OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

OpenAI / Azure EKM ინტეგრაციის ინსტრუქციები

ეტაპობრივი ინსტრუქციები Azure-ის მოსამზადებლად და EKM-ის გასააქტიურებლად

განახლებულია: 7 days ago

მიმოხილვა

Enterprise Key Management (EKM) OpenAI-ს საშუალებას აძლევს, დაშიფროს მონაცემები მთავარი გასაღების გამოყენებით, რომელსაც თქვენ აკონტროლებთ. იმისთვის, რომ OpenAI-მ შეძლოს დაშიფვრის/განშიფვრის ოპერაციების გამოძახება თქვენს Key Vault-ზე, საჭიროა წვდომა მოგვცეთ. ეს დოკუმენტი აჩვენებს, როგორ დააყენოთ თქვენი Azure ანგარიში ისე, რომ OpenAI-მ შეძლოს Key Vault-ის ნებართვების მქონე როლის მიღება.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

ნაბიჯები

1. შექმენით სერვისის პრინციპალი OpenAI-სთვის თქვენს ანგარიშში

  1. მიიღეთ წვდომის token-ი

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. შექმენით სერვისის პრინციპალი — ქვემოთ მოცემულ მოთხოვნაში appId არის OpenAI-ის აპლიკაციის კლიენტის ID. ეს შექმნის პრინციპალს საჩვენებელი სახელით „EKM - OpenAI Azure“ — დაიმახსოვრეთ ეს მომდევნო ნაბიჯებისთვის.

OpenAI / Azure EKM-ის ინტეგრაციის ინსტრუქციები — სერვისის პრინციპალის შექმნა

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. შექმენით მორგებული როლი KMS-ზე შეზღუდული წვდომისთვის

  1. გადადით Subscriptions -> Access Control (IAM)-ში

  2. + Add ჩამოსაშლელ მენიუში აირჩიეთ Add custom role

  3. გადადით JSON ჩანართზე, დააწკაპუნეთ Edit-ზე და დაამატეთ შემდეგი:

    1. ნებისმიერი როლის სახელი — დაიმახსოვრეთ არჩეული სახელი

    2. შემდეგი ნებართვები dataActions-ში:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. შექმენით Key Vault + გასაღები

თუ ჯერ არ გაქვთ, შექმენით ახალი Key Vault იმავე გამოწერაში, სადაც ახლახან შექმენით თქვენი მორგებული როლი.

იმ Key Vault-ში შექმენით ახალი გასაღები:

  1. გადადით Key Vault -> Objects -> Keys-ში, შემდეგ დააწკაპუნეთ Generate/Import-ზე

  2. Options-ში აირჩიეთ Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. დაშიფვრის ალგორითმად აირჩიეთ RSA.

  2. შეგიძლიათ აირჩიოთ RSA გასაღების ნებისმიერი ზომა

  3. მიუთითეთ გასაღების სახელი შემდეგი ფორმატით: <org-xxx>--<any_name>, სადაც org-xxx არის თქვენი OpenAI ორგანიზაციის ID, რომლის პოვნაც შეგიძლიათ მისამართზე https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

თუ გასაღების ნახვას ან შექმნას ვერ ახერხებთ, დარწმუნდით, რომ გაქვთ Key Vault Administrator როლი. ეს საჭიროა მაშინაც კი, თუ გაქვთ Owner როლი. როლის მისანიჭებლად:

  1. გადადით Key Vault -> Access Control (IAM)-ში

  2. დააწკაპუნეთ Add -> Add role assignment-ზე

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. შექმენით როლის მინიჭება OpenAI-ის სერვისის პრინციპალისთვის + ახალი მორგებული KMS + ახალი გასაღები

  1. გადადით Key Vault -> Objects -> Keys-ში, შემდეგ დააწკაპუნეთ თქვენ მიერ შექმნილი გასაღების მწკრივზე

  2. გადადით Access control (IAM)-ში თქვენი ახლახან არჩეული გასაღებისთვის (არა თქვენი Key Vault-ისთვის).

  3. + Add ჩამოსაშლელ მენიუში აირჩიეთ Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Role ჩანართში აირჩიეთ ახლახან შექმნილი მორგებული როლის სახელი.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Members ჩანართში:

    1. დააწკაპუნეთ „+ Select members“-ზე

    2. საძიებო ველში აკრიფეთ „ekm -“, შემდეგ უნდა ჩაიტვირთოს OpenAI-ის სერვისის პრინციპალი, რომელიც 1-ელ ნაბიჯში შექმენით

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. გამოიყენეთ ნებისმიერი დამატებითი შეზღუდვა თქვენი უსაფრთხოების პრაქტიკის შესაბამისად

ზემოთ მოცემულია მინიმალური საჭირო ინფორმაცია, რომელიც OpenAI-ს EKM-ის დასაყენებლად სჭირდება. შეგიძლიათ გამოიყენოთ დამატებითი გასაღების პოლიტიკები ან შეზღუდვები თქვენი შიდა უსაფრთხოების პრაქტიკის შესაბამისად, იმ პირობით, რომ OpenAI-ს შეეძლება თქვენს KMS-ზე დაშიფვრისა და განშიფვრის ოპერაციების გამოძახება. როდესაც OpenAI-სთან გამოიძახებთ ქვემოთ აღწერილ გასაღების რეგისტრაციის საბოლოო წერტილს, ჩვენ შევამოწმებთ თქვენს კონფიგურაციას.

ზემოთ მოცემული ნაბიჯების დასრულების შემდეგ

ChatGPT Enterprise

გთხოვთ, დაუკავშირდეთ თქვენს OpenAI-ის საკონტაქტო პირს და გაუზიაროთ შემდეგი:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Azure Key Vault-ის მთავარი გასაღების სახელი, რომელსაც თქვენ მართავთ

  • გასაღების სახელს უნდა ჰქონდეს ფორმა <org-xxx>--<any_name>, სადაც org-xxx არის თქვენი OpenAI ორგანიზაციის ID, რომლის პოვნაც შეგიძლიათ მისამართზე https://platform.openai.com/settings/organization/general

ჩვენ ჩავრთავთ EKM-ს თქვენი ChatGPT ორგანიზაციისთვის/სამუშაო სივრცისთვის.

API

დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ში

მიჰყევით ამ API ცნობარში მოცემულ ინსტრუქციებს: გარე გასაღებები Management API-ში

  • ჯერ დაარეგისტრირეთ თქვენი გარე გასაღები OpenAI-ის ორგანიზაციის დონეზე; შედეგად გენერირდება გარე გასაღების ID ფორმით extkey_xxx

  • ამ ნაბიჯში შევამოწმებთ, რომ თქვენი შეყვანილი მონაცემები ვალიდურია და რომ შეგვიძლია თქვენს KMS-თან ავთენტიფიკაცია.

  • ეს ჯერ არ დაამატებს EKM-ს თქვენს OpenAI პროექტში.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • შემდეგ შექმენით გარე გასაღებთან დაკავშირებული OpenAI პროექტი. ამის შემდეგ EKM გააქტიურდება თქვენს პროექტზე.

  • ამ API გამოძახების პასუხის სხეული მოგცემთ პროექტის ID-ს (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

სასარგებლო იყო ეს სტატია?