OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

Istruzzjonijiet għall-Integrazzjoni ta’ OpenAI / Azure EKM

Istruzzjonijiet pass pass biex tipprovdi Azure u tattiva EKM

Aġġornat: 2 months ago

Ħarsa ġenerali

Enterprise Key Management (EKM) jippermetti lil OpenAI jikkripta d-data bl-użu ta’ ċavetta ewlenija li tikkontrolla int. Sabiex OpenAI ikun jista’ jsejjaħ operazzjonijiet ta’ kriptaġġ/dekriptaġġ fuq il-Key Vault tiegħek, ikollna bżonn ningħataw aċċess. Dan id-dokument juri kif tissettja l-kont Azure tiegħek sabiex OpenAI ikun jista’ jassumi rwol b’permessi tal-Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Passi

1. Oħloq prinċipal tas-servizz għal OpenAI fil-kont tiegħek

  1. Ikseb token ta’ aċċess

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Oħloq il-prinċipal tas-servizz - il-appId fit-talba hawn taħt huwa l-ID tal-klijent tal-applikazzjoni ta’ OpenAI. Dan joħloq prinċipal bl-isem tal-wiri “EKM - OpenAI Azure” - ftakar dan għall-passi ta’ wara.

Istruzzjonijiet għall-Integrazzjoni OpenAI / Azure EKM - Oħloq prinċipal tas-servizz

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Oħloq rwol personalizzat għal aċċess limitat għal KMS

  1. Mur f’Abbonamenti -> Kontroll tal-Aċċess (IAM)

  2. Fil-menù dropdown + Żid, agħżel Żid rwol personalizzat

  3. Mur fit-tab JSON, ikklikkja Editja, u żid dan li ġej:

    1. Kwalunkwe isem ta’ rwol - ftakar l-isem li għażilt

    2. Il-permessi li ġejjin f’dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Oħloq Key Vault + Ċavetta

Jekk għad m’għandekx wieħed, oħloq Key Vault ġdid fl-istess abbonament fejn għadek kemm ħloqt ir-rwol personalizzat tiegħek.

F’dak il-Key Vault, oħloq Ċavetta ġdida:

  1. Mur f’Key Vault -> Oġġetti -> Ċwievet, imbagħad ikklikkja fuq Iġġenera/Importa

  2. Taħt Għażliet agħżel Iġġenera

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Agħżel RSA għall-algoritmu tal-kriptaġġ.

  2. Tista’ tagħżel kwalunkwe daqs ta’ ċavetta RSA

  3. Ipprovdi isem taċ-ċavetta bil-format li ġej: <org-xxx>--<any_name> fejn org-xxx huwa l-ID tal-organizzazzjoni OpenAI tiegħek li tista’ ssib fuq https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Jekk ma tistax tara jew toħloq ċavetta, kun żgur li għandek ir-rwol Amministratur tal-Key Vault. Dan huwa meħtieġ anke jekk għandek ir-rwol ta’ Sid. Biex tiġi assenjat ir-rwol:

  1. Mur f’Key Vault -> Kontroll tal-Aċċess (IAM)

  2. Ikklikkja fuq Żid -> Żid assenjazzjoni ta’ rwol

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Oħloq assenjazzjoni ta’ rwol għall-prinċipal tas-servizz ta’ OpenAI + KMS personalizzat ġdid + ċavetta ġdida

  1. Mur f’Key Vault -> Oġġetti -> Ċwievet imbagħad ikklikkja fuq ir-ringiela taċ-ċavetta li ħloqt

  2. Mur f’Kontroll tal-aċċess (IAM) għaċ-ċavetta li għadek kemm ikklikkjajt fuqha (mhux il-key vault tiegħek).

  3. Fil-menù dropdown + Żid, agħżel Żid assenjazzjoni ta’ rwol

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Fit-tab Rwol, agħżel l-isem tar-rwol personalizzat li għadek kemm ħloqt.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Fit-tab Membri:

    1. Ikklikkja fuq “+ Agħżel membri”

    2. Ittajpja “ekm -” fil-bar tat-tiftix, imbagħad għandu jitgħabba l-prinċipal tas-servizz ta’ OpenAI li ħloqt fil-Pass 1

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Applika kwalunkwe restrizzjoni addizzjonali skont il-prattiki tas-sigurtà tiegħek stess

Hawn fuq hemm l-informazzjoni minima meħtieġa li OpenAI jeħtieġ biex jistabbilixxi EKM. Tista’ tapplika politiki jew restrizzjonijiet addizzjonali għaċ-ċwievet skont il-prattiki tas-sigurtà interni tiegħek stess, sakemm OpenAI ikun jista’ jsejjaħ operazzjonijiet ta’ kriptaġġ u dekriptaġġ fuq il-KMS tiegħek. Meta ssejjaħ il-punt ta' tmiem tar-reġistrazzjoni taċ-ċavetta ma’ OpenAI li huwa deskritt hawn taħt, aħna nivvalidaw is-setup tiegħek.

Wara li tlesti l-passi ta’ hawn fuq

ChatGPT Enterprise

Jekk jogħġbok ikkuntattja lill-kuntatt tiegħek ta’ OpenAI u aqsam dan li ġej:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • L-isem taċ-ċavetta ewlenija tal-Azure Key Vault li timmaniġġja

  • L-isem taċ-ċavetta għandu jkollu l-forma <org-xxx>--<any_name> fejn org-xxx huwa l-ID tal-organizzazzjoni OpenAI tiegħek li tista’ ssib fuq https://platform.openai.com/settings/organization/general

Se nattivaw EKM għall-organizzazzjoni/workspace ChatGPT tiegħek.

API

Irreġistra ċ-ċavetta esterna tiegħek ma’ OpenAI

Segwi l-istruzzjonijiet f’din ir-referenza tal-API Ċwievet Esterni fil-Management API

  • L-ewwel, irreġistra ċ-ċavetta esterna tiegħek fil-livell tal-organizzazzjoni OpenAI, li tiġġenera ID taċ-ċavetta esterna tal-forma extkey_xxx

  • F’dan il-pass, nivvalidaw li l-input tiegħek huwa validu u li nistgħu nawtentikaw mal-KMS tiegħek.

  • Dan għadu mhux se jżid EKM mal-proġett OpenAI tiegħek.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Imbagħad, oħloq proġett OpenAI assoċjat maċ-ċavetta esterna. Wara dan, EKM jiġi attivat fuq il-proġett tiegħek.

  • Il-korp tar-rispons ta’ din is-sejħa tal-API jagħtik l-ID tal-proġett (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Xi Proġett",
   "external_key_id": "extkey_xxxx"
}'

Dan l-artiklu kien ta’ għajnuna?