Gambaran keseluruhan
Enterprise Key Management (EKM) membolehkan OpenAI menyulitkan data menggunakan kunci induk yang anda kawal. Untuk membolehkan OpenAI memanggil operasi penyulitan/penyahsulitan pada Key Vault anda, kami perlu diberikan akses. Dokumen ini menunjukkan cara menyediakan akaun Azure anda supaya OpenAI boleh menggunakan peranan dengan kebenaran Key Vault.

Langkah-langkah
1. Cipta prinsipal perkhidmatan untuk OpenAI dalam akaun anda
Dapatkan token akses
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDCipta prinsipal perkhidmatan - appId dalam permintaan di bawah ialah ID klien aplikasi OpenAI. Ini akan mencipta prinsipal dengan nama paparan “EKM - OpenAI Azure” - ingat nama ini untuk langkah seterusnya.
Arahan Penyepaduan EKM OpenAI / Azure - Cipta prinsipal perkhidmatan
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Cipta peranan tersuai untuk akses KMS terhad
Pergi ke Langganan -> Kawalan Akses (IAM)
Di bawah menu lungsur + Tambah, pilih Tambah peranan tersuai
Pergi ke tab JSON, klik Edit, dan tambahkan yang berikut:
Sebarang nama peranan - ingat nama yang anda pilih
Kebenaran berikut dalam dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Cipta Key Vault + Kunci
Jika anda belum memilikinya, cipta Key Vault baharu dalam langganan yang sama tempat anda baru mencipta peranan tersuai anda.
Dalam Key Vault tersebut, cipta kunci baharu:
Pergi ke Key Vault -> Objects -> Keys, kemudian klik Generate/Import
Di bawah Options, pilih Generate

Pilih RSA sebagai algoritma penyulitan.
Anda boleh memilih sebarang saiz kunci RSA
Berikan nama kunci dengan format berikut:
<org-xxx>--<any_name>, denganorg-xxxialah ID organisasi OpenAI anda yang boleh didapati di https://platform.openai.com/settings/organization/general

Jika anda tidak dapat melihat atau mencipta kunci, pastikan anda mempunyai peranan Key Vault Administrator. Ini diperlukan walaupun anda mempunyai peranan Owner. Untuk diberikan peranan tersebut:
Pergi ke Key Vault -> Access Control (IAM)
Klik Add -> Add role assignment

4. Cipta tugasan peranan untuk prinsipal perkhidmatan OpenAI + KMS tersuai baharu + kunci baharu
Pergi ke Key Vault -> Objects -> Keys, kemudian klik baris untuk kunci yang telah anda cipta
Pergi ke Kawalan akses (IAM) untuk kunci yang baru anda klik (bukan peti besi kunci anda).
Di bawah menu lungsur + Tambah, pilih Tambah tugasan peranan

Dalam tab Peranan, pilih nama peranan tersuai yang baru anda cipta.

Dalam tab Ahli:
Klik “+ Pilih ahli”
Taip “ekm -” dalam bar carian, kemudian prinsipal perkhidmatan OpenAI yang anda cipta dalam Langkah 1 sepatutnya dimuatkan

5. Gunakan sebarang sekatan tambahan selaras dengan amalan keselamatan anda sendiri
Di atas ialah maklumat minimum yang diperlukan oleh OpenAI untuk menyediakan EKM. Anda bebas menggunakan dasar kunci atau sekatan tambahan selaras dengan amalan keselamatan dalaman anda sendiri, selagi OpenAI dapat memanggil operasi penyulitan dan penyahsulitan pada KMS anda. Apabila anda memanggil titik akhir pendaftaran kunci dengan OpenAI seperti yang diterangkan di bawah, kami akan mengesahkan persediaan anda.
Selepas melengkapkan langkah di atas
ChatGPT Enterprise
Sila hubungi wakil OpenAI anda dan kongsi perkara berikut:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Nama kunci induk Azure Key Vault yang anda urus
Nama kunci mesti dalam format <org-xxx>--<any_name>, dengan org-xxx ialah ID organisasi OpenAI anda yang boleh didapati di https://platform.openai.com/settings/organization/general
Kami akan mendayakan EKM untuk organisasi/ruang kerja ChatGPT anda.
API
Daftarkan kunci luaran anda dengan OpenAI
Ikut arahan dalam rujukan API ini Kunci Luaran dalam API Pengurusan
Mula-mula, daftarkan kunci luaran anda pada peringkat organisasi OpenAI, yang akan menjana ID kunci luaran dalam format extkey_xxx
Dalam langkah ini, kami akan mengesahkan bahawa input anda sah dan kami boleh membuat pengesahan ke KMS anda.
Ini belum akan menambahkan EKM pada projek OpenAI anda.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Kemudian, cipta projek OpenAI yang dikaitkan dengan kunci luaran tersebut. Selepas ini, EKM diaktifkan pada projek anda.
Badan respons panggilan API ini akan memberikan ID projek (proj_xxx) kepada anda
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'