OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

OpenAI / AWS EKM ინტეგრაციის ინსტრუქციები

ნაბიჯ-ნაბიჯ ინსტრუქციები AWS-ის მოსამზადებლად და EKM-ის გასააქტიურებლად

განახლებულია: 7 days ago

მიმოხილვა

Enterprise Key Management (EKM) OpenAI-ს საშუალებას აძლევს, დაშიფროს მონაცემები თქვენი კონტროლირებადი მთავარი გასაღების გამოყენებით. ეს დოკუმენტი აჩვენებს, როგორ დააყენოთ თქვენი AWS ანგარიში, რათა OpenAI-ს თქვენს KMS-ზე შეზღუდული ნებართვები მიანიჭოთ.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

ნაბიჯები

1. შექმენით ახალი KMS გასაღები

  1. გადადით KMS -> მომხმარებლის მიერ მართული გასაღებები-ში, შემდეგ დააწკაპუნეთ გასაღების შექმნა.

  2. აირჩიეთ სიმეტრიული დაშიფვრის ალგორითმი.

  3. გასაღების შექმნის შემდეგ ჩაინიშნეთ მისი ARN. მხარდაჭერილი ფორმატებია arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* ან ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. შექმენით მორგებული პოლიტიკა KMS გასაღებზე შეზღუდული წვდომისთვის

  1. გადადით IAM -> პოლიტიკები-ში, შემდეგ დააწკაპუნეთ „პოლიტიკის შექმნა“-ზე.

  2. ნებართვების მითითება ნაბიჯში აირჩიეთ JSON და შეიყვანეთ შემდეგი, რათა პოლიტიკას KMS-ზე წვდომის მოქმედებები მიანიჭოთ. დარწმუნდით, რომ YOUR_KMS_ARN ჩაანაცვლეთ თქვენ მიერ შექმნილი გასაღების ARN-ით.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. შექმენით IAM როლი, რომელსაც OpenAI მიიღებს, და მიანიჭეთ ის თქვენს KMS-ზე შეზღუდული წვდომის პოლიტიკას

OpenAI გამოიძახებს AssumeRole-ს OpenAI-ის მფლობელობაში არსებული AWS ანგარიშიდან. ეს ნაბიჯი OpenAI-ის AWS პრინციპალს საშუალებას აძლევს, მიიღოს შეზღუდული როლი თქვენს KMS-ზე წვდომისთვის.

  1. გადადით IAM -> როლები-ში, შემდეგ დააწკაპუნეთ როლის შექმნა.

  2. სანდო სუბიექტის არჩევა ნაბიჯში აირჩიეთ მორგებული ნდობის პოლიტიკა.

AWS IAM Select trusted entity screen with Custom trust policy selected

შემდეგ, OpenAI-ის AWS პრინციპალზე წვდომის დასაშვებად, მორგებული ნდობის პოლიტიკა-ში შეიყვანეთ შემდეგი.

  • პრინციპალი არის OpenAI-ის AWS პრინციპალი: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • მიუთითეთ, რომელი ExternalId უნდა გადასცეს OpenAI-მ AssumeRole პროცესის დროს.

    • ChatGPT-ისთვის ან API-სთვის გამოიყენეთ თქვენს სამუშაო სივრცესთან დაკავშირებული ორგანიზაციის ID (org-xxx): https://platform.api.openai.org/settings/organization/general.

    • API-სთვის შეგიძლიათ გამოიყენოთ კონკრეტული API პროექტის ID უფრო მაღალი გრანულარობისთვის.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

შემდეგ, ნებართვების დამატება ნაბიჯში, მოძებნეთ წინა ნაბიჯში შექმნილი IAM პოლიტიკის სახელი. დააწკაპუნეთ პოლიტიკის სახელის გვერდით მდებარე მოსანიშნ ველზე, შემდეგ დააწკაპუნეთ შემდეგი.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

ბოლოს, სახელის მითითება, გადახედვა და შექმნა სექციაში აირჩიეთ ნებისმიერი როლის სახელი.

4. გამოიყენეთ ნებისმიერი დამატებითი შეზღუდვა თქვენი უსაფრთხოების პრაქტიკის შესაბამისად

ზემოთ მოცემულია მინიმალური აუცილებელი ინფორმაცია, რომელიც OpenAI-ს EKM-ის დასაყენებლად სჭირდება. შეგიძლიათ გამოიყენოთ დამატებითი გასაღების პოლიტიკები ან შეზღუდვები თქვენი შიდა უსაფრთხოების პრაქტიკის შესაბამისად, თუ OpenAI-ს შეუძლია თქვენს KMS-ზე დაშიფვრისა და გაშიფვრის ოპერაციების გამოძახება. როდესაც ქვემოთ აღწერილ OpenAI-ის გასაღების რეგისტრაციის საბოლოო წერტილს გამოიძახებთ, ჩვენ თქვენს კონფიგურაციას შევამოწმებთ.

ზემო ნაბიჯების დასრულების შემდეგ

ChatGPT Enterprise

დაუკავშირდით თქვენს OpenAI კონტაქტს და გაუზიარეთ შემდეგი:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • როლის ARN, რომელსაც OpenAI მიიღებს თქვენს ღრუბელში.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Key Management System-ის ARN თქვენ მიერ მართული მთავარი გასაღებისთვის.

ჩვენ ჩავრთავთ EKM-ს თქვენი ChatGPT ორგანიზაციისთვის/სამუშაო სივრცისთვის.

API

დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ში

მიჰყევით ინსტრუქციებს ამ API ცნობარში: გარე გასაღებები Management API-ში.

  1. პირველ რიგში, დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI ორგანიზაციის დონეზე, რაც გარე გასაღების ID-ს შექმნის.

  2. ამ ნაბიჯში შევამოწმებთ, რომ თქვენი შეყვანილი მონაცემები ვალიდურია და თქვენს KMS-ში ავთენტიფიკაცია შეგვიძლია.

  3. ეს ჯერ არ დაამატებს EKM-ს თქვენს OpenAI პროექტში.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM კონფიგურაცია",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <თქვენი org id ან project id>
}'

შემდეგ შექმენით OpenAI პროექტი, რომელიც გარე გასაღებთან იქნება დაკავშირებული. ამის შემდეგ EKM გააქტიურდება თქვენს პროექტზე. ამ API გამოძახების პასუხის სხეული მოგაწვდით პროექტის ID-ს (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "ზოგიერთი პროექტი",

   "external_key_id": "extkey_xxxx"
}'

სასარგებლო იყო ეს სტატია?