ಅವಲೋಕನ
Enterprise Key Management (EKM) ನೀವು ನಿಯಂತ್ರಿಸುವ ಮಾಸ್ಟರ್ ಕೀ ಬಳಸಿ ಡೇಟಾವನ್ನು ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲು OpenAI ಗೆ ಅನುಮತಿಸುತ್ತದೆ. ನಿಮ್ಮ KMS ನಲ್ಲಿ OpenAI ಗೆ ಸೀಮಿತ ಅನುಮತಿಗಳನ್ನು ನೀಡಲು ನಿಮ್ಮ GCP ಖಾತೆಯನ್ನು ಹೇಗೆ ಸೆಟಪ್ ಮಾಡುವುದು ಎಂಬುದನ್ನು ಈ ಡಾಕ್ಯುಮೆಂಟ್ ತೋರಿಸುತ್ತದೆ.

ಹಂತಗಳು
1. OpenAI ಗಾಗಿ ಫೆಡರೇಟೆಡ್ ಗುರುತನ್ನು ರಚಿಸಿ
OpenAI ಮಾಲೀಕತ್ವದ GCP ಖಾತೆಯಿಂದ OpenAI ಒಂದು ಗುರುತು ಟೋಕನ್ ನೀಡುತ್ತದೆ, ಅದು ಸುಮಾರು ಹೀಗೆ ಕಾಣುತ್ತದೆ.
azp ಮತ್ತು sub ಗಳು GCP ಯಲ್ಲಿನ OpenAI ನ ಸೇವಾ ಖಾತೆ ID ಆಗಿವೆ
aud ನಿಮ್ಮ OpenAI ಸಂಸ್ಥೆಯ ID ಆಗಿದೆ. ನಿಮ್ಮ OpenAI ಪ್ರಾಜೆಕ್ಟ್ ID ಮುಂತಾದ ಇನ್ನೊಂದು ಆಡಿಯನ್ಸ್ ಅನ್ನು ಸಹ ಆಯ್ಕೆಮಾಡಬಹುದು - ಕೆಳಗಿನ ಸೂಚನೆಗಳನ್ನು ನೋಡಿ
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}ಈ ಹಂತವು ಆ ಗುರುತು ಟೋಕನ್ ಮಾಡಿದ ಕ್ಲೇಮ್ಗಳನ್ನು ಗುರುತಿಸುತ್ತದೆ ಮತ್ತು ಆ ಗುರುತು ಟೋಕನ್ ಒದಗಿಸಿದಾಗ ಪ್ರವೇಶ ಟೋಕನ್ ನೀಡಲು ನಿಮ್ಮ GCP STS ಗೆ ಸಕ್ರಿಯಗೊಳಿಸುತ್ತದೆ.
IAM & ನಿರ್ವಾಹಕ -> ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಫೆಡರೇಶನ್ ಗೆ ಹೋಗಿ ಮತ್ತು ಪೂಲ್ ರಚಿಸಿ ಕ್ಲಿಕ್ ಮಾಡಿ

ಗುರುತು ಪೂಲ್ ರಚಿಸಿ, ಹಂತದಲ್ಲಿ, ಪೂಲ್ ಹೆಸರುಗಾಗಿ ಯಾವುದನ್ನಾದರೂ ನಮೂದಿಸಿ.
ಪೂಲ್ಗೆ ಪ್ರೊವೈಡರ್ ಸೇರಿಸಿ ಹಂತದಲ್ಲಿ:
ಪ್ರೊವೈಡರ್ ಆಯ್ಕೆಮಾಡಿ ನಲ್ಲಿ, OpenID Connect (OIDC) ಆಯ್ಕೆಮಾಡಿ
ಪ್ರೊವೈಡರ್ ಹೆಸರುಗಾಗಿ ಯಾವುದನ್ನಾದರೂ ನಮೂದಿಸಿ.
ಇಷ್ಯೂಯರ್ (URL) ವಿಭಾಗದಲ್ಲಿ, https://accounts.google.com ನಮೂದಿಸಿ
ಆಡಿಯನ್ಸ್ಗಳು ವಿಭಾಗದಲ್ಲಿ
ಅನುಮತಿಸಲಾದ ಆಡಿಯನ್ಸ್ಗಳು ಆಯ್ಕೆಮಾಡಿ
ನಾವು ನಿಮಗೆ ಟೋಕನ್ ನೀಡುವಾಗ OpenAI ಸೂಚಿಸಬೇಕಾದ ಆಡಿಯನ್ಸ್ ಅನ್ನು ನಮೂದಿಸಿ.
ChatGPT ಅಥವಾ API ಗಾಗಿ: ನೀವು OpenAI API ಸಂಸ್ಥೆಯ ID (org-xxx) ಹಾಕಬಹುದು
API ಗಾಗಿ: ಹೆಚ್ಚಿನ ವಿವರಮಟ್ಟಕ್ಕಾಗಿ ನೀವು ನಿರ್ದಿಷ್ಟ API ಪ್ರಾಜೆಕ್ಟ್ ID ಹಾಕಬಹುದು.

ಅಟ್ರಿಬ್ಯೂಟ್ ಮ್ಯಾಪಿಂಗ್ ವಿಭಾಗದಲ್ಲಿ
google.subject ಗಾಗಿ assertion.sub ನಮೂದಿಸಿ

ಅಟ್ರಿಬ್ಯೂಟ್ ಷರತ್ತುಗಳು ವಿಭಾಗದಲ್ಲಿ
ಈಗ https://console.cloud.google.com/iam-admin/workload-identity-pools ಪುಟದಲ್ಲಿ ನಿಮ್ಮ ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಪೂಲ್ ಮತ್ತು ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಪ್ರೊವೈಡರ್ ಪಟ್ಟಿ ಆಗಿರುವುದನ್ನು ನೀವು ನೋಡಬೇಕು
ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಪೂಲ್ ID

ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಪ್ರೊವೈಡರ್ ID

2. KMS ಸಕ್ರಿಯವಾಗಿದೆಯೆಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ
KMS ಸಕ್ರಿಯಗೊಳಿಸಲು https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview ಗೆ ಹೋಗಿ. ನೀವು OpenAI ನ ಫೆಡರೇಟೆಡ್ ಗುರುತನ್ನು ಗುರುತಿಸಿದ ಅದೇ GCP ಪ್ರಾಜೆಕ್ಟ್ನಲ್ಲಿ ನಿಮ್ಮ KMS ಅನ್ನು ರಚಿಸುವ ಅಗತ್ಯವಿಲ್ಲ; ಆದಾಗ್ಯೂ, ಪ್ರಾಜೆಕ್ಟ್ಗಳು ಬೇರೆಬೇರೆ ಆಗಿದ್ದರೆ, KMS ಉತ್ಪನ್ನವು ಕನಿಷ್ಠ ಎರಡೂ ಪ್ರಾಜೆಕ್ಟ್ಗಳಲ್ಲಿ ಸಕ್ರಿಯಗೊಂಡಿರಬೇಕು.
3. ಹೊಸ KMS ಕೀ ರಚಿಸಿ
ಭದ್ರತೆ -> ಡೇಟಾ ರಕ್ಷಣೆ > ಕೀ ನಿರ್ವಹಣೆ ಗೆ ಹೋಗಿ
ಅವಲೋಕನ ಟ್ಯಾಬ್ ಅಡಿಯಲ್ಲಿ ಕೀ ರಿಂಗ್ ರಚಿಸಿ ಕ್ಲಿಕ್ ಮಾಡಿ
ನಿಮ್ಮ ಕೀ ರಿಂಗ್ಗೆ ಯಾವುದೇ ಹೆಸರನ್ನು ಆಯ್ಕೆಮಾಡಿ
ಉದ್ದೇಶ ಮತ್ತು ಅಲ್ಗಾರಿದಮ್ಗಾಗಿ, ಸಿಮೆಟ್ರಿಕ್ ಎನ್ಕ್ರಿಪ್ಟ್/ಡೀಕ್ರಿಪ್ಟ್ ಆಯ್ಕೆಮಾಡಿ

ನೀವು ಕೀ ರಿಂಗ್ ರಚಿಸಿದ ನಂತರ, ಅದು ಕೀ ರಿಂಗ್ಗಳು ಟ್ಯಾಬ್ನಲ್ಲಿ ಪಟ್ಟಿ ಆಗಿರಬೇಕು. ಕೀ ರಿಂಗ್ ಮೇಲೆ ಕ್ಲಿಕ್ ಮಾಡಿ.
ಕೀ ರಿಂಗ್ ವಿವರಗಳಲ್ಲಿ, ಕೀ ರಚಿಸಿ ಕ್ಲಿಕ್ ಮಾಡಿ
ನಿಮ್ಮ ಕೀಗೆ ಯಾವುದೇ ಹೆಸರನ್ನು ಆಯ್ಕೆಮಾಡಿ
4. KMS ನಲ್ಲಿ ಎನ್ಕ್ರಿಪ್ಟ್/ಡೀಕ್ರಿಪ್ಟ್ ಕಾರ್ಯಾಚರಣೆಗಳಿಗಾಗಿ ಸೀಮಿತ ಪಾತ್ರವನ್ನು ರಚಿಸಿ
IAM & ನಿರ್ವಾಹಕ -> ಪಾತ್ರಗಳು -> ಪಾತ್ರ ರಚಿಸಿ ಗೆ ಹೋಗಿ
ಪಾತ್ರದ ಶೀರ್ಷಿಕೆ ಮತ್ತು ID ಗಾಗಿ ಯಾವುದನ್ನಾದರೂ ನಮೂದಿಸಿ
ಅನುಮತಿಗಳನ್ನು ಸೇರಿಸಿ ಕ್ಲಿಕ್ ಮಾಡಿ, ನಂತರ ಕೆಳಗಿನವುಗಳನ್ನು ಸೇರಿಸಿ
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. ಎನ್ಕ್ರಿಪ್ಟ್/ಡೀಕ್ರಿಪ್ಟ್ ಕಾರ್ಯಾಚರಣೆಗಳಿಗಾಗಿ OpenAI ನ ಫೆಡರೇಟೆಡ್ ಗುರುತನ್ನು ಸೀಮಿತ KMS ಪಾತ್ರಕ್ಕೆ ನಿಯೋಜಿಸಿ
ಭದ್ರತೆ -> ಡೇಟಾ ರಕ್ಷಣೆ > ಕೀ ನಿರ್ವಹಣೆ ಗೆ ಹೋಗಿ
ನಿಮ್ಮ ಕೀ ರಿಂಗ್ ಹೆಸರನ್ನು ಕ್ಲಿಕ್ ಮಾಡಿ, ನಂತರ ನಿಮ್ಮ ಕೀ ವಿವರಗಳ ಪುಟಕ್ಕೆ ಹೋಗಲು ನಿಮ್ಮ ಕೀ ಹೆಸರು ಕ್ಲಿಕ್ ಮಾಡಿ.
ಅನುಮತಿಗಳು ಟ್ಯಾಬ್ ಅನ್ನು ಕ್ಲಿಕ್ ಮಾಡಿ, ನಂತರ ಪ್ರವೇಶವನ್ನು ಅನುಮತಿಸಿ ಬಟನ್ ಕ್ಲಿಕ್ ಮಾಡಿ

ನೀವು ಹಿಂದೆ ರಚಿಸಿದ ಕಸ್ಟಮ್ ಪಾತ್ರಕ್ಕೆ OpenAI ಫೆಡರೇಟೆಡ್ ಗುರುತನ್ನು ನಿಯೋಜಿಸಿ
ಪ್ರಿನ್ಸಿಪಲ್ಗಳನ್ನು ಸೇರಿಸಿ ವಿಭಾಗಕ್ಕಾಗಿ, principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365 ನಮೂದಿಸಿ
ಪಾತ್ರಗಳನ್ನು ನಿಯೋಜಿಸಿ ವಿಭಾಗದಲ್ಲಿ, ಸೀಮಿತ EKM ಅನುಮತಿಗಳಿಗಾಗಿ ಹಿಂದಿನ ಹಂತದಲ್ಲಿ ನೀವು ರಚಿಸಿದ ಕಸ್ಟಮ್ ಪಾತ್ರವನ್ನು ಆಯ್ಕೆಮಾಡಿ
6. ನಿಮ್ಮ ಸ್ವಂತ ಭದ್ರತಾ ಪದ್ಧತಿಗಳಿಗೆ ಅನುಗುಣವಾಗಿ ಯಾವುದೇ ಹೆಚ್ಚುವರಿ ನಿರ್ಬಂಧಗಳನ್ನು ಅನ್ವಯಿಸಿ
ಮೇಲಿನವು EKM ಸೆಟಪ್ ಮಾಡಲು OpenAI ಗೆ ಬೇಕಾಗಿರುವ ಕನಿಷ್ಠ ಅಗತ್ಯ ಮಾಹಿತಿ ಆಗಿದೆ. OpenAI ನಿಮ್ಮ KMS ನಲ್ಲಿ ಎನ್ಕ್ರಿಪ್ಟ್ ಮತ್ತು ಡೀಕ್ರಿಪ್ಟ್ ಕಾರ್ಯಾಚರಣೆಗಳನ್ನು ಕರೆಯಲು ಸಾಧ್ಯವಾಗಿರುವವರೆಗೆ, ನಿಮ್ಮ ಸ್ವಂತ ಆಂತರಿಕ ಭದ್ರತಾ ಪದ್ಧತಿಗಳಿಗೆ ಅನುಗುಣವಾಗಿ ಹೆಚ್ಚುವರಿ ಕೀ ನೀತಿಗಳು ಅಥವಾ ನಿರ್ಬಂಧಗಳನ್ನು ಅನ್ವಯಿಸಲು ನೀವು ಸ್ವತಂತ್ರರು. ಕೆಳಗೆ ವಿವರಿಸಿರುವ OpenAI ಯೊಂದಿಗೆ ಕೀ ನೋಂದಣಿ ಎಂಡ್ಪಾಯಿಂಟ್ ಅನ್ನು ನೀವು ಕರೆಯುವಾಗ, ನಾವು ನಿಮ್ಮ ಸೆಟಪ್ ಅನ್ನು ಮಾನ್ಯಗೊಳಿಸುತ್ತೇವೆ.
ಮೇಲಿನ ಹಂತಗಳನ್ನು ಪೂರ್ಣಗೊಳಿಸಿದ ನಂತರ
ChatGPT Enterprise
ದಯವಿಟ್ಟು ನಿಮ್ಮ OpenAI ಸಂಪರ್ಕ ವ್ಯಕ್ತಿಯನ್ನು ಸಂಪರ್ಕಿಸಿ ಮತ್ತು ಕೆಳಗಿನವುಗಳನ್ನು ಹಂಚಿಕೊಳ್ಳಿ:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
ನಿಮ್ಮ ಕೀ ನಿರ್ವಹಣಾ ವ್ಯವಸ್ಥೆಯ ಮಾಸ್ಟರ್ ಕೀ ಇರುವ ಪ್ರದೇಶ
ನಿಮ್ಮ ChatGPT ಸಂಸ್ಥೆ/ವರ್ಕ್ಸ್ಪೇಸ್ಗಾಗಿ ನಾವು EKM ಸಕ್ರಿಯಗೊಳಿಸುತ್ತೇವೆ.
API
ನಿಮ್ಮ ಬಾಹ್ಯ ಕೀಯನ್ನು OpenAI ನಲ್ಲಿ ನೋಂದಾಯಿಸಿ
ಈ API ಉಲ್ಲೇಖದಲ್ಲಿನ ಸೂಚನೆಗಳನ್ನು ಅನುಸರಿಸಿ ನಿರ್ವಹಣೆ API ಯಲ್ಲಿನ ಬಾಹ್ಯ ಕೀಗಳು
ಮೊದಲು, ನಿಮ್ಮ ಬಾಹ್ಯ ಕೀಯನ್ನು OpenAI ಸಂಸ್ಥೆ ಮಟ್ಟದಲ್ಲಿ ನೋಂದಾಯಿಸಿ, ಇದು ಬಾಹ್ಯ ಕೀ ID ಅನ್ನು ರಚಿಸುತ್ತದೆ.
ಈ ಹಂತದಲ್ಲಿ, ನಿಮ್ಮ KMS ಗೆ ನಾವು ದೃಢೀಕರಿಸಬಹುದು ಎಂಬುದನ್ನು ಪರಿಶೀಲಿಸುವ ಮೂಲಕ GCP ಯಲ್ಲಿನ ನಿಮ್ಮ ಸೆಟಪ್ ಅನ್ನು ನಾವು ಮಾನ್ಯಗೊಳಿಸುತ್ತೇವೆ.
ಇದು ಇನ್ನೂ ನಿಮ್ಮ OpenAI ಪ್ರಾಜೆಕ್ಟ್ಗೆ EKM ಸೇರಿಸುವುದಿಲ್ಲ.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <ನಿಮ್ಮ org id ಅಥವಾ project id>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'ನಂತರ, ಬಾಹ್ಯ ಕೀಯೊಂದಿಗೆ ಸಂಬಂಧಿಸಿದ OpenAI ಪ್ರಾಜೆಕ್ಟ್ ಅನ್ನು ರಚಿಸಿ. ಇದಾದ ನಂತರ, ನಿಮ್ಮ ಪ್ರಾಜೆಕ್ಟ್ನಲ್ಲಿ EKM ಸಕ್ರಿಯಗೊಳಿಸಲಾಗುತ್ತದೆ.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'