OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

OpenAI / AWS EKM integrācijas norādījumi

Soli pa solim norādījumi AWS sagatavošanai un EKM aktivizēšanai

Atjaunināts: 8 days ago

Pārskats

Enterprise Key Management (EKM) ļauj OpenAI šifrēt datus, izmantojot galveno atslēgu, kuru kontrolējat jūs. Šajā dokumentā parādīts, kā iestatīt savu AWS kontu, lai piešķirtu OpenAI ierobežotas atļaujas jūsu KMS.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Darbības

1. Izveidojiet jaunu KMS atslēgu

  1. Dodieties uz KMS -> Customer managed keys un pēc tam noklikšķiniet uz Create Key.

  2. Atlasiet simetrisku šifrēšanas algoritmu.

  3. Kad atslēga ir izveidota, pierakstiet tās ARN. Atbalstītie formāti ietver arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* vai ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Izveidojiet pielāgotu politiku ierobežotai piekļuvei KMS atslēgai

  1. Dodieties uz IAM -> Policies un pēc tam noklikšķiniet uz Create Policy.

  2. Darbībā Specify permissions atlasiet JSON un ievadiet tālāk norādīto, lai piešķirtu politikai KMS piekļuves darbības. Noteikti aizstājiet YOUR_KMS_ARN ar izveidotās atslēgas ARN.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <JŪSU_KMS_ARN>
        }
    ]
}

3. Izveidojiet IAM lomu, ko OpenAI var uzņemties, un piešķiriet to politikai ar ierobežotu piekļuvi jūsu KMS

OpenAI izsauks AssumeRole no OpenAI piederoša AWS konta. Šī darbība ļauj OpenAI AWS principālam uzņemties ierobežoto lomu, lai piekļūtu jūsu KMS.

  1. Dodieties uz IAM -> Roles un pēc tam noklikšķiniet uz Create Role.

  2. Darbībā Select trusted entity atlasiet Custom trust policy.

AWS IAM Select trusted entity screen with Custom trust policy selected

Pēc tam sadaļā Custom trust policy ievadiet tālāk norādīto, lai atļautu piekļuvi OpenAI AWS principālam.

  • Principāls ir OpenAI AWS principāls: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Norādiet, kuru ExternalId OpenAI jānodod AssumeRole procesa laikā.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <JŪSU_OPENAI_ORGANIZĀCIJAS_ID>,
                     ]
                }
            }
        }
    ]
}

Pēc tam darbībā Add permissions meklējiet iepriekšējā darbībā izveidotās IAM politikas nosaukumu. Noklikšķiniet uz izvēles rūtiņas blakus politikas nosaukumam un pēc tam noklikšķiniet uz Next.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Visbeidzot sadaļā Name, review, and create atlasiet jebkuru lomas nosaukumu.

4. Lietojiet jebkādus papildu ierobežojumus atbilstoši savām drošības praksēm

Iepriekš norādīta minimāli nepieciešamā informācija, kas OpenAI vajadzīga EKM iestatīšanai. Varat lietot papildu atslēgu politikas vai ierobežojumus atbilstoši savām iekšējām drošības praksēm, ja vien OpenAI var izsaukt šifrēšanas un atšifrēšanas darbības jūsu KMS. Kad izsauksiet tālāk aprakstīto atslēgas reģistrācijas galapunktu ar OpenAI, mēs pārbaudīsim jūsu iestatījumu.

Pēc iepriekš minēto darbību pabeigšanas

ChatGPT Enterprise

Lūdzu, sazinieties ar savu OpenAI kontaktpersonu un kopīgojiet tālāk norādīto:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • Lomas ARN, ko OpenAI uzņemsies jūsu mākonī.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Key Management System ARN jūsu pārvaldītajai galvenajai atslēgai.

Mēs iespējosim EKM jūsu ChatGPT organizācijai/darbvietai.

API

Reģistrējiet savu ārējo atslēgu OpenAI

Izpildiet norādījumus šajā API atsaucē: Ārējās atslēgas pārvaldības API.

  1. Vispirms reģistrējiet savu ārējo atslēgu OpenAI organizācijas līmenī; tā tiks ģenerēts ārējās atslēgas ID.

  2. Šajā darbībā mēs pārbaudīsim, vai jūsu ievade ir derīga un vai varam autentificēties jūsu KMS.

  3. Tas vēl nepievienos EKM jūsu OpenAI projektam.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM konfigurācija",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <your org id or project id>
}'

Pēc tam izveidojiet OpenAI projektu, kas saistīts ar ārējo atslēgu. Pēc tam jūsu projektā tiek aktivizēts EKM. Šī API izsaukuma atbildes pamattekstā būs norādīts projekta ID (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Kāds projekts",

   "external_key_id": "extkey_xxxx"
}'

Vai šis raksts bija noderīgs?