Ħarsa ġenerali
Enterprise Key Management (EKM) jippermetti lil OpenAI jikkripta d-data bl-użu ta’ ċavetta ewlenija li tikkontrolla int. Sabiex OpenAI ikun jista’ jsejjaħ operazzjonijiet ta’ kriptaġġ/dekriptaġġ fuq il-Key Vault tiegħek, ikollna bżonn ningħataw aċċess. Dan id-dokument juri kif tissettja l-kont Azure tiegħek sabiex OpenAI ikun jista’ jassumi rwol b’permessi tal-Key Vault.

Passi
1. Oħloq prinċipal tas-servizz għal OpenAI fil-kont tiegħek
Ikseb token ta’ aċċess
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDOħloq il-prinċipal tas-servizz - il-appId fit-talba hawn taħt huwa l-ID tal-klijent tal-applikazzjoni ta’ OpenAI. Dan joħloq prinċipal bl-isem tal-wiri “EKM - OpenAI Azure” - ftakar dan għall-passi ta’ wara.
Istruzzjonijiet għall-Integrazzjoni OpenAI / Azure EKM - Oħloq prinċipal tas-servizz
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Oħloq rwol personalizzat għal aċċess limitat għal KMS
Mur f’Abbonamenti -> Kontroll tal-Aċċess (IAM)
Fil-menù dropdown + Żid, agħżel Żid rwol personalizzat
Mur fit-tab JSON, ikklikkja Editja, u żid dan li ġej:
Kwalunkwe isem ta’ rwol - ftakar l-isem li għażilt
Il-permessi li ġejjin f’dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Oħloq Key Vault + Ċavetta
Jekk għad m’għandekx wieħed, oħloq Key Vault ġdid fl-istess abbonament fejn għadek kemm ħloqt ir-rwol personalizzat tiegħek.
F’dak il-Key Vault, oħloq Ċavetta ġdida:
Mur f’Key Vault -> Oġġetti -> Ċwievet, imbagħad ikklikkja fuq Iġġenera/Importa
Taħt Għażliet agħżel Iġġenera

Agħżel RSA għall-algoritmu tal-kriptaġġ.
Tista’ tagħżel kwalunkwe daqs ta’ ċavetta RSA
Ipprovdi isem taċ-ċavetta bil-format li ġej:
<org-xxx>--<any_name>fejnorg-xxxhuwa l-ID tal-organizzazzjoni OpenAI tiegħek li tista’ ssib fuq https://platform.openai.com/settings/organization/general

Jekk ma tistax tara jew toħloq ċavetta, kun żgur li għandek ir-rwol Amministratur tal-Key Vault. Dan huwa meħtieġ anke jekk għandek ir-rwol ta’ Sid. Biex tiġi assenjat ir-rwol:
Mur f’Key Vault -> Kontroll tal-Aċċess (IAM)
Ikklikkja fuq Żid -> Żid assenjazzjoni ta’ rwol

4. Oħloq assenjazzjoni ta’ rwol għall-prinċipal tas-servizz ta’ OpenAI + KMS personalizzat ġdid + ċavetta ġdida
Mur f’Key Vault -> Oġġetti -> Ċwievet imbagħad ikklikkja fuq ir-ringiela taċ-ċavetta li ħloqt
Mur f’Kontroll tal-aċċess (IAM) għaċ-ċavetta li għadek kemm ikklikkjajt fuqha (mhux il-key vault tiegħek).
Fil-menù dropdown + Żid, agħżel Żid assenjazzjoni ta’ rwol

Fit-tab Rwol, agħżel l-isem tar-rwol personalizzat li għadek kemm ħloqt.

Fit-tab Membri:
Ikklikkja fuq “+ Agħżel membri”
Ittajpja “ekm -” fil-bar tat-tiftix, imbagħad għandu jitgħabba l-prinċipal tas-servizz ta’ OpenAI li ħloqt fil-Pass 1

5. Applika kwalunkwe restrizzjoni addizzjonali skont il-prattiki tas-sigurtà tiegħek stess
Hawn fuq hemm l-informazzjoni minima meħtieġa li OpenAI jeħtieġ biex jistabbilixxi EKM. Tista’ tapplika politiki jew restrizzjonijiet addizzjonali għaċ-ċwievet skont il-prattiki tas-sigurtà interni tiegħek stess, sakemm OpenAI ikun jista’ jsejjaħ operazzjonijiet ta’ kriptaġġ u dekriptaġġ fuq il-KMS tiegħek. Meta ssejjaħ il-punt ta' tmiem tar-reġistrazzjoni taċ-ċavetta ma’ OpenAI li huwa deskritt hawn taħt, aħna nivvalidaw is-setup tiegħek.
Wara li tlesti l-passi ta’ hawn fuq
ChatGPT Enterprise
Jekk jogħġbok ikkuntattja lill-kuntatt tiegħek ta’ OpenAI u aqsam dan li ġej:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
L-isem taċ-ċavetta ewlenija tal-Azure Key Vault li timmaniġġja
L-isem taċ-ċavetta għandu jkollu l-forma <org-xxx>--<any_name> fejn org-xxx huwa l-ID tal-organizzazzjoni OpenAI tiegħek li tista’ ssib fuq https://platform.openai.com/settings/organization/general
Se nattivaw EKM għall-organizzazzjoni/workspace ChatGPT tiegħek.
API
Irreġistra ċ-ċavetta esterna tiegħek ma’ OpenAI
Segwi l-istruzzjonijiet f’din ir-referenza tal-API Ċwievet Esterni fil-Management API
L-ewwel, irreġistra ċ-ċavetta esterna tiegħek fil-livell tal-organizzazzjoni OpenAI, li tiġġenera ID taċ-ċavetta esterna tal-forma extkey_xxx
F’dan il-pass, nivvalidaw li l-input tiegħek huwa validu u li nistgħu nawtentikaw mal-KMS tiegħek.
Dan għadu mhux se jżid EKM mal-proġett OpenAI tiegħek.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Imbagħad, oħloq proġett OpenAI assoċjat maċ-ċavetta esterna. Wara dan, EKM jiġi attivat fuq il-proġett tiegħek.
Il-korp tar-rispons ta’ din is-sejħa tal-API jagħtik l-ID tal-proġett (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Xi Proġett",
"external_key_id": "extkey_xxxx"
}'