OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

OpenAI / AWS EKM интеграцийн заавар

AWS-г бэлтгэж EKM-ийг идэвхжүүлэх алхамчилсан заавар

Шинэчилсэн: last month

Тойм

Enterprise Key Management (EKM) нь таны хянадаг мастер түлхүүрийг ашиглан өгөгдлийг шифрлэх боломжийг OpenAI-д олгодог. Энэ баримт бичиг нь OpenAI-д таны KMS дээр хязгаарлагдмал зөвшөөрөл өгөхийн тулд AWS бүртгэлээ хэрхэн тохируулахыг харуулна.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Алхмууд

1. Шинэ KMS түлхүүр үүсгэнэ үү

  1. KMS -> Customer managed keys руу очоод Create Key дээр дарна уу.

  2. Симметрик шифрлэлтийн алгоритм сонгоно уу.

  3. Түлхүүр тань үүссэний дараа түүний ARN-г тэмдэглэж авна уу. Дэмжигдэх форматууд нь arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, эсвэл ...:alias/<alias_name> зэрэг болно.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. KMS түлхүүрт хязгаарлагдмал хандалт өгөх захиалгат бодлого үүсгэнэ үү

  1. IAM -> Policies руу очоод Create Policy дээр дарна уу.

  2. Specify permissions алхамд JSON-г сонгоод, бодлогод KMS-д хандах үйлдлүүдийг өгөхийн тулд дараахыг оруулна уу. YOUR_KMS_ARN-г өөрийн үүсгэсэн түлхүүрийн ARN-аар солихоо мартуузай.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI ашиглах IAM Role үүсгээд, KMS-д тань хязгаарлагдмал хандалттай бодлогод онооно уу

OpenAI өөрийн эзэмшлийн AWS бүртгэлээс AssumeRole-г дуудна. Энэ алхам нь OpenAI-ийн AWS principal-д таны KMS-д хандахын тулд хязгаарлагдмал үүргийг ашиглах боломж олгоно.

  1. IAM -> Roles руу очоод Create Role дээр дарна уу.

  2. Select trusted entity алхамд Custom trust policy-г сонгоно уу.

AWS IAM Select trusted entity screen with Custom trust policy selected

Дараа нь OpenAI-ийн AWS principal-д хандалт зөвшөөрөхийн тулд Custom trust policy хэсэгт дараахыг оруулна уу.

  • Principal нь OpenAI-ийн AWS principal байна: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • AssumeRole процессын үеэр OpenAI ямар ExternalId дамжуулах ёстойг заана уу.

    • ChatGPT эсвэл API-д ажлын талбартай тань холбоотой байгууллагын ID (org-xxx)-г ашиглана уу: https://platform.api.openai.org/settings/organization/general.

    • API-д илүү нарийвчлалтай болгохын тулд тодорхой API төслийн ID ашиглаж болно.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Дараа нь Add permissions алхамд өмнөх алхамд үүсгэсэн IAM бодлогын нэрийг хайна уу. Бодлогын нэрийн хажууд байгаа checkbox дээр дараад Next дээр дарна уу.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Эцэст нь Name, review, and create хэсэгт дурын үүргийн нэрийг сонгоно уу.

4. Өөрийн аюулгүй байдлын практикт нийцүүлэн нэмэлт хязгаарлалтууд хэрэглэнэ үү

Дээрх нь OpenAI-д EKM тохируулахад шаардлагатай хамгийн бага мэдээлэл юм. OpenAI таны KMS дээр шифрлэх болон шифр тайлах үйлдлүүдийг дуудаж чадаж байвал, та өөрийн дотоод аюулгүй байдлын практикт нийцүүлэн нэмэлт түлхүүрийн бодлого эсвэл хязгаарлалт хэрэглэж болно. Доор тайлбарласан OpenAI-тэй хийх түлхүүр бүртгэлийн эцсийн цэгийг дуудах үед бид таны тохиргоог шалгана.

Дээрх алхмуудыг гүйцэтгэсний дараа

ChatGPT Enterprise

OpenAI дахь холбоо барих хүнтэйгээ холбогдож, дараахыг хуваалцана уу:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • OpenAI таны үүлэн орчинд ашиглах Role ARN.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • Таны удирддаг мастер түлхүүрийн Key Management System ARN.

Бид таны ChatGPT байгууллага/ажлын талбарт EKM-г идэвхжүүлнэ.

API

Гадаад түлхүүрээ OpenAI-д бүртгүүлнэ үү

Энэ API лавлагаан дахь зааврыг дагана уу: Management API дахь гадаад түлхүүрүүд.

  1. Эхлээд гадаад түлхүүрээ OpenAI байгууллагын түвшинд бүртгүүлнэ; ингэснээр гадаад түлхүүрийн ID үүснэ.

  2. Энэ алхамд таны оруулсан мэдээлэл зөв эсэх болон бид таны KMS-д нэвтрэн баталгаажиж чадах эсэхийг шалгана.

  3. Энэ нь EKM-г таны OpenAI төсөлд хараахан нэмэхгүй.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM тохиргоо",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <таны org id эсвэл project id>
}'

Дараа нь гадаад түлхүүртэй холбоотой OpenAI төсөл үүсгэнэ үү. Үүний дараа таны төсөл дээр EKM идэвхжинэ. Энэ API дуудлагын хариуны их бие танд төслийн ID (proj_xxx)-г өгнө.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Зарим төсөл",

   "external_key_id": "extkey_xxxx"
}'

Энэ нийтлэл танд тус болсон уу?