur valið hvaða RSA-lyklastærð sem er
Gefðu upp lyklisheiti með eftirfarandi sniði:
<org-xxx>--<any_name>, þar semorg-xxxer auðkenni OpenAI-stofnunarinnar þinnar sem þú finnur á https://platform.openai.com/settings/organization/general

Ef þú getur ekki skoðað eða búið til lykil skaltu ganga úr skugga um að þú sért með hlutverkið Key Vault Administrator. Þetta er nauðsynlegt jafnvel þótt þú sért með Owner-hlutverkið. Til að fá hlutverkinu úthlutað:
Farðu í Key Vault -> Aðgangsstýring (IAM)
Smelltu á Bæta við -> Bæta við hlutverkaúthlutun

4. Búðu til hlutverkaúthlutun fyrir þjónustufulltrúa OpenAI + nýtt sérsniðið KMS + nýjan lykil
Farðu í Key Vault -> Hlutir -> Lyklar og smelltu síðan á línuna fyrir lykilinn sem þú bjóst til
Farðu í Aðgangsstýring (IAM) fyrir lykilinn sem þú smellir nýlega á (ekki Key Vault-geymsluna þína).
Í fellivalmyndinni + Bæta við skaltu velja Bæta við hlutverkaúthlutun

Á flipanum Hlutverk skaltu velja heiti sérsniðna hlutverksins sem þú bjóst nýlega til.

Á flipanum Meðlimir:
Smelltu á „+ Velja meðlimi“
Sláðu inn „ekm -“ í leitarstikuna; þá ætti þjónustufulltrúi OpenAI sem þú bjóst til í skrefi 1 að hlaðast inn

5. Beittu viðbótartakmörkunum í samræmi við eigin öryggisvenjur
Hér að ofan eru lágmarksupplýsingarnar sem OpenAI þarf til að setja upp EKM. Þér er frjálst að beita viðbótarlyklastefnum eða takmörkunum í samræmi við eigin innri öryggisvenjur, svo lengi sem OpenAI getur kallað á dulkóðunar- og afkóðunaraðgerðir í KMS-inu þínu. Þegar þú kallar á endapunktinn fyrir lyklaskráningu hjá OpenAI sem lýst er hér að neðan, staðfestum við uppsetninguna þína.
Eftir að ofangreindum skrefum er lokið
ChatGPT Enterprise
Hafðu samband við tengilið þinn hjá OpenAI og deildu eftirfarandi:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Heiti aðallykils Azure Key Vault sem þú hefur umsjón með
Lykilheitið verður að vera á sniðinu <org-xxx>--<any_name>, þar sem org-xxx er auðkenni OpenAI-stofnunarinnar þinnar sem þú finnur á https://platform.openai.com/settings/organization/general
Við virkjum EKM fyrir ChatGPT-stofnunina/vinnusvæðið þitt.
API
Skráðu ytri lykilinn þinn hjá OpenAI
Fylgdu leiðbeiningunum í þessari API-tilvísun Ytri lyklar í stjórnunar-API
Skráðu fyrst ytri lykilinn þinn á stigi OpenAI-stofnunarinnar; það myndar ytra lykilauðkenni á sniðinu extkey_xxx
Í þessu skrefi staðfestum við að inntakið þitt sé gilt og að við getum auðkennt okkur gagnvart KMS-inu þínu.
Þetta bætir EKM ekki við OpenAI-verkefnið þitt enn.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Búðu síðan til OpenAI-verkefni sem tengist ytri lyklinum. Eftir þetta er EKM virkjað í verkefninu þínu.
Svarmeginmál þessa API-kalls gefur þér verkefnisauðkennið (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Eitthvað verkefni",
"external_key_id": "extkey_xxxx"
}'