OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Arahan Integrasi OpenAI / AWS EKM

Arahan langkah demi langkah untuk menyediakan AWS dan mengaktifkan EKM

Dikemas kini: 7 days ago

Gambaran keseluruhan

Enterprise Key Management (EKM) membolehkan OpenAI menyulitkan data menggunakan kunci induk yang anda kawal. Dokumen ini menunjukkan cara menyediakan akaun AWS anda untuk memberikan kebenaran terhad kepada OpenAI pada KMS anda.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Langkah-langkah

1. Cipta kunci KMS baharu

  1. Pergi ke KMS -> Kunci diurus pelanggan, kemudian klik Cipta Kunci.

  2. Pilih algoritma penyulitan simetri.

  3. Selepas kunci anda dicipta, catat ARN kunci tersebut. Format yang disokong termasuk arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, atau ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Cipta dasar tersuai untuk akses terhad kepada kunci KMS

  1. Pergi ke IAM -> Dasar, kemudian klik Cipta Dasar.

  2. Dalam langkah Tentukan kebenaran, pilih JSON dan masukkan yang berikut untuk memberikan tindakan akses KMS kepada dasar tersebut. Pastikan anda menggantikan YOUR_KMS_ARN dengan ARN Kunci yang anda cipta.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Cipta Peranan IAM untuk diandaikan oleh OpenAI, dan tetapkan peranan itu kepada dasar dengan akses terhad kepada KMS anda

OpenAI akan memanggil AssumeRole daripada akaun AWS milik OpenAI. Langkah ini membolehkan prinsipal AWS OpenAI mengandaikan peranan terhad untuk mengakses KMS anda.

  1. Pergi ke IAM -> Peranan, kemudian klik Cipta Peranan.

  2. Dalam langkah Pilih entiti dipercayai, pilih Dasar kepercayaan tersuai.

AWS IAM Select trusted entity screen with Custom trust policy selected

Seterusnya, masukkan yang berikut dalam Dasar kepercayaan tersuai untuk membenarkan akses kepada prinsipal AWS OpenAI.

  • Prinsipal tersebut ialah prinsipal AWS OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Nyatakan ExternalId yang patut dihantar oleh OpenAI semasa proses AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Kemudian, dalam langkah Tambah kebenaran, cari nama dasar IAM yang anda cipta dalam langkah sebelumnya. Klik kotak semak di sebelah nama dasar, kemudian klik Seterusnya.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Akhir sekali, dalam bahagian Nama, semak dan cipta, pilih mana-mana nama peranan.

4. Gunakan sebarang sekatan tambahan selaras dengan amalan keselamatan anda sendiri

Di atas ialah maklumat minimum yang diperlukan oleh OpenAI untuk menyediakan EKM. Anda bebas menggunakan dasar kunci atau sekatan tambahan selaras dengan amalan keselamatan dalaman anda sendiri, selagi OpenAI dapat memanggil operasi penyulitan dan penyahsulitan pada KMS anda. Apabila anda memanggil titik akhir pendaftaran kunci dengan OpenAI seperti yang diterangkan di bawah, kami akan mengesahkan persediaan anda.

Selepas melengkapkan langkah-langkah di atas

ChatGPT Enterprise

Sila hubungi wakil OpenAI anda dan kongsikan perkara berikut:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN Peranan yang akan diandaikan oleh OpenAI dalam awan anda.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN Key Management System untuk kunci induk yang anda urus.

Kami akan mendayakan EKM untuk organisasi/ruang kerja ChatGPT anda.

API

Daftarkan kunci luaran anda dengan OpenAI

Ikut arahan dalam rujukan API ini: Kunci Luaran dalam API Pengurusan.

  1. Mula-mula, daftarkan kunci luaran anda pada peringkat organisasi OpenAI, yang akan menjana ID kunci luaran.

  2. Dalam langkah ini, kami akan mengesahkan bahawa input anda sah dan kami boleh mengesahkan diri kepada KMS anda.

  3. Ini belum lagi menambahkan EKM pada projek OpenAI anda.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM Config",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <your org id or project id>
}'

Kemudian, cipta projek OpenAI yang dikaitkan dengan kunci luaran tersebut. Selepas ini, EKM diaktifkan pada projek anda. Isi respons panggilan API ini akan memberikan ID projek (proj_xxx) kepada anda.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"
}'

Adakah artikel ini membantu?