Pārskats
Enterprise Key Management (EKM) ļauj OpenAI šifrēt datus, izmantojot galveno atslēgu, kuru kontrolējat jūs. Šajā dokumentā parādīts, kā iestatīt savu AWS kontu, lai piešķirtu OpenAI ierobežotas atļaujas jūsu KMS.

Darbības
1. Izveidojiet jaunu KMS atslēgu
Dodieties uz KMS -> Customer managed keys un pēc tam noklikšķiniet uz Create Key.
Atlasiet simetrisku šifrēšanas algoritmu.
Kad atslēga ir izveidota, pierakstiet tās ARN. Atbalstītie formāti ietver
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*vai...:alias/<alias_name>.

2. Izveidojiet pielāgotu politiku ierobežotai piekļuvei KMS atslēgai
Dodieties uz IAM -> Policies un pēc tam noklikšķiniet uz Create Policy.
Darbībā Specify permissions atlasiet JSON un ievadiet tālāk norādīto, lai piešķirtu politikai KMS piekļuves darbības. Noteikti aizstājiet YOUR_KMS_ARN ar izveidotās atslēgas ARN.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <JŪSU_KMS_ARN>
}
]
}3. Izveidojiet IAM lomu, ko OpenAI var uzņemties, un piešķiriet to politikai ar ierobežotu piekļuvi jūsu KMS
OpenAI izsauks AssumeRole no OpenAI piederoša AWS konta. Šī darbība ļauj OpenAI AWS principālam uzņemties ierobežoto lomu, lai piekļūtu jūsu KMS.
Dodieties uz IAM -> Roles un pēc tam noklikšķiniet uz Create Role.
Darbībā Select trusted entity atlasiet Custom trust policy.

Pēc tam sadaļā Custom trust policy ievadiet tālāk norādīto, lai atļautu piekļuvi OpenAI AWS principālam.
Principāls ir OpenAI AWS principāls:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Norādiet, kuru ExternalId OpenAI jānodod
AssumeRoleprocesa laikā.ChatGPT vai API gadījumā izmantojiet ar jūsu darbvietu saistīto organizācijas ID (org-xxx): https://platform.api.openai.org/settings/organization/general.
API gadījumā lielākai detalizācijai varat izmantot konkrētu API projekta ID.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<JŪSU_OPENAI_ORGANIZĀCIJAS_ID>,
]
}
}
}
]
}Pēc tam darbībā Add permissions meklējiet iepriekšējā darbībā izveidotās IAM politikas nosaukumu. Noklikšķiniet uz izvēles rūtiņas blakus politikas nosaukumam un pēc tam noklikšķiniet uz Next.

Visbeidzot sadaļā Name, review, and create atlasiet jebkuru lomas nosaukumu.
4. Lietojiet jebkādus papildu ierobežojumus atbilstoši savām drošības praksēm
Iepriekš norādīta minimāli nepieciešamā informācija, kas OpenAI vajadzīga EKM iestatīšanai. Varat lietot papildu atslēgu politikas vai ierobežojumus atbilstoši savām iekšējām drošības praksēm, ja vien OpenAI var izsaukt šifrēšanas un atšifrēšanas darbības jūsu KMS. Kad izsauksiet tālāk aprakstīto atslēgas reģistrācijas galapunktu ar OpenAI, mēs pārbaudīsim jūsu iestatījumu.
Pēc iepriekš minēto darbību pabeigšanas
ChatGPT Enterprise
Lūdzu, sazinieties ar savu OpenAI kontaktpersonu un kopīgojiet tālāk norādīto:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"Lomas ARN, ko OpenAI uzņemsies jūsu mākonī.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Key Management System ARN jūsu pārvaldītajai galvenajai atslēgai.
Mēs iespējosim EKM jūsu ChatGPT organizācijai/darbvietai.
API
Reģistrējiet savu ārējo atslēgu OpenAI
Izpildiet norādījumus šajā API atsaucē: Ārējās atslēgas pārvaldības API.
Vispirms reģistrējiet savu ārējo atslēgu OpenAI organizācijas līmenī; tā tiks ģenerēts ārējās atslēgas ID.
Šajā darbībā mēs pārbaudīsim, vai jūsu ievade ir derīga un vai varam autentificēties jūsu KMS.
Tas vēl nepievienos EKM jūsu OpenAI projektam.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM konfigurācija",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <your org id or project id>
}'Pēc tam izveidojiet OpenAI projektu, kas saistīts ar ārējo atslēgu. Pēc tam jūsu projektā tiek aktivizēts EKM. Šī API izsaukuma atbildes pamattekstā būs norādīts projekta ID (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Kāds projekts",
"external_key_id": "extkey_xxxx"
}'