OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Arahan Penyepaduan EKM OpenAI / GCP

Arahan langkah demi langkah untuk menyediakan GCP dan mengaktifkan EKM

Dikemas kini: 7 days ago

Gambaran keseluruhan

Enterprise Key Management (EKM) membolehkan OpenAI menyulitkan data menggunakan kunci induk yang anda kawal. Dokumen ini menunjukkan cara menyediakan akaun GCP anda untuk memberikan kebenaran terhad kepada OpenAI pada KMS anda.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Langkah-langkah

1. Cipta identiti bersekutu untuk OpenAI

OpenAI akan mengeluarkan token identiti daripada akaun GCP milik OpenAI yang kelihatan lebih kurang seperti ini.

  • azp dan sub ialah ID akaun perkhidmatan OpenAI dalam GCP

  • aud ialah ID organisasi OpenAI anda. Anda juga boleh memilih audiens lain seperti ID projek OpenAI anda — lihat arahan di bawah

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Langkah ini mengiktiraf tuntutan yang dibuat oleh token identiti tersebut dan membolehkan GCP STS anda mengeluarkan token akses apabila token identiti itu diberikan.

  1. Pergi ke IAM & Pentadbir -> Persekutuan Identiti Beban Kerja dan klik Cipta Kumpulan

GCP IAM & Admin with Workload Identity Federation selected
  1. Dalam langkah Cipta kumpulan identiti, masukkan apa-apa sahaja untuk nama kumpulan.

  1. Dalam langkah Tambah penyedia kepada kumpulan:

  1. Dalam Pilih penyedia, pilih OpenID Connect (OIDC)

  2. Masukkan apa-apa sahaja untuk nama penyedia.

  3. Dalam bahagian Pengeluar (URL), masukkan https://accounts.google.com

  4. Dalam bahagian Audiens

  1. Pilih Audiens yang dibenarkan

  2. Masukkan audiens yang harus dinyatakan oleh OpenAI apabila kami menghantar token kepada anda.

  1. Untuk ChatGPT atau API: Anda boleh memasukkan ID organisasi OpenAI API (org-xxx)

  2. Untuk API: anda boleh memasukkan ID projek API tertentu untuk perincian yang lebih tinggi.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Dalam bahagian Pemetaan atribut

  1. untuk google.subject, masukkan assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Dalam bahagian Syarat atribut

  1. Kini anda sepatutnya melihat kumpulan identiti beban kerja dan penyedia identiti beban kerja anda disenaraikan pada halaman https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID kumpulan identiti beban kerja

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID penyedia identiti beban kerja

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Pastikan KMS didayakan

Pergi ke https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview untuk mendayakan KMS. Anda tidak perlu mencipta KMS anda dalam projek GCP yang sama tempat anda mengiktiraf identiti bersekutu OpenAI; namun, jika projeknya berbeza, produk KMS sekurang-kurangnya mesti didayakan dalam kedua-dua projek.

3. Cipta Kunci KMS baharu

  1. Pergi ke Keselamatan -> Perlindungan Data > Pengurusan Kunci

  2. Di bawah tab Gambaran keseluruhan, klik Cipta gelang kunci

  1. Pilih apa-apa nama untuk gelang kunci anda

  2. Untuk Tujuan dan algoritma, pilih Sulitkan/nyahsulit simetri

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Setelah anda mencipta gelang kunci, gelang kunci itu sepatutnya disenaraikan dalam tab Gelang Kunci. Klik gelang kunci tersebut.

  2. Dalam butiran gelang kunci, klik Cipta Kunci

  1. Pilih apa-apa nama untuk kunci anda

4. Cipta peranan terhad untuk operasi penyulitan/penyahsulitan pada KMS

  1. Pergi ke IAM & Pentadbir -> Peranan -> Cipta peranan

  2. Masukkan apa-apa sahaja untuk tajuk dan ID peranan

  3. Klik Tambah Kebenaran, kemudian tambahkan yang berikut

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Tetapkan identiti bersekutu OpenAI kepada peranan KMS terhad untuk operasi penyulitan/penyahsulitan

  1. Pergi ke Keselamatan -> Perlindungan Data > Pengurusan Kunci

  2. Klik nama gelang kunci anda, kemudian klik nama kunci anda untuk pergi ke halaman butiran kunci anda.

  1. Klik tab Kebenaran, kemudian klik butang Berikan Akses

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Tetapkan identiti bersekutu OpenAI kepada peranan tersuai yang telah anda cipta sebelum ini

  1. Untuk bahagian Tambah prinsipal, masukkan principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Dalam bahagian Tetapkan peranan, pilih peranan tersuai yang anda cipta dalam langkah sebelumnya untuk kebenaran EKM terhad

6. Gunakan sebarang sekatan tambahan selaras dengan amalan keselamatan anda sendiri

Di atas ialah maklumat minimum yang diperlukan oleh OpenAI untuk menyediakan EKM. Anda bebas menggunakan dasar kunci atau sekatan tambahan selaras dengan amalan keselamatan dalaman anda sendiri, selagi OpenAI dapat memanggil operasi penyulitan dan penyahsulitan pada KMS anda. Apabila anda memanggil titik akhir pendaftaran kunci dengan OpenAI seperti yang diterangkan di bawah, kami akan mengesahkan persediaan anda.

Selepas melengkapkan langkah-langkah di atas

ChatGPT Enterprise

Sila hubungi wakil OpenAI anda dan kongsikan yang berikut:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Rantau tempat kunci induk Key Management System anda berada

Kami akan mendayakan EKM untuk organisasi/ruang kerja ChatGPT anda.

API

Daftarkan kunci luaran anda dengan OpenAI

Ikuti arahan dalam rujukan API ini Kunci Luaran dalam Management API

  • Mula-mula, daftarkan kunci luaran anda pada peringkat organisasi OpenAI, yang akan menjana ID kunci luaran.

  • Dalam langkah ini, kami akan mengesahkan persediaan anda pada GCP dengan menyemak bahawa kami boleh mengesahkan akses kepada KMS anda.

  • Ini belum lagi menambahkan EKM pada projek OpenAI anda.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <your org id or project id>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Kemudian, cipta projek OpenAI yang dikaitkan dengan kunci luaran tersebut. Selepas itu, EKM diaktifkan pada projek anda.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"

}'

Adakah artikel ini membantu?