Тойм
Enterprise Key Management (EKM) нь таны хянадаг мастер түлхүүрийг ашиглан өгөгдлийг шифрлэх боломжийг OpenAI-д олгодог. Энэ баримт бичиг нь OpenAI-д таны KMS дээр хязгаарлагдмал зөвшөөрөл өгөхийн тулд AWS бүртгэлээ хэрхэн тохируулахыг харуулна.

Алхмууд
1. Шинэ KMS түлхүүр үүсгэнэ үү
KMS -> Customer managed keys руу очоод Create Key дээр дарна уу.
Симметрик шифрлэлтийн алгоритм сонгоно уу.
Түлхүүр тань үүссэний дараа түүний ARN-г тэмдэглэж авна уу. Дэмжигдэх форматууд нь
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*, эсвэл...:alias/<alias_name>зэрэг болно.

2. KMS түлхүүрт хязгаарлагдмал хандалт өгөх захиалгат бодлого үүсгэнэ үү
IAM -> Policies руу очоод Create Policy дээр дарна уу.
Specify permissions алхамд JSON-г сонгоод, бодлогод KMS-д хандах үйлдлүүдийг өгөхийн тулд дараахыг оруулна уу. YOUR_KMS_ARN-г өөрийн үүсгэсэн түлхүүрийн ARN-аар солихоо мартуузай.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. OpenAI ашиглах IAM Role үүсгээд, KMS-д тань хязгаарлагдмал хандалттай бодлогод онооно уу
OpenAI өөрийн эзэмшлийн AWS бүртгэлээс AssumeRole-г дуудна. Энэ алхам нь OpenAI-ийн AWS principal-д таны KMS-д хандахын тулд хязгаарлагдмал үүргийг ашиглах боломж олгоно.
IAM -> Roles руу очоод Create Role дээр дарна уу.
Select trusted entity алхамд Custom trust policy-г сонгоно уу.

Дараа нь OpenAI-ийн AWS principal-д хандалт зөвшөөрөхийн тулд Custom trust policy хэсэгт дараахыг оруулна уу.
Principal нь OpenAI-ийн AWS principal байна:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.AssumeRoleпроцессын үеэр OpenAI ямар ExternalId дамжуулах ёстойг заана уу.ChatGPT эсвэл API-д ажлын талбартай тань холбоотой байгууллагын ID (org-xxx)-г ашиглана уу: https://platform.api.openai.org/settings/organization/general.
API-д илүү нарийвчлалтай болгохын тулд тодорхой API төслийн ID ашиглаж болно.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}Дараа нь Add permissions алхамд өмнөх алхамд үүсгэсэн IAM бодлогын нэрийг хайна уу. Бодлогын нэрийн хажууд байгаа checkbox дээр дараад Next дээр дарна уу.

Эцэст нь Name, review, and create хэсэгт дурын үүргийн нэрийг сонгоно уу.
4. Өөрийн аюулгүй байдлын практикт нийцүүлэн нэмэлт хязгаарлалтууд хэрэглэнэ үү
Дээрх нь OpenAI-д EKM тохируулахад шаардлагатай хамгийн бага мэдээлэл юм. OpenAI таны KMS дээр шифрлэх болон шифр тайлах үйлдлүүдийг дуудаж чадаж байвал, та өөрийн дотоод аюулгүй байдлын практикт нийцүүлэн нэмэлт түлхүүрийн бодлого эсвэл хязгаарлалт хэрэглэж болно. Доор тайлбарласан OpenAI-тэй хийх түлхүүр бүртгэлийн эцсийн цэгийг дуудах үед бид таны тохиргоог шалгана.
Дээрх алхмуудыг гүйцэтгэсний дараа
ChatGPT Enterprise
OpenAI дахь холбоо барих хүнтэйгээ холбогдож, дараахыг хуваалцана уу:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"OpenAI таны үүлэн орчинд ашиглах Role ARN.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"Таны удирддаг мастер түлхүүрийн Key Management System ARN.
Бид таны ChatGPT байгууллага/ажлын талбарт EKM-г идэвхжүүлнэ.
API
Гадаад түлхүүрээ OpenAI-д бүртгүүлнэ үү
Энэ API лавлагаан дахь зааврыг дагана уу: Management API дахь гадаад түлхүүрүүд.
Эхлээд гадаад түлхүүрээ OpenAI байгууллагын түвшинд бүртгүүлнэ; ингэснээр гадаад түлхүүрийн ID үүснэ.
Энэ алхамд таны оруулсан мэдээлэл зөв эсэх болон бид таны KMS-д нэвтрэн баталгаажиж чадах эсэхийг шалгана.
Энэ нь EKM-г таны OpenAI төсөлд хараахан нэмэхгүй.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM тохиргоо",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <таны org id эсвэл project id>
}'Дараа нь гадаад түлхүүртэй холбоотой OpenAI төсөл үүсгэнэ үү. Үүний дараа таны төсөл дээр EKM идэвхжинэ. Энэ API дуудлагын хариуны их бие танд төслийн ID (proj_xxx)-г өгнө.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Зарим төсөл",
"external_key_id": "extkey_xxxx"
}'