OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

Istruzzjonijiet ta’ Integrazzjoni OpenAI / AWS EKM

Istruzzjonijiet pass pass biex tipprovdi AWS u tattiva EKM

Aġġornat: 2 months ago

Ħarsa ġenerali

Enterprise Key Management (EKM) jippermetti lil OpenAI jikkripta d-data billi juża ċavetta ewlenija li tikkontrolla int. Dan id-dokument juri kif tistabbilixxi l-kont AWS tiegħek biex tagħti lil OpenAI permessi limitati fuq il-KMS tiegħek.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Passi

1. Oħloq ċavetta KMS ġdida

  1. Mur f'KMS -> Customer managed keys, imbagħad ikklikkja Oħloq Ċavetta.

  2. Agħżel algoritmu ta' kriptaġġ simetriku.

  3. Wara li tinħoloq iċ-ċavetta tiegħek, innota l-ARN tagħha. Il-formati appoġġjati jinkludu arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, jew ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Oħloq politika personalizzata għal aċċess limitat għaċ-ċavetta KMS

  1. Mur f'IAM -> Policies, imbagħad ikklikkja Oħloq Politika.

  2. Fil-pass Speċifika l-permessi, agħżel JSON u daħħal dan li ġej biex tagħti lill-politika azzjonijiet ta' aċċess għall-KMS. Kun żgur li tissostitwixxi YOUR_KMS_ARN bl-ARN taċ-Ċavetta li ħloqt.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Oħloq Rwol IAM biex OpenAI jassumih, u assenjah lill-politika b'aċċess limitat għall-KMS tiegħek

OpenAI se jsejjaħ AssumeRole minn kont AWS proprjetà ta' OpenAI. Dan il-pass jippermetti lill-prinċipal AWS ta' OpenAI jassumi r-rwol limitat biex jaċċessa l-KMS tiegħek.

  1. Mur f'IAM -> Roles, imbagħad ikklikkja Oħloq Rwol.

  2. Fil-pass Agħżel entità fdata, agħżel Politika ta' fiduċja personalizzata.

AWS IAM Select trusted entity screen with Custom trust policy selected

Wara, daħħal dan li ġej fil-Politika ta' fiduċja personalizzata biex tippermetti aċċess lill-prinċipal AWS ta' OpenAI.

  • Il-prinċipal huwa l-prinċipal AWS ta' OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Indika liema ExternalId għandu jgħaddi OpenAI waqt il-proċess AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Imbagħad, fil-pass Żid permessi, fittex l-isem tal-politika IAM li ħloqt fil-pass preċedenti. Ikklikkja l-checkbox ħdejn l-isem tal-politika, imbagħad ikklikkja Li jmiss.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Fl-aħħar, fit-taqsima Isem, irrevedi, u oħloq, agħżel kwalunkwe isem ta' rwol.

4. Applika kwalunkwe restrizzjoni addizzjonali skont il-prattiki tas-sigurtà tiegħek

Hawn fuq hemm l-informazzjoni minima meħtieġa li OpenAI jeħtieġ biex jistabbilixxi EKM. Int liberu tapplika politiki taċ-ċwievet jew restrizzjonijiet addizzjonali skont il-prattiki tas-sigurtà interni tiegħek, sakemm OpenAI jkun jista' jsejjaħ operazzjonijiet ta' kriptaġġ u dekriptaġġ fuq il-KMS tiegħek. Meta ssejjaħ il-punt ta' tmiem tar-reġistrazzjoni taċ-ċavetta ma' OpenAI li huwa deskritt hawn taħt, aħna nivvalidaw is-setup tiegħek.

Wara li tlesti l-passi ta' hawn fuq

ChatGPT Enterprise

Jekk jogħġbok ikkuntattja lill-kuntatt tiegħek f'OpenAI u aqsam dan li ġej:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • L-ARN tar-Rwol li OpenAI se jassumi fil-cloud tiegħek.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • L-ARN tas-Sistema ta' Ġestjoni taċ-Ċwievet għaċ-ċavetta ewlenija li timmaniġġja int.

Se nattivaw EKM għall-organizzazzjoni/workspace ChatGPT tiegħek.

API

Irreġistra ċ-ċavetta esterna tiegħek ma' OpenAI

Segwi l-istruzzjonijiet f'din ir-referenza tal-API: Ċwievet Esterni fl-API tal-Ġestjoni.

  1. L-ewwel, irreġistra ċ-ċavetta esterna tiegħek fil-livell tal-organizzazzjoni OpenAI, li se tiġġenera ID taċ-ċavetta esterna.

  2. F'dan il-pass, se nivvalidaw li l-input tiegħek huwa validu u li nistgħu nawtentikaw mal-KMS tiegħek.

  3. Dan għadu mhux se jżid EKM mal-proġett OpenAI tiegħek.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Konfigurazzjoni AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <l-id tal-org jew tal-proġett tiegħek>
}'

Imbagħad, oħloq proġett OpenAI assoċjat maċ-ċavetta esterna. Wara dan, EKM jiġi attivat fuq il-proġett tiegħek. Il-korp tar-rispons ta' din is-sejħa API jagħtik l-ID tal-proġett (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Xi Proġett",

   "external_key_id": "extkey_xxxx"
}'

Dan l-artiklu kien ta’ għajnuna?