OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI / Azure EKM біріктіру нұсқаулары

Azure-ды дайындау және EKM-ді іске қосу бойынша қадамдық нұсқаулар

Жаңартылған: 7 days ago

Шолу

Enterprise Key Management (EKM) OpenAI-ға деректерді сіз бақылайтын басты кілт арқылы шифрлауға мүмкіндік береді. OpenAI сіздің Key Vault-ыңызда шифрлау/шифрдан шешу операцияларын шақыруы үшін бізге қатынас беру қажет. Бұл құжат OpenAI Key Vault рұқсаттары бар рөлді қабылдай алуы үшін Azure тіркелгіңізді қалай баптау керегін көрсетеді.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Қадамдар

1. Тіркелгіңізде OpenAI үшін қызмет принципалын жасаңыз

  1. Қатынас токенін алыңыз

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Қызмет принципалын жасаңыз — төмендегі сұраудағы appId OpenAI қолданбасының клиент идентификаторы болып табылады. Бұл «EKM - OpenAI Azure» көрсетілетін аты бар принципалды жасайды — мұны кейінгі қадамдар үшін есте сақтаңыз.

OpenAI / Azure EKM интеграция нұсқаулары — қызмет принципалын жасау

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Шектеулі KMS қатынасы үшін теңшелетін рөл жасаңыз

  1. Subscriptions -> Access Control (IAM) бөліміне өтіңіз

  2. + Add ашылмалы мәзірінен Add custom role параметрін таңдаңыз

  3. JSON қойындысына өтіп, Edit түймесін басыңыз да, келесіні қосыңыз:

    1. Кез келген рөл атауы — таңдаған атауыңызды есте сақтаңыз

    2. dataActions ішіндегі келесі рұқсаттар:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Key Vault + кілт жасаңыз

Егер әлі жоқ болса, теңшелетін рөлді жаңа ғана жасаған сол жазылымда жаңа Key Vault жасаңыз.

Сол Key Vault ішінде жаңа кілт жасаңыз:

  1. Key Vault -> Objects -> Keys бөліміне өтіп, Generate/Import түймесін басыңыз

  2. Options бөлімінде Generate таңдаңыз

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Шифрлау алгоритмі ретінде RSA таңдаңыз.

  2. Кез келген RSA кілт өлшемін таңдауға болады

  3. Келесі пішімдегі кілт атауын беріңіз: <org-xxx>--<any_name>, мұндағы org-xxx — https://platform.openai.com/settings/organization/general мекенжайынан таба алатын OpenAI ұйымыңыздың идентификаторы

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Егер кілтті көре немесе жасай алмасаңыз, сізде Key Vault Administrator рөлі бар екеніне көз жеткізіңіз. Owner рөліңіз болса да, бұл қажет. Рөл тағайындау үшін:

  1. Key Vault -> Access Control (IAM) бөліміне өтіңіз

  2. Add -> Add role assignment түймесін басыңыз

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. OpenAI қызмет принципалы + жаңа теңшелетін KMS + жаңа кілт үшін рөл тағайындауын жасаңыз

  1. Key Vault -> Objects -> Keys бөліміне өтіп, өзіңіз жасаған кілт жолын басыңыз

  2. Жаңа ғана басқан кілтіңіз үшін Access control (IAM) бөліміне өтіңіз (кілт қоймасына емес).

  3. + Add ашылмалы мәзірінен Add role assignment параметрін таңдаңыз

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Role қойындысында жаңа ғана жасаған теңшелетін рөлдің атауын таңдаңыз.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Members қойындысында:

    1. «+ Select members» түймесін басыңыз

    2. Іздеу жолағына «ekm -» деп теріңіз, сонда 1-қадамда жасаған OpenAI қызмет принципалы жүктелуі керек

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Өз қауіпсіздік тәжірибелеріңізге сай кез келген қосымша шектеулерді қолданыңыз

Жоғарыда OpenAI-ға EKM баптау үшін қажет ең аз ақпарат берілген. OpenAI KMS-іңізде шифрлау және ши фрдан шешу операцияларын шақыра алған жағдайда, өз ішкі қауіпсіздік тәжірибелеріңізге сай қосымша кілт саясаттарын немесе шектеулерді қолдана аласыз. Төменде сипатталған OpenAI арқылы кілтті тіркеу соңғы нүктесін шақырғанда, біз баптауыңызды тексереміз.

Жоғарыдағы қадамдарды аяқтағаннан кейін

ChatGPT Enterprise

OpenAI байланыс тұлғасына хабарласып, келесіні бөлісіңіз:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Сіз басқаратын Azure Key Vault басты кілтінің атауы

  • Кілт атауы <org-xxx>--<any_name> пішімінде болуы керек, мұндағы org-xxx — https://platform.openai.com/settings/organization/general мекенжайынан таба алатын OpenAI ұйымыңыздың идентификаторы

Біз ChatGPT ұйымыңыз/жұмыс кеңістігіңіз үшін EKM-ді қосамыз.

API

Сыртқы кілтіңізді OpenAI-да тіркеңіз

Осы API анықтамасындағы нұсқауларды орындаңыз: Management API-дағы сыртқы кілттер

  • Алдымен сыртқы кілтіңізді OpenAI ұйымы деңгейінде тіркеңіз; бұл extkey_xxx пішіміндегі сыртқы кілт идентификаторын жасайды

  • Бұл қадамда енгізген деректеріңіздің жарамды екенін және KMS-іңізге аутентификациялана алатынымызды тексереміз.

  • Бұл әзірге OpenAI жобаңызға EKM қоспайды.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Содан кейін сыртқы кілтпен байланысты OpenAI жобасын жасаңыз. Осыдан кейін жобаңызда EKM белсендіріледі.

  • Осы API шақыруының жауап денесі сізге жоба идентификаторын (proj_xxx) береді

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Бұл мақала пайдалы болды ма?