OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

Istruzzjonijiet għall-Integrazzjoni ta’ OpenAI / GCP EKM

Istruzzjonijiet pass pass biex tikkonfigura GCP u tattiva EKM

Aġġornat: 2 months ago

Ħarsa ġenerali

Enterprise Key Management (EKM) jippermetti lil OpenAI tikkripta d-data billi tuża ċavetta ewlenija li tikkontrolla int. Dan id-dokument juri kif twaqqaf il-kont GCP tiegħek biex tagħti lil OpenAI permessi limitati fuq il-KMS tiegħek.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Passi

1. Oħloq identità federata għal OpenAI

OpenAI se toħroġ token tal-identità minn kont GCP proprjetà ta' OpenAI li jidher xi ħaġa bħal dan.

  • L-azp u s-sub huma l-ID tal-kont tas-servizz ta' OpenAI f'GCP

  • L-aud huwa l-ID tal-organizzazzjoni OpenAI tiegħek. Tista' wkoll tagħżel udjenza oħra bħall-ID tal-proġett OpenAI tiegħek - ara l-istruzzjonijiet hawn taħt

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Dan il-pass jirrikonoxxi l-claims magħmula minn dak it-token tal-identità u jippermetti lill-GCP STS tiegħek joħroġ token ta' aċċess meta jiġi pprovdut dak it-token tal-identità.

  1. Mur f'IAM & Admin -> Workload Identity Federation u kklikkja fuq Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Fil-pass Create an identity pool, daħħal kwalunkwe ħaġa għall-isem tal-pool.

  1. Fil-pass Add a provider to pool:

  1. F'Select a provider, agħżel OpenID Connect (OIDC)

  2. Daħħal kwalunkwe ħaġa għall-provider name.

  3. Fis-sezzjoni Issuer (URL), daħħal https://accounts.google.com

  4. Fis-sezzjoni Audiences

  1. Agħżel Allowed audiences

  2. Daħħal l-udjenza li OpenAI għandha tindika meta ngħaddulek token.

  1. Għal ChatGPT jew API: Tista' ddaħħal l-ID tal-organizzazzjoni OpenAI API (org-xxx)

  2. Għal API: tista' ddaħħal ID ta' proġett API speċifiku għal aktar granularità.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Fis-sezzjoni Attribute mapping

  1. għal google.subject daħħal assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Fis-sezzjoni Attribute conditions

  1. Issa għandek tara l-workload identity pool u l-workload identity provider tiegħek elenkati fil-paġna https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID tal-workload identity pool

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID tal-workload identity provider

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Kun żgur li KMS huwa attivat

Mur f'https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview biex tattiva KMS. M'intix meħtieġ toħloq il-KMS tiegħek fl-istess proġett GCP fejn irrikonoxxejt l-identità federata ta' OpenAI; madankollu, jekk il-proġetti jkunu differenti, il-prodott KMS irid ikun tal-inqas attivat fiż-żewġ proġetti.

3. Oħloq Ċavetta KMS ġdida

  1. Mur f' Security -> Data Protection > Key Management

  2. Taħt it-tab Overview ikklikkja fuq Create key ring

  1. Agħżel kwalunkwe isem għall-key ring tiegħek

  2. Għal Purpose u algorithm, agħżel Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Ladarba tkun ħloqt key ring, għandu jidher fit-tab Key Rings. Ikklikkja fuq il-key ring.

  2. Fid-dettalji tal-key ring, ikklikkja fuq Create Key

  1. Agħżel kwalunkwe isem għaċ-ċavetta tiegħek

4. Oħloq rwol limitat għall-operazzjonijiet ta' kriptaġġ/dekriptaġġ fuq il-KMS

  1. Mur f'IAM & Admin -> Roles -> Create role

  2. Daħħal kwalunkwe ħaġa għat-titlu u l-ID tar-rwol

  3. Ikklikkja Add Permissions, imbagħad żid dan li ġej

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Assenja l-identità federata ta' OpenAI għar-rwol KMS limitat għall-operazzjonijiet ta' kriptaġġ/dekriptaġġ

  1. Mur f'Security -> Data Protection > Key Management

  2. Ikklikkja fuq l-isem tal-key ring tiegħek, imbagħad ikklikkja fuq l-isem taċ-ċavetta tiegħek biex tasal fil-paġna tad-dettalji taċ-ċavetta tiegħek.

  1. Ikklikkja fuq it-tab Permissions, imbagħad ikklikkja l-buttuna Grant Access

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Assenja l-identità federata ta' OpenAI lir-rwol personalizzat li ħloqt qabel

  1. Għas-sezzjoni Add principals, daħħal principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Fis-sezzjoni Assign roles, agħżel ir-rwol personalizzat li ħloqt fil-pass preċedenti għal permessi EKM limitati

6. Applika kwalunkwe restrizzjoni addizzjonali skont il-prattiki tas-sigurtà tiegħek stess

Hawn fuq hemm l-informazzjoni minima meħtieġa li OpenAI teħtieġ biex twaqqaf EKM. Int liberu tapplika politiki jew restrizzjonijiet addizzjonali taċ-ċwievet skont il-prattiki tas-sigurtà interni tiegħek stess, sakemm OpenAI tkun tista' ssejjaħ operazzjonijiet ta' kriptaġġ u dekriptaġġ fuq il-KMS tiegħek. Meta ssejjaħ il-punt ta' tmiem tar-reġistrazzjoni taċ-ċavetta ma' OpenAI li huwa deskritt hawn taħt, aħna se nivvalidaw is-setup tiegħek.

Wara li tlesti l-passi ta' hawn fuq

ChatGPT Enterprise

Jekk jogħġbok ikkuntattja lill-kuntatt tiegħek ta' OpenAI u aqsam dan li ġej:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Ir-reġjun fejn tinsab iċ-ċavetta ewlenija tas-Sistema tal-Ġestjoni taċ-Ċwievet tiegħek

Se nattivaw EKM għall-organizzazzjoni/workspace ChatGPT tiegħek.

API

Irreġistra ċ-ċavetta esterna tiegħek ma' OpenAI

Segwi l-istruzzjonijiet f'din ir-referenza tal-API External Keys fil-Management API

  • L-ewwel, irreġistra ċ-ċavetta esterna tiegħek fil-livell tal-organizzazzjoni OpenAI, li se tiġġenera ID ta' ċavetta esterna.

  • F'dan il-pass, se nivvalidaw is-setup tiegħek fuq GCP billi niċċekkjaw li nistgħu nawtentikaw mal-KMS tiegħek.

  • Dan għadu mhux se jżid EKM mal-proġett OpenAI tiegħek.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "Konfigurazzjoni GCP EKM",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <l-id tal-org tiegħek jew l-id tal-proġett>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Imbagħad, oħloq proġett OpenAI assoċjat maċ-ċavetta esterna. Wara dan, EKM jiġi attivat fuq il-proġett tiegħek.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Xi Proġett",

   "external_key_id": "extkey_xxxx"

}'

Dan l-artiklu kien ta’ għajnuna?