Тойм
Enterprise Key Management (EKM) нь таны хянадаг мастер key ашиглан өгөгдлийг шифрлэх боломжийг OpenAI-д олгодог. OpenAI таны Key Vault дээр encrypt/decrypt үйлдлүүдийг дуудах боломжтой байхын тулд бидэнд хандалт олгох шаардлагатай. Энэ баримт бичиг нь OpenAI Key Vault зөвшөөрөлтэй role авах боломжтой байхаар Azure бүртгэлээ хэрхэн тохируулахыг харуулна.

Алхмууд
1. Өөрийн бүртгэлд OpenAI-д зориулсан үйлчилгээний үндсэн бүртгэл үүсгэх
Хандалтын токен авах
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDҮйлчилгээний үндсэн бүртгэлийг үүсгэнэ үү — доорх хүсэлт дэх appId нь OpenAI-ийн аппликейшний клиент ID юм. Ингэснээр “EKM - OpenAI Azure” гэсэн харагдах нэртэй principal үүснэ — дараагийн алхмуудад хэрэг болох тул үүнийг санаарай.
OpenAI / Azure EKM интеграцийн заавар — үйлчилгээний үндсэн бүртгэл үүсгэх
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Хязгаарлагдмал KMS хандалтад зориулж custom role үүсгэх
Subscriptions -> Access Control (IAM) руу очно уу
+ Add dropdown дотроос Add custom role-ийг сонгоно уу
JSON таб руу очиж Edit дээр дараад дараахыг нэмнэ үү:
Дурын role нэр — сонгосон нэрээ санаарай
dataActions доторх дараах зөвшөөрлүүд:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Key Vault + Key үүсгэх
Хэрэв танд хараахан байхгүй бол дөнгөж custom role үүсгэсэн ижил subscription дотор шинэ Key Vault үүсгэнэ үү.
Тэр Key Vault дотор шинэ Key үүсгэнэ үү:
Key Vault -> Objects -> Keys рүү очоод Generate/Import дээр дарна уу
Options доороос Generate-ийг сонгоно уу

Шифрлэлтийн алгоритмаар RSA-г сонгоно уу.
Та RSA key-ийн дурын хэмжээг сонгож болно
Дараах форматтай key name өгнө үү:
<org-xxx>--<any_name>. Эндorg-xxxнь таны OpenAI байгууллагын ID бөгөөд үүнийг https://platform.openai.com/settings/organization/general хаягаас олж болно

Хэрэв та key харах эсвэл үүсгэх боломжгүй бол танд Key Vault Administrator role байгаа эсэхийг шалгана уу. Owner role-той байсан ч энэ шаардлагатай. Role оноолгохын тулд:
Key Vault -> Access Control (IAM) руу очно уу
Add -> Add role assignment дээр дарна уу

4. OpenAI үйлчилгээний үндсэн бүртгэл + шинэ custom KMS + шинэ key-д зориулж role assignment үүсгэх
Key Vault -> Objects -> Keys рүү очоод үүсгэсэн key-ийнхээ мөр дээр дарна уу
Дөнгөж дарсан key-ийнхээ Access control (IAM) руу очно уу (таны key vault биш).
+ Add dropdown дотроос Add role assignment-ийг сонгоно уу

Role таб дээр дөнгөж үүсгэсэн custom role-ийнхоо нэрийг сонгоно уу.

Members таб дээр:
“+ Select members” дээр дарна уу
Хайлтын мөрөнд “ekm -” гэж бичихэд 1-р алхамд үүсгэсэн OpenAI үйлчилгээний үндсэн бүртгэл ачаалагдах ёстой

5. Өөрийн аюулгүй байдлын практикт нийцүүлэн нэмэлт хязгаарлалтууд хэрэгжүүлэх
Дээрх нь EKM тохируулахад OpenAI-д шаардлагатай хамгийн бага мэдээлэл юм. OpenAI таны KMS дээр encrypt болон decrypt үйлдлүүдийг дуудах боломжтой хэвээр байвал та өөрийн дотоод аюулгүй байдлын практикт нийцүүлэн нэмэлт key policy эсвэл хязгаарлалтууд хэрэгжүүлэх боломжтой. Доор тайлбарласан OpenAI-тай key registration эцсийн цэгийг дуудах үед бид таны тохиргоог баталгаажуулна.
Дээрх алхмуудыг гүйцэтгэсний дараа
ChatGPT Enterprise
OpenAI дахь холбоо барих хүнтэйгээ холбогдож дараахыг хуваалцана уу:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Таны удирддаг Azure Key Vault мастер key-ийн нэр
Key-ийн нэр нь <org-xxx>--<any_name> хэлбэртэй байх ёстой. Энд org-xxx нь таны OpenAI байгууллагын ID бөгөөд үүнийг https://platform.openai.com/settings/organization/general хаягаас олж болно
Бид таны ChatGPT байгууллага/ажлын талбарт EKM-ийг идэвхжүүлнэ.
API
Гадаад key-ээ OpenAI-д бүртгүүлэх
Энэ API лавлагаан дахь зааврыг дагана уу: Management API дахь External Keys
Эхлээд гадаад key-ээ OpenAI байгууллагын түвшинд бүртгүүлнэ. Ингэснээр extkey_xxx хэлбэрийн гадаад key ID үүснэ
Энэ алхамд бид таны оруулсан мэдээлэл хүчинтэй эсэх, мөн таны KMS-д нэвтрэн баталгаажиж чадах эсэхээ шалгана.
Энэ нь таны OpenAI төсөлд EKM-ийг хараахан нэмэхгүй.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Дараа нь гадаад key-тэй холбоотой OpenAI төсөл үүсгэнэ үү. Үүний дараа EKM таны төсөл дээр идэвхжинэ.
Энэ API дуудлагын response body нь танд төслийн ID (proj_xxx)-г өгнө
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'