Pārskats
Enterprise Key Management (EKM) ļauj OpenAI šifrēt datus, izmantojot jūsu kontrolētu galveno atslēgu. Lai OpenAI varētu izsaukt šifrēšanas/atšifrēšanas darbības jūsu Key Vault, mums būs jāpiešķir piekļuve. Šajā dokumentā ir parādīts, kā iestatīt jūsu Azure kontu, lai OpenAI varētu uzņemties lomu ar Key Vault atļaujām.

Darbības
1. Izveidojiet OpenAI pakalpojuma subjektu savā kontā
Iegūstiet piekļuves pilnvaru
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDIzveidojiet pakalpojuma subjektu — tālāk redzamajā pieprasījumā appId ir OpenAI lietojumprogrammas klienta ID. Tādējādi tiks izveidots subjekts ar parādāmo nosaukumu „EKM - OpenAI Azure” — atcerieties to turpmākajām darbībām.
OpenAI/Azure EKM integrācijas norādījumi — izveidojiet pakalpojuma subjektu
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Izveidojiet pielāgotu lomu ierobežotai piekļuvei KMS
Dodieties uz Subscriptions -> Access Control (IAM)
Nolaižamajā izvēlnē + Add atlasiet Add custom role
Dodieties uz cilni JSON, noklikšķiniet uz Edit un pievienojiet tālāk norādīto:
Jebkurš lomas nosaukums — atcerieties atlasīto nosaukumu
Šādas atļaujas sadaļā dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Izveidojiet Key Vault un atslēgu
Ja jums tādas vēl nav, izveidojiet jaunu Key Vault tajā pašā abonementā, kur tikko izveidojāt pielāgoto lomu.
Šajā Key Vault izveidojiet jaunu atslēgu:
Dodieties uz Key Vault -> Objects -> Keys, pēc tam noklikšķiniet uz Generate/Import
Sadaļā Options atlasiet Generate

Šifrēšanas algoritmam atlasiet RSA.
Varat atlasīt jebkuru RSA atslēgas lielumu
Norādiet atslēgas nosaukumu šādā formātā:
<org-xxx>--<any_name>, kurorg-xxxir jūsu OpenAI organizācijas ID, ko varat atrast vietnē https://platform.openai.com/settings/organization/general

Ja nevarat skatīt vai izveidot atslēgu, pārliecinieties, ka jums ir loma Key Vault Administrator. Tas ir nepieciešams pat tad, ja jums ir Owner loma. Lai piešķirtu lomu:
Dodieties uz Key Vault -> Access Control (IAM)
Noklikšķiniet uz Add -> Add role assignment

4. Izveidojiet lomas piešķīrumu OpenAI pakalpojuma subjektam + jaunai pielāgotai KMS + jaunai atslēgai
Dodieties uz Key Vault -> Objects -> Keys, pēc tam noklikšķiniet uz izveidotās atslēgas rindas
Dodieties uz tikko noklikšķinātās atslēgas sadaļu Access control (IAM) (nevis savas atslēgu glabātavas).
Nolaižamajā izvēlnē + Add atlasiet Add role assignment

Cilnē Role atlasiet tikko izveidotās pielāgotās lomas nosaukumu.

Cilnē Members:
Noklikšķiniet uz „+ Select members”
Meklēšanas joslā ierakstiet „ekm -”, pēc tam vajadzētu ielādēties OpenAI pakalpojuma subjektam, ko izveidojāt 1. darbībā

5. Lietojiet papildu ierobežojumus atbilstoši savām drošības praksēm
Iepriekš norādīta minimālā nepieciešamā informācija, kas OpenAI vajadzīga EKM iestatīšanai. Varat brīvi piemērot papildu atslēgu politikas vai ierobežojumus atbilstoši savām iekšējām drošības praksēm, ja vien OpenAI var izsaukt šifrēšanas un atšifrēšanas darbības jūsu KMS. Kad izsauksiet tālāk aprakstīto atslēgas reģistrācijas galapunktu ar OpenAI, mēs pārbaudīsim jūsu iestatījumu.
Pēc iepriekš minēto darbību pabeigšanas
ChatGPT Enterprise
Lūdzu, sazinieties ar savu OpenAI kontaktpersonu un kopīgojiet tālāk norādīto informāciju:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Jūsu pārvaldītās Azure Key Vault galvenās atslēgas nosaukums
Atslēgas nosaukumam jābūt formā <org-xxx>--<any_name>, kur org-xxx ir jūsu OpenAI organizācijas ID, ko varat atrast vietnē https://platform.openai.com/settings/organization/general
Mēs iespējosim EKM jūsu ChatGPT organizācijai/darbvietai.
API
Reģistrējiet savu ārējo atslēgu OpenAI
Izpildiet norādījumus šajā API atsaucē: External Keys pārvaldības API
Vispirms reģistrējiet savu ārējo atslēgu OpenAI organizācijas līmenī; tādējādi tiks ģenerēts ārējās atslēgas ID formā extkey_xxx
Šajā darbībā mēs pārbaudīsim, vai jūsu ievade ir derīga un vai varam autentificēties jūsu KMS.
Tas vēl nepievienos EKM jūsu OpenAI projektam.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Pēc tam izveidojiet OpenAI projektu, kas saistīts ar ārējo atslēgu. Pēc tam jūsu projektā tiek aktivizēta EKM.
Šī API izsaukuma atbildes pamatteksts sniegs jums projekta ID (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'