OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

OpenAI / GCP EKM integrācijas instrukcijas

Soli pa solim instrukcijas GCP sagatavošanai un EKM aktivizēšanai

Atjaunināts: 8 days ago

Pārskats

Enterprise Key Management (EKM) ļauj OpenAI šifrēt datus, izmantojot galveno atslēgu, ko kontrolējat jūs. Šajā dokumentā parādīts, kā iestatīt GCP kontu, lai piešķirtu OpenAI ierobežotas atļaujas jūsu KMS.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Darbības

1. Izveidojiet federētu identitāti OpenAI vajadzībām

OpenAI izdos identitātes tekstvienību no OpenAI piederoša GCP konta, kas izskatās aptuveni šādi.

  • azp un sub ir OpenAI pakalpojuma konta ID pakalpojumā GCP

  • aud ir jūsu OpenAI organizācijas ID. Varat izvēlēties arī citu auditoriju, piemēram, savu OpenAI projekta ID — skatiet tālāk sniegtos norādījumus

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Šajā darbībā tiek atpazītas šīs identitātes tekstvienības ietvertās prasības, un jūsu GCP STS var izdot piekļuves tekstvienību, kad tiek iesniegta šī identitātes tekstvienība.

  1. Dodieties uz IAM & Admin -> Workload Identity Federation un noklikšķiniet uz Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Darbībā Create an identity pool, laukam pool name ievadiet jebko.

  1. Darbībā Add a provider to pool:

  1. Sadaļā Select a provider atlasiet OpenID Connect (OIDC)

  2. Laukā provider name ievadiet jebko.

  3. Sadaļā Issuer (URL) ievadiet https://accounts.google.com

  4. Sadaļā Audiences

  1. Atlasiet Allowed audiences

  2. Ievadiet auditoriju, kas OpenAI jānorāda, kad mēs jums nododam tekstvienību.

  1. ChatGPT vai API gadījumā: varat ievadīt OpenAI API organizācijas ID (org-xxx)

  2. API gadījumā: varat ievadīt konkrētu API projekta ID, lai panāktu lielāku detalizētību.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Sadaļā Attribute mapping

  1. laukam google.subject ievadiet assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Sadaļā Attribute conditions

  1. Tagad lapā https://console.cloud.google.com/iam-admin/workload-identity-pools vajadzētu būt redzamam jūsu workload identity pool un workload identity provider

  1. Workload identity pool id

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. Workload identity provider ID

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Pārliecinieties, ka KMS ir iespējots

Dodieties uz https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview, lai iespējotu KMS. Jums nav obligāti jāizveido KMS tajā pašā GCP projektā, kur atpazināt OpenAI federēto identitāti; tomēr, ja projekti atšķiras, KMS produktam vismaz jābūt iespējotam abos projektos.

3. Izveidojiet jaunu KMS atslēgu

  1. Dodieties uz Security -> Data Protection > Key Management

  2. Cilnē Overview noklikšķiniet uz Create key ring

  1. Izvēlieties jebkādu atslēgu saišķa nosaukumu

  2. Sadaļā Purpose and algorithm atlasiet Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Kad būsiet izveidojis atslēgu saišķi, tam jābūt redzamam cilnē Key Rings. Noklikšķiniet uz atslēgu saišķa.

  2. Atslēgu saišķa informācijā noklikšķiniet uz Create Key

  1. Izvēlieties jebkādu atslēgas nosaukumu

4. Izveidojiet ierobežotu lomu šifrēšanas/atšifrēšanas darbībām KMS

  1. Dodieties uz IAM & Admin -> Roles -> Create role

  2. Lomas nosaukumam un ID ievadiet jebko

  3. Noklikšķiniet uz Add Permissions, pēc tam pievienojiet tālāk norādīto

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Piešķiriet OpenAI federēto identitāti ierobežotajai KMS lomai šifrēšanas/atšifrēšanas darbībām

  1. Dodieties uz Security -> Data Protection > Key Management

  2. Noklikšķiniet uz sava key ring nosaukuma, pēc tam noklikšķiniet uz sava key name, lai atvērtu atslēgas informācijas lapu.

  1. Noklikšķiniet uz cilnes Permissions, pēc tam noklikšķiniet uz pogas Grant Access

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Piešķiriet OpenAI federēto identitāti iepriekš izveidotajai pielāgotajai lomai

  1. Sadaļā Add principals ievadiet principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Sadaļā Assign roles atlasiet pielāgoto lomu, ko izveidojāt iepriekšējā darbībā ierobežotām EKM atļaujām

6. Piemērojiet jebkādus papildu ierobežojumus atbilstoši savām drošības praksēm

Iepriekš norādīta minimālā nepieciešamā informācija, kas OpenAI vajadzīga EKM iestatīšanai. Varat piemērot papildu atslēgu politikas vai ierobežojumus atbilstoši savām iekšējām drošības praksēm, ja vien OpenAI var izsaukt šifrēšanas un atšifrēšanas darbības jūsu KMS. Kad izsauksiet tālāk aprakstīto atslēgas reģistrācijas galapunktu ar OpenAI, mēs pārbaudīsim jūsu iestatījumu.

Pēc iepriekš minēto darbību pabeigšanas

ChatGPT Enterprise

Lūdzu, sazinieties ar savu OpenAI kontaktpersonu un kopīgojiet tālāk norādīto:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Reģions, kurā atrodas jūsu Key Management System galvenā atslēga

Mēs iespējosim EKM jūsu ChatGPT organizācijai/darbvietai.

API

Reģistrējiet savu ārējo atslēgu OpenAI

Izpildiet norādījumus šajā API atsaucē: Ārējās atslēgas Management API

  • Vispirms reģistrējiet savu ārējo atslēgu OpenAI organizācijas līmenī, kas ģenerēs ārējās atslēgas ID.

  • Šajā darbībā mēs pārbaudīsim jūsu iestatījumu GCP, pārliecinoties, ka varam autentificēties jūsu KMS.

  • Tas vēl nepievienos EKM jūsu OpenAI projektam.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM konfigurācija",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <jūsu org id vai project id>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Pēc tam izveidojiet OpenAI projektu, kas saistīts ar ārējo atslēgu. Pēc tam jūsu projektā tiek aktivizēts EKM.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Kāds projekts",

   "external_key_id": "extkey_xxxx"

}'

Vai šis raksts bija noderīgs?