Gambaran keseluruhan
Enterprise Key Management (EKM) membolehkan OpenAI menyulitkan data menggunakan kunci induk yang anda kawal. Dokumen ini menunjukkan cara menyediakan akaun AWS anda untuk memberikan kebenaran terhad kepada OpenAI pada KMS anda.

Langkah-langkah
1. Cipta kunci KMS baharu
Pergi ke KMS -> Kunci diurus pelanggan, kemudian klik Cipta Kunci.
Pilih algoritma penyulitan simetri.
Selepas kunci anda dicipta, catat ARN kunci tersebut. Format yang disokong termasuk
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*, atau...:alias/<alias_name>.

2. Cipta dasar tersuai untuk akses terhad kepada kunci KMS
Pergi ke IAM -> Dasar, kemudian klik Cipta Dasar.
Dalam langkah Tentukan kebenaran, pilih JSON dan masukkan yang berikut untuk memberikan tindakan akses KMS kepada dasar tersebut. Pastikan anda menggantikan YOUR_KMS_ARN dengan ARN Kunci yang anda cipta.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Cipta Peranan IAM untuk diandaikan oleh OpenAI, dan tetapkan peranan itu kepada dasar dengan akses terhad kepada KMS anda
OpenAI akan memanggil AssumeRole daripada akaun AWS milik OpenAI. Langkah ini membolehkan prinsipal AWS OpenAI mengandaikan peranan terhad untuk mengakses KMS anda.
Pergi ke IAM -> Peranan, kemudian klik Cipta Peranan.
Dalam langkah Pilih entiti dipercayai, pilih Dasar kepercayaan tersuai.

Seterusnya, masukkan yang berikut dalam Dasar kepercayaan tersuai untuk membenarkan akses kepada prinsipal AWS OpenAI.
Prinsipal tersebut ialah prinsipal AWS OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Nyatakan ExternalId yang patut dihantar oleh OpenAI semasa proses
AssumeRole.Untuk ChatGPT atau API, gunakan ID organisasi (org-xxx) yang dikaitkan dengan ruang kerja anda: https://platform.api.openai.org/settings/organization/general.
Untuk API, anda boleh menggunakan ID projek API tertentu untuk butiran yang lebih terperinci.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}Kemudian, dalam langkah Tambah kebenaran, cari nama dasar IAM yang anda cipta dalam langkah sebelumnya. Klik kotak semak di sebelah nama dasar, kemudian klik Seterusnya.

Akhir sekali, dalam bahagian Nama, semak dan cipta, pilih mana-mana nama peranan.
4. Gunakan sebarang sekatan tambahan selaras dengan amalan keselamatan anda sendiri
Di atas ialah maklumat minimum yang diperlukan oleh OpenAI untuk menyediakan EKM. Anda bebas menggunakan dasar kunci atau sekatan tambahan selaras dengan amalan keselamatan dalaman anda sendiri, selagi OpenAI dapat memanggil operasi penyulitan dan penyahsulitan pada KMS anda. Apabila anda memanggil titik akhir pendaftaran kunci dengan OpenAI seperti yang diterangkan di bawah, kami akan mengesahkan persediaan anda.
Selepas melengkapkan langkah-langkah di atas
ChatGPT Enterprise
Sila hubungi wakil OpenAI anda dan kongsikan perkara berikut:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"ARN Peranan yang akan diandaikan oleh OpenAI dalam awan anda.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"ARN Key Management System untuk kunci induk yang anda urus.
Kami akan mendayakan EKM untuk organisasi/ruang kerja ChatGPT anda.
API
Daftarkan kunci luaran anda dengan OpenAI
Ikut arahan dalam rujukan API ini: Kunci Luaran dalam API Pengurusan.
Mula-mula, daftarkan kunci luaran anda pada peringkat organisasi OpenAI, yang akan menjana ID kunci luaran.
Dalam langkah ini, kami akan mengesahkan bahawa input anda sah dan kami boleh mengesahkan diri kepada KMS anda.
Ini belum lagi menambahkan EKM pada projek OpenAI anda.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM Config",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <your org id or project id>
}'Kemudian, cipta projek OpenAI yang dikaitkan dengan kunci luaran tersebut. Selepas ini, EKM diaktifkan pada projek anda. Isi respons panggilan API ini akan memberikan ID projek (proj_xxx) kepada anda.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'