OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI / GCP EKM интеграциясы бойынша нұсқаулық

GCP-ті дайындау және EKM-ді белсендіру бойынша қадамдық нұсқаулар

Жаңартылған: 7 days ago

Шолу

Enterprise Key Management (EKM) OpenAI-ға деректерді сіз басқаратын басты кілт арқылы шифрлауға мүмкіндік береді. Бұл құжат OpenAI-ға KMS жүйеңізде шектеулі рұқсаттар беру үшін GCP есептік жазбаңызды қалай баптау керегін көрсетеді.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Қадамдар

1. OpenAI үшін федеративтік сәйкестендіру жасаңыз

OpenAI өзіне тиесілі GCP есептік жазбасынан шамамен осылай көрінетін сәйкестендіру токенін шығарады.

  • azp және sub — OpenAI қызметтік есептік жазбасының GCP ішіндегі ID мәні

  • aud — сіздің OpenAI ұйымыңыздың ID мәні. Сондай-ақ OpenAI жобаңыздың ID мәні сияқты басқа аудиторияны таңдай аласыз — төмендегі нұсқауларды қараңыз

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Бұл қадам сол сәйкестендіру токені жасаған шағымдарды таниды және сол сәйкестендіру токені берілгенде GCP STS жүйеңізге қатынасу токенін шығаруға мүмкіндік береді.

  1. IAM & Admin -> Workload Identity Federation бөліміне өтіп, Create Pool түймесін басыңыз

GCP IAM & Admin with Workload Identity Federation selected
  1. Create an identity pool, қадамында pool name үшін кез келген мән енгізіңіз.

  1. Add a provider to pool қадамында:

  1. Select a provider бөлімінде OpenID Connect (OIDC) таңдаңыз

  2. provider name үшін кез келген мән енгізіңіз.

  3. Issuer (URL) бөлімінде https://accounts.google.com енгізіңіз

  4. Audiences бөлімінде

  1. Allowed audiences таңдаңыз

  2. Біз сізге токен бергенде OpenAI көрсетуі тиіс аудиторияны енгізіңіз.

  1. ChatGPT немесе API үшін: OpenAI API ұйымының ID мәнін (org-xxx) енгізе аласыз

  2. API үшін: нақтырақ болу үшін белгілі бір API project id мәнін енгізе аласыз.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Attribute mapping бөлімінде

  1. google.subject үшін assertion.sub енгізіңіз

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Attribute conditions бөлімінде

  1. Енді https://console.cloud.google.com/iam-admin/workload-identity-pools бетінде workload identity pool және workload identity provider көрсетілуі керек

  1. Workload identity pool id

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. Workload identity provider ID

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. KMS қосылғанына көз жеткізіңіз

KMS жүйесін қосу үшін https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview бетіне өтіңіз. KMS жүйесін OpenAI федеративтік сәйкестендіруін таныған GCP жобасында жасау міндетті емес; алайда жобалар әртүрлі болса, KMS өнімі кемінде екі жобада да қосылған болуы керек.

3. Жаңа KMS кілтін жасаңыз

  1. Security -> Data Protection > Key Management бөліміне өтіңіз

  2. Overview қойындысында Create key ring түймесін басыңыз

  1. Кілттер сақинасы үшін кез келген атауды таңдаңыз

  2. Purpose және algorithm үшін Symmetric encrypt/decrypt параметрін таңдаңыз

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Кілттер сақинасын жасағаннан кейін, ол Key Rings қойындысында көрсетілуі керек. Кілттер сақинасын басыңыз.

  2. Кілттер сақинасының мәліметтерінде Create Key түймесін басыңыз

  1. Кілтіңіз үшін кез келген атауды таңдаңыз

4. KMS жүйесінде шифрлау/шифрын ашу операциялары үшін шектеулі рөл жасаңыз

  1. IAM & Admin -> Roles -> Create role бөліміне өтіңіз

  2. Рөл атауы мен ID үшін кез келген мән енгізіңіз

  3. Add Permissions түймесін басып, содан кейін төмендегілерді қосыңыз

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. OpenAI федеративтік сәйкестендіруін KMS жүйесіндегі шифрлау/шифрын ашу операцияларына арналған шектеулі рөлге тағайындаңыз

  1. Security -> Data Protection > Key Management бөліміне өтіңіз

  2. Кілт мәліметтері бетіне өту үшін key ring атауын, содан кейін key name атауын басыңыз.

  1. Permissions қойындысын, содан кейін Grant Access түймесін басыңыз

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. OpenAI федеративтік сәйкестендіруін бұрын жасаған теңшелетін рөлге тағайындаңыз

  1. Add principals бөлімінде principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365 мәнін енгізіңіз

  1. Assign roles бөлімінде алдыңғы қадамда шектеулі EKM рұқсаттары үшін жасаған теңшелетін рөлді таңдаңыз

6. Өз қауіпсіздік тәжірибелеріңізге сай кез келген қосымша шектеулерді қолданыңыз

Жоғарыда OpenAI-ға EKM баптау үшін қажет ең аз міндетті ақпарат берілген. OpenAI KMS жүйеңізде шифрлау және шифрын ашу операцияларын шақыра алатын болса, ішкі қауіпсіздік тәжірибелеріңізге сай қосымша кілт саясаттарын немесе шектеулерді қолдана аласыз. Төменде сипатталған OpenAI кілтті тіркеу соңғы нүктесін шақырғанда, біз баптауыңызды тексереміз.

Жоғарыдағы қадамдарды аяқтағаннан кейін

ChatGPT Enterprise

OpenAI байланыс тұлғасына хабарласып, төмендегілерді бөлісіңіз:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Key Management System басты кілтіңіз орналасқан өңір

ChatGPT ұйымыңыз/жұмыс кеңістігіңіз үшін EKM қосамыз.

API

Сыртқы кілтіңізді OpenAI-да тіркеңіз

Осы API анықтамасындағы нұсқауларды орындаңыз: Management API ішіндегі сыртқы кілттер

  • Алдымен сыртқы кілтіңізді OpenAI ұйымы деңгейінде тіркеңіз; бұл сыртқы кілт ID мәнін жасайды.

  • Бұл қадамда KMS жүйеңізге аутентификациялана алатынымызды тексеру арқылы GCP жүйесіндегі баптауыңызды растаймыз.

  • Бұл OpenAI жобаңызға EKM-ді әлі қоспайды.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM конфигі",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <ұйым идентификаторыңыз немесе жоба идентификаторыңыз>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Содан кейін сыртқы кілтпен байланыстырылған OpenAI жобасын жасаңыз. Осыдан кейін жобаңызда EKM іске қосылады.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Кейбір жоба",

   "external_key_id": "extkey_xxxx"

}'

Бұл мақала пайдалы болды ма?