OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

OpenAI / Azure EKM интеграцийн заавар

Azure-г бэлтгэж EKM-ийг идэвхжүүлэх алхамчилсан заавар

Шинэчилсэн: last month

Тойм

Enterprise Key Management (EKM) нь таны хянадаг мастер key ашиглан өгөгдлийг шифрлэх боломжийг OpenAI-д олгодог. OpenAI таны Key Vault дээр encrypt/decrypt үйлдлүүдийг дуудах боломжтой байхын тулд бидэнд хандалт олгох шаардлагатай. Энэ баримт бичиг нь OpenAI Key Vault зөвшөөрөлтэй role авах боломжтой байхаар Azure бүртгэлээ хэрхэн тохируулахыг харуулна.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Алхмууд

1. Өөрийн бүртгэлд OpenAI-д зориулсан үйлчилгээний үндсэн бүртгэл үүсгэх

  1. Хандалтын токен авах

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Үйлчилгээний үндсэн бүртгэлийг үүсгэнэ үү — доорх хүсэлт дэх appId нь OpenAI-ийн аппликейшний клиент ID юм. Ингэснээр “EKM - OpenAI Azure” гэсэн харагдах нэртэй principal үүснэ — дараагийн алхмуудад хэрэг болох тул үүнийг санаарай.

OpenAI / Azure EKM интеграцийн заавар — үйлчилгээний үндсэн бүртгэл үүсгэх

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Хязгаарлагдмал KMS хандалтад зориулж custom role үүсгэх

  1. Subscriptions -> Access Control (IAM) руу очно уу

  2. + Add dropdown дотроос Add custom role-ийг сонгоно уу

  3. JSON таб руу очиж Edit дээр дараад дараахыг нэмнэ үү:

    1. Дурын role нэр — сонгосон нэрээ санаарай

    2. dataActions доторх дараах зөвшөөрлүүд:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Key Vault + Key үүсгэх

Хэрэв танд хараахан байхгүй бол дөнгөж custom role үүсгэсэн ижил subscription дотор шинэ Key Vault үүсгэнэ үү.

Тэр Key Vault дотор шинэ Key үүсгэнэ үү:

  1. Key Vault -> Objects -> Keys рүү очоод Generate/Import дээр дарна уу

  2. Options доороос Generate-ийг сонгоно уу

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Шифрлэлтийн алгоритмаар RSA-г сонгоно уу.

  2. Та RSA key-ийн дурын хэмжээг сонгож болно

  3. Дараах форматтай key name өгнө үү: <org-xxx>--<any_name>. Энд org-xxx нь таны OpenAI байгууллагын ID бөгөөд үүнийг https://platform.openai.com/settings/organization/general хаягаас олж болно

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Хэрэв та key харах эсвэл үүсгэх боломжгүй бол танд Key Vault Administrator role байгаа эсэхийг шалгана уу. Owner role-той байсан ч энэ шаардлагатай. Role оноолгохын тулд:

  1. Key Vault -> Access Control (IAM) руу очно уу

  2. Add -> Add role assignment дээр дарна уу

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. OpenAI үйлчилгээний үндсэн бүртгэл + шинэ custom KMS + шинэ key-д зориулж role assignment үүсгэх

  1. Key Vault -> Objects -> Keys рүү очоод үүсгэсэн key-ийнхээ мөр дээр дарна уу

  2. Дөнгөж дарсан key-ийнхээ Access control (IAM) руу очно уу (таны key vault биш).

  3. + Add dropdown дотроос Add role assignment-ийг сонгоно уу

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Role таб дээр дөнгөж үүсгэсэн custom role-ийнхоо нэрийг сонгоно уу.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Members таб дээр:

    1. “+ Select members” дээр дарна уу

    2. Хайлтын мөрөнд “ekm -” гэж бичихэд 1-р алхамд үүсгэсэн OpenAI үйлчилгээний үндсэн бүртгэл ачаалагдах ёстой

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Өөрийн аюулгүй байдлын практикт нийцүүлэн нэмэлт хязгаарлалтууд хэрэгжүүлэх

Дээрх нь EKM тохируулахад OpenAI-д шаардлагатай хамгийн бага мэдээлэл юм. OpenAI таны KMS дээр encrypt болон decrypt үйлдлүүдийг дуудах боломжтой хэвээр байвал та өөрийн дотоод аюулгүй байдлын практикт нийцүүлэн нэмэлт key policy эсвэл хязгаарлалтууд хэрэгжүүлэх боломжтой. Доор тайлбарласан OpenAI-тай key registration эцсийн цэгийг дуудах үед бид таны тохиргоог баталгаажуулна.

Дээрх алхмуудыг гүйцэтгэсний дараа

ChatGPT Enterprise

OpenAI дахь холбоо барих хүнтэйгээ холбогдож дараахыг хуваалцана уу:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Таны удирддаг Azure Key Vault мастер key-ийн нэр

  • Key-ийн нэр нь <org-xxx>--<any_name> хэлбэртэй байх ёстой. Энд org-xxx нь таны OpenAI байгууллагын ID бөгөөд үүнийг https://platform.openai.com/settings/organization/general хаягаас олж болно

Бид таны ChatGPT байгууллага/ажлын талбарт EKM-ийг идэвхжүүлнэ.

API

Гадаад key-ээ OpenAI-д бүртгүүлэх

Энэ API лавлагаан дахь зааврыг дагана уу: Management API дахь External Keys

  • Эхлээд гадаад key-ээ OpenAI байгууллагын түвшинд бүртгүүлнэ. Ингэснээр extkey_xxx хэлбэрийн гадаад key ID үүснэ

  • Энэ алхамд бид таны оруулсан мэдээлэл хүчинтэй эсэх, мөн таны KMS-д нэвтрэн баталгаажиж чадах эсэхээ шалгана.

  • Энэ нь таны OpenAI төсөлд EKM-ийг хараахан нэмэхгүй.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Дараа нь гадаад key-тэй холбоотой OpenAI төсөл үүсгэнэ үү. Үүний дараа EKM таны төсөл дээр идэвхжинэ.

  • Энэ API дуудлагын response body нь танд төслийн ID (proj_xxx)-г өгнө

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Энэ нийтлэл танд тус болсон уу?