მიმოხილვა
Enterprise Key Management (EKM) OpenAI-ს საშუალებას აძლევს, დაშიფროს მონაცემები მთავარი გასაღების გამოყენებით, რომელსაც თქვენ აკონტროლებთ. იმისთვის, რომ OpenAI-მ შეძლოს დაშიფვრის/განშიფვრის ოპერაციების გამოძახება თქვენს Key Vault-ზე, საჭიროა წვდომა მოგვცეთ. ეს დოკუმენტი აჩვენებს, როგორ დააყენოთ თქვენი Azure ანგარიში ისე, რომ OpenAI-მ შეძლოს Key Vault-ის ნებართვების მქონე როლის მიღება.

ნაბიჯები
1. შექმენით სერვისის პრინციპალი OpenAI-სთვის თქვენს ანგარიშში
მიიღეთ წვდომის token-ი
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDშექმენით სერვისის პრინციპალი — ქვემოთ მოცემულ მოთხოვნაში appId არის OpenAI-ის აპლიკაციის კლიენტის ID. ეს შექმნის პრინციპალს საჩვენებელი სახელით „EKM - OpenAI Azure“ — დაიმახსოვრეთ ეს მომდევნო ნაბიჯებისთვის.
OpenAI / Azure EKM-ის ინტეგრაციის ინსტრუქციები — სერვისის პრინციპალის შექმნა
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. შექმენით მორგებული როლი KMS-ზე შეზღუდული წვდომისთვის
გადადით Subscriptions -> Access Control (IAM)-ში
+ Add ჩამოსაშლელ მენიუში აირჩიეთ Add custom role
გადადით JSON ჩანართზე, დააწკაპუნეთ Edit-ზე და დაამატეთ შემდეგი:
ნებისმიერი როლის სახელი — დაიმახსოვრეთ არჩეული სახელი
შემდეგი ნებართვები dataActions-ში:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. შექმენით Key Vault + გასაღები
თუ ჯერ არ გაქვთ, შექმენით ახალი Key Vault იმავე გამოწერაში, სადაც ახლახან შექმენით თქვენი მორგებული როლი.
იმ Key Vault-ში შექმენით ახალი გასაღები:
გადადით Key Vault -> Objects -> Keys-ში, შემდეგ დააწკაპუნეთ Generate/Import-ზე
Options-ში აირჩიეთ Generate

დაშიფვრის ალგორითმად აირჩიეთ RSA.
შეგიძლიათ აირჩიოთ RSA გასაღების ნებისმიერი ზომა
მიუთითეთ გასაღების სახელი შემდეგი ფორმატით:
<org-xxx>--<any_name>, სადაცorg-xxxარის თქვენი OpenAI ორგანიზაციის ID, რომლის პოვნაც შეგიძლიათ მისამართზე https://platform.openai.com/settings/organization/general

თუ გასაღების ნახვას ან შექმნას ვერ ახერხებთ, დარწმუნდით, რომ გაქვთ Key Vault Administrator როლი. ეს საჭიროა მაშინაც კი, თუ გაქვთ Owner როლი. როლის მისანიჭებლად:
გადადით Key Vault -> Access Control (IAM)-ში
დააწკაპუნეთ Add -> Add role assignment-ზე

4. შექმენით როლის მინიჭება OpenAI-ის სერვისის პრინციპალისთვის + ახალი მორგებული KMS + ახალი გასაღები
გადადით Key Vault -> Objects -> Keys-ში, შემდეგ დააწკაპუნეთ თქვენ მიერ შექმნილი გასაღების მწკრივზე
გადადით Access control (IAM)-ში თქვენი ახლახან არჩეული გასაღებისთვის (არა თქვენი Key Vault-ისთვის).
+ Add ჩამოსაშლელ მენიუში აირჩიეთ Add role assignment

Role ჩანართში აირჩიეთ ახლახან შექმნილი მორგებული როლის სახელი.

Members ჩანართში:
დააწკაპუნეთ „+ Select members“-ზე
საძიებო ველში აკრიფეთ „ekm -“, შემდეგ უნდა ჩაიტვირთოს OpenAI-ის სერვისის პრინციპალი, რომელიც 1-ელ ნაბიჯში შექმენით

5. გამოიყენეთ ნებისმიერი დამატებითი შეზღუდვა თქვენი უსაფრთხოების პრაქტიკის შესაბამისად
ზემოთ მოცემულია მინიმალური საჭირო ინფორმაცია, რომელიც OpenAI-ს EKM-ის დასაყენებლად სჭირდება. შეგიძლიათ გამოიყენოთ დამატებითი გასაღების პოლიტიკები ან შეზღუდვები თქვენი შიდა უსაფრთხოების პრაქტიკის შესაბამისად, იმ პირობით, რომ OpenAI-ს შეეძლება თქვენს KMS-ზე დაშიფვრისა და განშიფვრის ოპერაციების გამოძახება. როდესაც OpenAI-სთან გამოიძახებთ ქვემოთ აღწერილ გასაღების რეგისტრაციის საბოლოო წერტილს, ჩვენ შევამოწმებთ თქვენს კონფიგურაციას.
ზემოთ მოცემული ნაბიჯების დასრულების შემდეგ
ChatGPT Enterprise
გთხოვთ, დაუკავშირდეთ თქვენს OpenAI-ის საკონტაქტო პირს და გაუზიაროთ შემდეგი:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Azure Key Vault-ის მთავარი გასაღების სახელი, რომელსაც თქვენ მართავთ
გასაღების სახელს უნდა ჰქონდეს ფორმა <org-xxx>--<any_name>, სადაც org-xxx არის თქვენი OpenAI ორგანიზაციის ID, რომლის პოვნაც შეგიძლიათ მისამართზე https://platform.openai.com/settings/organization/general
ჩვენ ჩავრთავთ EKM-ს თქვენი ChatGPT ორგანიზაციისთვის/სამუშაო სივრცისთვის.
API
დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ში
მიჰყევით ამ API ცნობარში მოცემულ ინსტრუქციებს: გარე გასაღებები Management API-ში
ჯერ დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ის ორგანიზაციის დონეზე; შედეგად გენერირდება გარე გასაღების ID ფორმით extkey_xxx
ამ ნაბიჯში შევამოწმებთ, რომ თქვენი შეყვანილი მონაცემები ვალიდურია და რომ შეგვიძლია თქვენს KMS-თან ავთენტიფიკაცია.
ეს ჯერ არ დაამატებს EKM-ს თქვენს OpenAI პროექტში.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'შემდეგ შექმენით გარე გასაღებთან დაკავშირებული OpenAI პროექტი. ამის შემდეგ EKM გააქტიურდება თქვენს პროექტზე.
ამ API გამოძახების პასუხის სხეული მოგცემთ პროექტის ID-ს (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'