Шолу
Enterprise Key Management (EKM) OpenAI-ға деректерді сіз бақылайтын басты кілт арқылы шифрлауға мүмкіндік береді. OpenAI сіздің Key Vault-ыңызда шифрлау/шифрдан шешу операцияларын шақыруы үшін бізге қатынас беру қажет. Бұл құжат OpenAI Key Vault рұқсаттары бар рөлді қабылдай алуы үшін Azure тіркелгіңізді қалай баптау керегін көрсетеді.

Қадамдар
1. Тіркелгіңізде OpenAI үшін қызмет принципалын жасаңыз
Қатынас токенін алыңыз
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDҚызмет принципалын жасаңыз — төмендегі сұраудағы appId OpenAI қолданбасының клиент идентификаторы болып табылады. Бұл «EKM - OpenAI Azure» көрсетілетін аты бар принципалды жасайды — мұны кейінгі қадамдар үшін есте сақтаңыз.
OpenAI / Azure EKM интеграция нұсқаулары — қызмет принципалын жасау
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Шектеулі KMS қатынасы үшін теңшелетін рөл жасаңыз
Subscriptions -> Access Control (IAM) бөліміне өтіңіз
+ Add ашылмалы мәзірінен Add custom role параметрін таңдаңыз
JSON қойындысына өтіп, Edit түймесін басыңыз да, келесіні қосыңыз:
Кез келген рөл атауы — таңдаған атауыңызды есте сақтаңыз
dataActions ішіндегі келесі рұқсаттар:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Key Vault + кілт жасаңыз
Егер әлі жоқ болса, теңшелетін рөлді жаңа ғана жасаған сол жазылымда жаңа Key Vault жасаңыз.
Сол Key Vault ішінде жаңа кілт жасаңыз:
Key Vault -> Objects -> Keys бөліміне өтіп, Generate/Import түймесін басыңыз
Options бөлімінде Generate таңдаңыз

Шифрлау алгоритмі ретінде RSA таңдаңыз.
Кез келген RSA кілт өлшемін таңдауға болады
Келесі пішімдегі кілт атауын беріңіз:
<org-xxx>--<any_name>, мұндағыorg-xxx— https://platform.openai.com/settings/organization/general мекенжайынан таба алатын OpenAI ұйымыңыздың идентификаторы

Егер кілтті көре немесе жасай алмасаңыз, сізде Key Vault Administrator рөлі бар екеніне көз жеткізіңіз. Owner рөліңіз болса да, бұл қажет. Рөл тағайындау үшін:
Key Vault -> Access Control (IAM) бөліміне өтіңіз
Add -> Add role assignment түймесін басыңыз

4. OpenAI қызмет принципалы + жаңа теңшелетін KMS + жаңа кілт үшін рөл тағайындауын жасаңыз
Key Vault -> Objects -> Keys бөліміне өтіп, өзіңіз жасаған кілт жолын басыңыз
Жаңа ғана басқан кілтіңіз үшін Access control (IAM) бөліміне өтіңіз (кілт қоймасына емес).
+ Add ашылмалы мәзірінен Add role assignment параметрін таңдаңыз

Role қойындысында жаңа ғана жасаған теңшелетін рөлдің атауын таңдаңыз.

Members қойындысында:
«+ Select members» түймесін басыңыз
Іздеу жолағына «ekm -» деп теріңіз, сонда 1-қадамда жасаған OpenAI қызмет принципалы жүктелуі керек

5. Өз қауіпсіздік тәжірибелеріңізге сай кез келген қосымша шектеулерді қолданыңыз
Жоғарыда OpenAI-ға EKM баптау үшін қажет ең аз ақпарат берілген. OpenAI KMS-іңізде шифрлау және ши фрдан шешу операцияларын шақыра алған жағдайда, өз ішкі қауіпсіздік тәжірибелеріңізге сай қосымша кілт саясаттарын немесе шектеулерді қолдана аласыз. Төменде сипатталған OpenAI арқылы кілтті тіркеу соңғы нүктесін шақырғанда, біз баптауыңызды тексереміз.
Жоғарыдағы қадамдарды аяқтағаннан кейін
ChatGPT Enterprise
OpenAI байланыс тұлғасына хабарласып, келесіні бөлісіңіз:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Сіз басқаратын Azure Key Vault басты кілтінің атауы
Кілт атауы <org-xxx>--<any_name> пішімінде болуы керек, мұндағы org-xxx — https://platform.openai.com/settings/organization/general мекенжайынан таба алатын OpenAI ұйымыңыздың идентификаторы
Біз ChatGPT ұйымыңыз/жұмыс кеңістігіңіз үшін EKM-ді қосамыз.
API
Сыртқы кілтіңізді OpenAI-да тіркеңіз
Осы API анықтамасындағы нұсқауларды орындаңыз: Management API-дағы сыртқы кілттер
Алдымен сыртқы кілтіңізді OpenAI ұйымы деңгейінде тіркеңіз; бұл extkey_xxx пішіміндегі сыртқы кілт идентификаторын жасайды
Бұл қадамда енгізген деректеріңіздің жарамды екенін және KMS-іңізге аутентификациялана алатынымызды тексереміз.
Бұл әзірге OpenAI жобаңызға EKM қоспайды.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Содан кейін сыртқы кілтпен байланысты OpenAI жобасын жасаңыз. Осыдан кейін жобаңызда EKM белсендіріледі.
Осы API шақыруының жауап денесі сізге жоба идентификаторын (proj_xxx) береді
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'