OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

OpenAI / AWS EKM упатства за интеграција

Чекор-по-чекор упатства за подесување на AWS и активирање EKM

Ажурирано: last month

Преглед

Enterprise Key Management (EKM) му овозможува на OpenAI да шифрира податоци со користење главен клуч што го контролирате. Овој документ покажува како да ја поставите вашата AWS-сметка за да му дадете на OpenAI ограничени дозволи за вашиот KMS.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Чекори

1. Создајте нов KMS-клуч

  1. Одете на KMS -> Клучеви управувани од клиентот, па кликнете Создај клуч.

  2. Изберете симетричен алгоритам за шифрирање.

  3. Откако ќе се создаде вашиот клуч, забележете го неговиот ARN. Поддржаните формати вклучуваат arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* или ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Создајте приспособена политика за ограничен пристап до KMS-клучот

  1. Одете на IAM -> Политики, па кликнете Создај политика.

  2. Во чекорот Наведете дозволи, изберете JSON и внесете го следново за да ѝ дадете на политиката дејства за пристап до KMS. Заменете го YOUR_KMS_ARN со ARN на клучот што го создадовте.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Создајте IAM-улога што OpenAI ќе ја преземе и доделете ја на политиката со ограничен пристап до вашиот KMS

OpenAI ќе повика AssumeRole од AWS-сметка во сопственост на OpenAI. Овој чекор му овозможува на AWS-принципалот на OpenAI да ја преземе ограничената улога за пристап до вашиот KMS.

  1. Одете на IAM -> Улоги, па кликнете Создај улога.

  2. Во чекорот Изберете доверлив ентитет, изберете Приспособена политика на доверба.

AWS IAM Select trusted entity screen with Custom trust policy selected

Потоа, внесете го следново во Приспособена политика на доверба за да дозволите пристап до AWS-принципалот на OpenAI.

  • Принципалот е AWS-принципалот на OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Наведете кој ExternalId треба да го проследи OpenAI за време на процесот AssumeRole.

    • За ChatGPT или API, користете го ID-то на организацијата (org-xxx) поврзано со вашиот работен простор: https://platform.api.openai.org/settings/organization/general.

    • За API, можете да користите конкретно ID на API-проект за поголема грануларност.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Потоа, во чекорот Додај дозволи, пребарајте го името на IAM-политиката што ја создадовте во претходниот чекор. Кликнете на полето за избор до името на политиката, па кликнете Следно.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

На крај, во делот Име, преглед и создавање, изберете кое било име за улогата.

4. Применете дополнителни ограничувања во согласност со вашите безбедносни практики

Погоре се минимално потребните информации што му се потребни на OpenAI за да постави EKM. Слободно можете да примените дополнителни политики за клучеви или ограничувања во согласност со вашите внатрешни безбедносни практики, сè додека OpenAI може да повикува операции за шифрирање и дешифрирање на вашиот KMS. Кога ќе ја повикате крајната точка за регистрација на клуч кај OpenAI што е опишана подолу, ќе ја потврдиме вашата поставеност.

По завршувањето на горните чекори

ChatGPT Enterprise

Обратете се до вашиот контакт во OpenAI и споделете го следново:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN на улогата што OpenAI ќе ја преземе во вашиот облак.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN на системот за управување со клучеви за главниот клуч со кој управувате.

Ќе овозможиме EKM за вашата ChatGPT организација/работен простор.

API

Регистрирајте го вашиот надворешен клуч кај OpenAI

Следете ги упатствата во оваа API-референца: Надворешни клучеви во API за управување.

  1. Прво, регистрирајте го вашиот надворешен клуч на ниво на организацијата OpenAI, со што ќе се генерира ID на надворешен клуч.

  2. Во овој чекор ќе потврдиме дека вашиот внес е валиден и дека можеме да се автентицираме со вашиот KMS.

  3. Ова сè уште нема да додаде EKM во вашиот проект на OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM конфигурација",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <ID на вашата организација или ID на проектот>
}'

Потоа, создајте проект на OpenAI поврзан со надворешниот клуч. По ова, EKM е активиран за вашиот проект. Телото на одговорот од овој API-повик ќе ви го даде ID-то на проектот (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Некој проект",

   "external_key_id": "extkey_xxxx"
}'

Дали оваа статија ви беше корисна?