OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Arahan Penyepaduan EKM OpenAI / Azure

Arahan langkah demi langkah untuk memperuntukkan Azure dan mengaktifkan EKM

Dikemas kini: 7 days ago

Gambaran keseluruhan

Enterprise Key Management (EKM) membolehkan OpenAI menyulitkan data menggunakan kunci induk yang anda kawal. Untuk membolehkan OpenAI memanggil operasi penyulitan/penyahsulitan pada Key Vault anda, kami perlu diberikan akses. Dokumen ini menunjukkan cara menyediakan akaun Azure anda supaya OpenAI boleh menggunakan peranan dengan kebenaran Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Langkah-langkah

1. Cipta prinsipal perkhidmatan untuk OpenAI dalam akaun anda

  1. Dapatkan token akses

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Cipta prinsipal perkhidmatan - appId dalam permintaan di bawah ialah ID klien aplikasi OpenAI. Ini akan mencipta prinsipal dengan nama paparan “EKM - OpenAI Azure” - ingat nama ini untuk langkah seterusnya.

Arahan Penyepaduan EKM OpenAI / Azure - Cipta prinsipal perkhidmatan

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Cipta peranan tersuai untuk akses KMS terhad

  1. Pergi ke Langganan -> Kawalan Akses (IAM)

  2. Di bawah menu lungsur + Tambah, pilih Tambah peranan tersuai

  3. Pergi ke tab JSON, klik Edit, dan tambahkan yang berikut:

    1. Sebarang nama peranan - ingat nama yang anda pilih

    2. Kebenaran berikut dalam dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Cipta Key Vault + Kunci

Jika anda belum memilikinya, cipta Key Vault baharu dalam langganan yang sama tempat anda baru mencipta peranan tersuai anda.

Dalam Key Vault tersebut, cipta kunci baharu:

  1. Pergi ke Key Vault -> Objects -> Keys, kemudian klik Generate/Import

  2. Di bawah Options, pilih Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Pilih RSA sebagai algoritma penyulitan.

  2. Anda boleh memilih sebarang saiz kunci RSA

  3. Berikan nama kunci dengan format berikut: <org-xxx>--<any_name>, dengan org-xxx ialah ID organisasi OpenAI anda yang boleh didapati di https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Jika anda tidak dapat melihat atau mencipta kunci, pastikan anda mempunyai peranan Key Vault Administrator. Ini diperlukan walaupun anda mempunyai peranan Owner. Untuk diberikan peranan tersebut:

  1. Pergi ke Key Vault -> Access Control (IAM)

  2. Klik Add -> Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Cipta tugasan peranan untuk prinsipal perkhidmatan OpenAI + KMS tersuai baharu + kunci baharu

  1. Pergi ke Key Vault -> Objects -> Keys, kemudian klik baris untuk kunci yang telah anda cipta

  2. Pergi ke Kawalan akses (IAM) untuk kunci yang baru anda klik (bukan peti besi kunci anda).

  3. Di bawah menu lungsur + Tambah, pilih Tambah tugasan peranan

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Dalam tab Peranan, pilih nama peranan tersuai yang baru anda cipta.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Dalam tab Ahli:

    1. Klik “+ Pilih ahli”

    2. Taip “ekm -” dalam bar carian, kemudian prinsipal perkhidmatan OpenAI yang anda cipta dalam Langkah 1 sepatutnya dimuatkan

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Gunakan sebarang sekatan tambahan selaras dengan amalan keselamatan anda sendiri

Di atas ialah maklumat minimum yang diperlukan oleh OpenAI untuk menyediakan EKM. Anda bebas menggunakan dasar kunci atau sekatan tambahan selaras dengan amalan keselamatan dalaman anda sendiri, selagi OpenAI dapat memanggil operasi penyulitan dan penyahsulitan pada KMS anda. Apabila anda memanggil titik akhir pendaftaran kunci dengan OpenAI seperti yang diterangkan di bawah, kami akan mengesahkan persediaan anda.

Selepas melengkapkan langkah di atas

ChatGPT Enterprise

Sila hubungi wakil OpenAI anda dan kongsi perkara berikut:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Nama kunci induk Azure Key Vault yang anda urus

  • Nama kunci mesti dalam format <org-xxx>--<any_name>, dengan org-xxx ialah ID organisasi OpenAI anda yang boleh didapati di https://platform.openai.com/settings/organization/general

Kami akan mendayakan EKM untuk organisasi/ruang kerja ChatGPT anda.

API

Daftarkan kunci luaran anda dengan OpenAI

Ikut arahan dalam rujukan API ini Kunci Luaran dalam API Pengurusan

  • Mula-mula, daftarkan kunci luaran anda pada peringkat organisasi OpenAI, yang akan menjana ID kunci luaran dalam format extkey_xxx

  • Dalam langkah ini, kami akan mengesahkan bahawa input anda sah dan kami boleh membuat pengesahan ke KMS anda.

  • Ini belum akan menambahkan EKM pada projek OpenAI anda.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Kemudian, cipta projek OpenAI yang dikaitkan dengan kunci luaran tersebut. Selepas ini, EKM diaktifkan pada projek anda.

  • Badan respons panggilan API ini akan memberikan ID projek (proj_xxx) kepada anda

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Adakah artikel ini membantu?