მიმოხილვა
Enterprise Key Management (EKM) OpenAI-ს საშუალებას აძლევს, დაშიფროს მონაცემები თქვენი კონტროლირებადი მთავარი გასაღების გამოყენებით. ეს დოკუმენტი აჩვენებს, როგორ დააყენოთ თქვენი AWS ანგარიში, რათა OpenAI-ს თქვენს KMS-ზე შეზღუდული ნებართვები მიანიჭოთ.

ნაბიჯები
1. შექმენით ახალი KMS გასაღები
გადადით KMS -> მომხმარებლის მიერ მართული გასაღებები-ში, შემდეგ დააწკაპუნეთ გასაღების შექმნა.
აირჩიეთ სიმეტრიული დაშიფვრის ალგორითმი.
გასაღების შექმნის შემდეგ ჩაინიშნეთ მისი ARN. მხარდაჭერილი ფორმატებია
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*ან...:alias/<alias_name>.

2. შექმენით მორგებული პოლიტიკა KMS გასაღებზე შეზღუდული წვდომისთვის
გადადით IAM -> პოლიტიკები-ში, შემდეგ დააწკაპუნეთ „პოლიტიკის შექმნა“-ზე.
ნებართვების მითითება ნაბიჯში აირჩიეთ JSON და შეიყვანეთ შემდეგი, რათა პოლიტიკას KMS-ზე წვდომის მოქმედებები მიანიჭოთ. დარწმუნდით, რომ YOUR_KMS_ARN ჩაანაცვლეთ თქვენ მიერ შექმნილი გასაღების ARN-ით.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. შექმენით IAM როლი, რომელსაც OpenAI მიიღებს, და მიანიჭეთ ის თქვენს KMS-ზე შეზღუდული წვდომის პოლიტიკას
OpenAI გამოიძახებს AssumeRole-ს OpenAI-ის მფლობელობაში არსებული AWS ანგარიშიდან. ეს ნაბიჯი OpenAI-ის AWS პრინციპალს საშუალებას აძლევს, მიიღოს შეზღუდული როლი თქვენს KMS-ზე წვდომისთვის.
გადადით IAM -> როლები-ში, შემდეგ დააწკაპუნეთ როლის შექმნა.
სანდო სუბიექტის არჩევა ნაბიჯში აირჩიეთ მორგებული ნდობის პოლიტიკა.

შემდეგ, OpenAI-ის AWS პრინციპალზე წვდომის დასაშვებად, მორგებული ნდობის პოლიტიკა-ში შეიყვანეთ შემდეგი.
პრინციპალი არის OpenAI-ის AWS პრინციპალი:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.მიუთითეთ, რომელი ExternalId უნდა გადასცეს OpenAI-მ
AssumeRoleპროცესის დროს.ChatGPT-ისთვის ან API-სთვის გამოიყენეთ თქვენს სამუშაო სივრცესთან დაკავშირებული ორგანიზაციის ID (org-xxx): https://platform.api.openai.org/settings/organization/general.
API-სთვის შეგიძლიათ გამოიყენოთ კონკრეტული API პროექტის ID უფრო მაღალი გრანულარობისთვის.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}შემდეგ, ნებართვების დამატება ნაბიჯში, მოძებნეთ წინა ნაბიჯში შექმნილი IAM პოლიტიკის სახელი. დააწკაპუნეთ პოლიტიკის სახელის გვერდით მდებარე მოსანიშნ ველზე, შემდეგ დააწკაპუნეთ შემდეგი.

ბოლოს, სახელის მითითება, გადახედვა და შექმნა სექციაში აირჩიეთ ნებისმიერი როლის სახელი.
4. გამოიყენეთ ნებისმიერი დამატებითი შეზღუდვა თქვენი უსაფრთხოების პრაქტიკის შესაბამისად
ზემოთ მოცემულია მინიმალური აუცილებელი ინფორმაცია, რომელიც OpenAI-ს EKM-ის დასაყენებლად სჭირდება. შეგიძლიათ გამოიყენოთ დამატებითი გასაღების პოლიტიკები ან შეზღუდვები თქვენი შიდა უსაფრთხოების პრაქტიკის შესაბამისად, თუ OpenAI-ს შეუძლია თქვენს KMS-ზე დაშიფვრისა და გაშიფვრის ოპერაციების გამოძახება. როდესაც ქვემოთ აღწერილ OpenAI-ის გასაღების რეგისტრაციის საბოლოო წერტილს გამოიძახებთ, ჩვენ თქვენს კონფიგურაციას შევამოწმებთ.
ზემო ნაბიჯების დასრულების შემდეგ
ChatGPT Enterprise
დაუკავშირდით თქვენს OpenAI კონტაქტს და გაუზიარეთ შემდეგი:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"როლის ARN, რომელსაც OpenAI მიიღებს თქვენს ღრუბელში.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Key Management System-ის ARN თქვენ მიერ მართული მთავარი გასაღებისთვის.
ჩვენ ჩავრთავთ EKM-ს თქვენი ChatGPT ორგანიზაციისთვის/სამუშაო სივრცისთვის.
API
დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ში
მიჰყევით ინსტრუქციებს ამ API ცნობარში: გარე გასაღებები Management API-ში.
პირველ რიგში, დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI ორგანიზაციის დონეზე, რაც გარე გასაღების ID-ს შექმნის.
ამ ნაბიჯში შევამოწმებთ, რომ თქვენი შეყვანილი მონაცემები ვალიდურია და თქვენს KMS-ში ავთენტიფიკაცია შეგვიძლია.
ეს ჯერ არ დაამატებს EKM-ს თქვენს OpenAI პროექტში.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM კონფიგურაცია",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <თქვენი org id ან project id>
}'შემდეგ შექმენით OpenAI პროექტი, რომელიც გარე გასაღებთან იქნება დაკავშირებული. ამის შემდეგ EKM გააქტიურდება თქვენს პროექტზე. ამ API გამოძახების პასუხის სხეული მოგაწვდით პროექტის ID-ს (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "ზოგიერთი პროექტი",
"external_key_id": "extkey_xxxx"
}'