OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

OpenAI / Azure EKM integrācijas norādījumi

Soli pa solim norādījumi Azure sagatavošanai un EKM aktivizēšanai

Atjaunināts: 8 days ago

Pārskats

Enterprise Key Management (EKM) ļauj OpenAI šifrēt datus, izmantojot jūsu kontrolētu galveno atslēgu. Lai OpenAI varētu izsaukt šifrēšanas/atšifrēšanas darbības jūsu Key Vault, mums būs jāpiešķir piekļuve. Šajā dokumentā ir parādīts, kā iestatīt jūsu Azure kontu, lai OpenAI varētu uzņemties lomu ar Key Vault atļaujām.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Darbības

1. Izveidojiet OpenAI pakalpojuma subjektu savā kontā

  1. Iegūstiet piekļuves pilnvaru

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Izveidojiet pakalpojuma subjektu — tālāk redzamajā pieprasījumā appId ir OpenAI lietojumprogrammas klienta ID. Tādējādi tiks izveidots subjekts ar parādāmo nosaukumu „EKM - OpenAI Azure” — atcerieties to turpmākajām darbībām.

OpenAI/Azure EKM integrācijas norādījumi — izveidojiet pakalpojuma subjektu

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Izveidojiet pielāgotu lomu ierobežotai piekļuvei KMS

  1. Dodieties uz Subscriptions -> Access Control (IAM)

  2. Nolaižamajā izvēlnē + Add atlasiet Add custom role

  3. Dodieties uz cilni JSON, noklikšķiniet uz Edit un pievienojiet tālāk norādīto:

    1. Jebkurš lomas nosaukums — atcerieties atlasīto nosaukumu

    2. Šādas atļaujas sadaļā dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Izveidojiet Key Vault un atslēgu

Ja jums tādas vēl nav, izveidojiet jaunu Key Vault tajā pašā abonementā, kur tikko izveidojāt pielāgoto lomu.

Šajā Key Vault izveidojiet jaunu atslēgu:

  1. Dodieties uz Key Vault -> Objects -> Keys, pēc tam noklikšķiniet uz Generate/Import

  2. Sadaļā Options atlasiet Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Šifrēšanas algoritmam atlasiet RSA.

  2. Varat atlasīt jebkuru RSA atslēgas lielumu

  3. Norādiet atslēgas nosaukumu šādā formātā: <org-xxx>--<any_name>, kur org-xxx ir jūsu OpenAI organizācijas ID, ko varat atrast vietnē https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Ja nevarat skatīt vai izveidot atslēgu, pārliecinieties, ka jums ir loma Key Vault Administrator. Tas ir nepieciešams pat tad, ja jums ir Owner loma. Lai piešķirtu lomu:

  1. Dodieties uz Key Vault -> Access Control (IAM)

  2. Noklikšķiniet uz Add -> Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Izveidojiet lomas piešķīrumu OpenAI pakalpojuma subjektam + jaunai pielāgotai KMS + jaunai atslēgai

  1. Dodieties uz Key Vault -> Objects -> Keys, pēc tam noklikšķiniet uz izveidotās atslēgas rindas

  2. Dodieties uz tikko noklikšķinātās atslēgas sadaļu Access control (IAM) (nevis savas atslēgu glabātavas).

  3. Nolaižamajā izvēlnē + Add atlasiet Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Cilnē Role atlasiet tikko izveidotās pielāgotās lomas nosaukumu.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Cilnē Members:

    1. Noklikšķiniet uz „+ Select members”

    2. Meklēšanas joslā ierakstiet „ekm -”, pēc tam vajadzētu ielādēties OpenAI pakalpojuma subjektam, ko izveidojāt 1. darbībā

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Lietojiet papildu ierobežojumus atbilstoši savām drošības praksēm

Iepriekš norādīta minimālā nepieciešamā informācija, kas OpenAI vajadzīga EKM iestatīšanai. Varat brīvi piemērot papildu atslēgu politikas vai ierobežojumus atbilstoši savām iekšējām drošības praksēm, ja vien OpenAI var izsaukt šifrēšanas un atšifrēšanas darbības jūsu KMS. Kad izsauksiet tālāk aprakstīto atslēgas reģistrācijas galapunktu ar OpenAI, mēs pārbaudīsim jūsu iestatījumu.

Pēc iepriekš minēto darbību pabeigšanas

ChatGPT Enterprise

Lūdzu, sazinieties ar savu OpenAI kontaktpersonu un kopīgojiet tālāk norādīto informāciju:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Jūsu pārvaldītās Azure Key Vault galvenās atslēgas nosaukums

  • Atslēgas nosaukumam jābūt formā <org-xxx>--<any_name>, kur org-xxx ir jūsu OpenAI organizācijas ID, ko varat atrast vietnē https://platform.openai.com/settings/organization/general

Mēs iespējosim EKM jūsu ChatGPT organizācijai/darbvietai.

API

Reģistrējiet savu ārējo atslēgu OpenAI

Izpildiet norādījumus šajā API atsaucē: External Keys pārvaldības API

  • Vispirms reģistrējiet savu ārējo atslēgu OpenAI organizācijas līmenī; tādējādi tiks ģenerēts ārējās atslēgas ID formā extkey_xxx

  • Šajā darbībā mēs pārbaudīsim, vai jūsu ievade ir derīga un vai varam autentificēties jūsu KMS.

  • Tas vēl nepievienos EKM jūsu OpenAI projektam.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Pēc tam izveidojiet OpenAI projektu, kas saistīts ar ārējo atslēgu. Pēc tam jūsu projektā tiek aktivizēta EKM.

  • Šī API izsaukuma atbildes pamatteksts sniegs jums projekta ID (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Vai šis raksts bija noderīgs?