OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI / AWS EKM интеграциясы бойынша нұсқаулық

AWS дайындау және EKM белсендіру бойынша қадамдық нұсқаулар

Жаңартылған: 7 days ago

Шолу

Enterprise Key Management (EKM) OpenAI жүйесіне сіз басқаратын басты кілтті пайдаланып деректерді шифрлауға мүмкіндік береді. Бұл құжат OpenAI жүйесіне KMS жүйеңізде шектеулі рұқсаттар беру үшін AWS есептік жазбаңызды қалай баптау керегін көрсетеді.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Қадамдар

1. Жаңа KMS кілтін жасаңыз

  1. KMS -> Customer managed keys бөліміне өтіп, Create Key түймесін басыңыз.

  2. Симметриялық шифрлау алгоритмін таңдаңыз.

  3. Кілтіңіз жасалғаннан кейін оның ARN мәнін жазып алыңыз. Қолдау көрсетілетін форматтарға arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* немесе ...:alias/<alias_name> кіреді.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. KMS кілтіне шектеулі қатынас үшін теңшелетін саясат жасаңыз

  1. IAM -> Policies бөліміне өтіп, Create Policy түймесін басыңыз.

  2. Specify permissions қадамында JSON таңдаңыз да, саясатқа KMS қатынас әрекеттерін беру үшін төмендегіні енгізіңіз. YOUR_KMS_ARN мәнін өзіңіз жасаған кілттің ARN мәнімен ауыстырғаныңызға көз жеткізіңіз.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI қабылдай алатын IAM рөлін жасап, оны KMS жүйеңізге шектеулі қатынасы бар саясатқа тағайындаңыз

OpenAI өзіне тиесілі AWS есептік жазбасынан AssumeRole шақырады. Бұл қадам OpenAI компаниясының AWS принципалына KMS жүйеңізге қатынасу үшін шектеулі рөлді қабылдауға мүмкіндік береді.

  1. IAM -> Roles бөліміне өтіп, Create Role түймесін басыңыз.

  2. Select trusted entity қадамында Custom trust policy параметрін таңдаңыз.

AWS IAM Select trusted entity screen with Custom trust policy selected

Одан кейін OpenAI компаниясының AWS принципалына қатынас беруге рұқсат ету үшін Custom trust policy ішіне төмендегіні енгізіңіз.

  • Принципал — OpenAI компаниясының AWS принципалы: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • AssumeRole процесі кезінде OpenAI қай ExternalId мәнін беруі керегін көрсетіңіз.

    • ChatGPT немесе API үшін жұмыс кеңістігіңізбен байланыстырылған ұйым идентификаторын (org-xxx) пайдаланыңыз: https://platform.api.openai.org/settings/organization/general.

    • API үшін нақтырақ баптау мақсатында белгілі бір API жобасының идентификаторын пайдалануға болады.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Содан кейін Add permissions қадамында алдыңғы қадамда жасаған IAM саясатының атауын іздеңіз. Саясат атауының жанындағы құсбелгіні басыңыз, содан кейін Next түймесін басыңыз.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Соңында, Name, review, and create бөлімінде кез келген рөл атауын таңдаңыз.

4. Өзіңіздің қауіпсіздік тәжірибелеріңізге сай кез келген қосымша шектеулерді қолданыңыз

Жоғарыда OpenAI жүйесіне EKM орнату үшін қажет ең аз міндетті ақпарат берілген. OpenAI сіздің KMS жүйеңізде шифрлау және шифрды шешу операцияларын шақыра алатын болса, өзіңіздің ішкі қауіпсіздік тәжірибелеріңізге сай қосымша кілт саясаттарын немесе шектеулерді қолдана аласыз. Төменде сипатталған OpenAI кілтті тіркеу соңғы нүктесін шақырған кезде, біз баптауыңызды тексереміз.

Жоғарыдағы қадамдарды орындағаннан кейін

ChatGPT Enterprise

OpenAI өкіліне хабарласып, төмендегіні бөлісіңіз:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • OpenAI бұлтыңызда қабылдайтын рөлдің ARN мәні.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Сіз басқаратын басты кілтке арналған Key Management System ARN мәні.

ChatGPT ұйымыңыз/жұмыс кеңістігіңіз үшін EKM жүйесін қосамыз.

API

Сыртқы кілтіңізді OpenAI жүйесінде тіркеңіз

Мына API анықтамасындағы нұсқауларды орындаңыз: Management API ішіндегі сыртқы кілттер.

  1. Алдымен сыртқы кілтіңізді OpenAI ұйымы деңгейінде тіркеңіз, бұл сыртқы кілт идентификаторын жасайды.

  2. Бұл қадамда енгізген деректеріңіздің жарамды екенін және KMS жүйеңізде аутентификация жасай алатынымызды тексереміз.

  3. Бұл OpenAI жобаңызға EKM жүйесін әлі қоспайды.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM конфигурациясы",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <ұйым идентификаторыңыз немесе жоба идентификаторыңыз>
}'

Содан кейін сыртқы кілтпен байланыстырылған OpenAI жобасын жасаңыз. Осыдан кейін жобаңызда EKM белсендіріледі. Бұл API шақыруының жауап денесі сізге жоба идентификаторын (proj_xxx) береді.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Кейбір жоба",

   "external_key_id": "extkey_xxxx"
}'

Бұл мақала пайдалы болды ма?