Преглед
Enterprise Key Management (EKM) му овозможува на OpenAI да шифрира податоци со користење главен клуч што го контролирате. Овој документ покажува како да ја поставите вашата AWS-сметка за да му дадете на OpenAI ограничени дозволи за вашиот KMS.

Чекори
1. Создајте нов KMS-клуч
Одете на KMS -> Клучеви управувани од клиентот, па кликнете Создај клуч.
Изберете симетричен алгоритам за шифрирање.
Откако ќе се создаде вашиот клуч, забележете го неговиот ARN. Поддржаните формати вклучуваат
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*или...:alias/<alias_name>.

2. Создајте приспособена политика за ограничен пристап до KMS-клучот
Одете на IAM -> Политики, па кликнете Создај политика.
Во чекорот Наведете дозволи, изберете JSON и внесете го следново за да ѝ дадете на политиката дејства за пристап до KMS. Заменете го YOUR_KMS_ARN со ARN на клучот што го создадовте.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Создајте IAM-улога што OpenAI ќе ја преземе и доделете ја на политиката со ограничен пристап до вашиот KMS
OpenAI ќе повика AssumeRole од AWS-сметка во сопственост на OpenAI. Овој чекор му овозможува на AWS-принципалот на OpenAI да ја преземе ограничената улога за пристап до вашиот KMS.
Одете на IAM -> Улоги, па кликнете Создај улога.
Во чекорот Изберете доверлив ентитет, изберете Приспособена политика на доверба.

Потоа, внесете го следново во Приспособена политика на доверба за да дозволите пристап до AWS-принципалот на OpenAI.
Принципалот е AWS-принципалот на OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Наведете кој ExternalId треба да го проследи OpenAI за време на процесот
AssumeRole.За ChatGPT или API, користете го ID-то на организацијата (org-xxx) поврзано со вашиот работен простор: https://platform.api.openai.org/settings/organization/general.
За API, можете да користите конкретно ID на API-проект за поголема грануларност.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}Потоа, во чекорот Додај дозволи, пребарајте го името на IAM-политиката што ја создадовте во претходниот чекор. Кликнете на полето за избор до името на политиката, па кликнете Следно.

На крај, во делот Име, преглед и создавање, изберете кое било име за улогата.
4. Применете дополнителни ограничувања во согласност со вашите безбедносни практики
Погоре се минимално потребните информации што му се потребни на OpenAI за да постави EKM. Слободно можете да примените дополнителни политики за клучеви или ограничувања во согласност со вашите внатрешни безбедносни практики, сè додека OpenAI може да повикува операции за шифрирање и дешифрирање на вашиот KMS. Кога ќе ја повикате крајната точка за регистрација на клуч кај OpenAI што е опишана подолу, ќе ја потврдиме вашата поставеност.
По завршувањето на горните чекори
ChatGPT Enterprise
Обратете се до вашиот контакт во OpenAI и споделете го следново:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"ARN на улогата што OpenAI ќе ја преземе во вашиот облак.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"ARN на системот за управување со клучеви за главниот клуч со кој управувате.
Ќе овозможиме EKM за вашата ChatGPT организација/работен простор.
API
Регистрирајте го вашиот надворешен клуч кај OpenAI
Следете ги упатствата во оваа API-референца: Надворешни клучеви во API за управување.
Прво, регистрирајте го вашиот надворешен клуч на ниво на организацијата OpenAI, со што ќе се генерира ID на надворешен клуч.
Во овој чекор ќе потврдиме дека вашиот внес е валиден и дека можеме да се автентицираме со вашиот KMS.
Ова сè уште нема да додаде EKM во вашиот проект на OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM конфигурација",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <ID на вашата организација или ID на проектот>
}'Потоа, создајте проект на OpenAI поврзан со надворешниот клуч. По ова, EKM е активиран за вашиот проект. Телото на одговорот од овој API-повик ќе ви го даде ID-то на проектот (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Некој проект",
"external_key_id": "extkey_xxxx"
}'