OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

EKM (Ċwievet Esterni) fl-API tal-Ġestjoni

Immaniġġja ċwievet esterni għall-EKM billi tuża l-API tal-Ġestjoni

Aġġornat: 2 months ago

Sommarju

Aċċess

  • L-endpoints tal-EKM huma aċċessibbli fl-API tal-Ġestjoni permezz ta’ Ċavetta tal-API tal-Amministratur. https://platform.openai.com/settings/organization/admin-keys (tużax ċavetta tal-API normali). Iċ-ċwievet tal-API tal-Amministratur huma disponibbli għas-sidien tal-organizzazzjoni.

  • Uża api.external_keys.write biex toħloq jew tħassar ċwievet esterni, u api.external_keys.read biex telenka jew tivvalida ċwievet esterni. Ċavetta waħda teħtieġ iż-żewġ ambiti biss jekk trid twettaq kemm operazzjonijiet ta’ qari kif ukoll ta’ kitba.

  • Bħalissa rridu nżidu feature flag għall-organizzazzjoni tiegħek biex tuża dawn l-endpoints. Taf li għandek il-feature flag jekk tara external_key_id jirritorna mill-endpoint eżistenti List Projects: https://api.openai.com/v1/organization/projects

Użu

Restrizzjonijiet

  • L-ewwel trid tittestja l-EKM fuq proġett ġdid permezz tal-API tal-Ġestjoni.

  • Nirrakkomandaw li toħloq proġetti ġodda għall-workloads tal-EKM tiegħek. Madankollu, jekk trid EKM fuq proġett eżistenti, nistgħu nżiduk mal-feature flag. Jekk jogħġbok innota l-aħjar prattiki li ġejjin qabel ma ddaħħal l-EKM fil-proġetti eżistenti tiegħek tal-produzzjoni.

    • L-ewwel ittestja l-karatteristiċi kollha tal-API li tuża fil-produzzjoni fil-proġett tat-test tal-API għall-EKM tiegħek

    • Applika tnedija gradwali minflok ma ddaħħal l-EKM fil-proġetti kollha tal-API tal-produzzjoni f’daqqa

endpoints fil-livell tal-organizzazzjoni

Irreġistra ċavetta esterna fl-organizzazzjoni tiegħek

AWS

Talba ta’ kampjun

  • type: string - dejjem “aws”

  • name: string - isem faċli biex tidentifika l-konfigurazzjoni tiegħek

  • role_arn: string - l-ARN tar-rwol li OpenAI se tassumi fil-cloud tiegħek

  • kms_arn: string - l-ARN tas-Sistema tal-Ġestjoni taċ-Ċwievet għaċ-ċavetta ewlenija li timmaniġġja

  • external_id: string - l-ID tal-organizzazzjoni tiegħek jew l-ID tal-proġett tal-API

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM Config",
  "role_arn": "arn:aws:iam::<12_DIGIT_ACCOUNT_NUMBER>:role/<ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <your org id or project id>
}'

Rispons ta’ kampjun

{
  "id": "extkey_xxxx",
  "object": "organization.external_key",
  "created_at": 1746175499,
  "api_project_ids": [],
  "type": "aws",
  "name": "AWS EKM Config",
  "role_arn": "arn:aws:iam::<ACCOUNT_NUMBER>:role/<ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <your org id or project id>
}  

GCP

Talba ta’ kampjun

  • type: string - dejjem "gcp",

  • name: string - isem faċli biex tidentifika l-konfigurazzjoni tiegħek

  • workload_identity_project_number: string - in-numru ta’ 12-il ċifra tal-proġett GCP fejn irreġistrajt il-workload identity ta’ OpenAI

  • workload_identity_pool_id: string - il-pool li fih il-fornitur tal-Workload Identity li rreġistrajt għal OpenAI

  • workload_identity_provider_id: string - il-fornitur tal-Workload Identity li rreġistrajt għal OpenAI

  • audience: string - l-udjenza li OpenAI għandha tgħaddi fit-token meta nassumu rwol permezz tal-STS tal-GCP tiegħek

  • kms_project_id: string - l-isem tal-proġett GCP fejn jinsab il-KMS tiegħek

  • kms_key_ring_name: string - iċ-key ring tas-Sistema tal-Ġestjoni taċ-Ċwievet li fih iċ-ċavetta ewlenija li timmaniġġja

  • kms_key_name: string - l-isem taċ-ċavetta ewlenija tas-Sistema tal-Ġestjoni taċ-Ċwievet

  • kms_key_location: string - ir-reġjun fejn tinsab iċ-ċavetta ewlenija tas-Sistema tal-Ġestjoni taċ-Ċwievet tiegħek

Jekk il-KMS tiegħek jinsab fi proġett GCP differenti minn dak fejn irreġistrajt il-Workload Identity ta’ OpenAI, kun żgur li l-proġett li fih il-Workload Identity ta’ OpenAI għandu mill-inqas KMS attivat billi tmur fuq https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <your org id or project id>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Rispons ta’ kampjun

{
  "id": "extkey_xxxxxx",
  "object": "organization.external_key",
  "created_at": 1746174349,
  "api_project_ids": [],
  "type": "gcp",
  "name": "GCP EKM Config",
  "workload_identity_project_number": "123456789012",
  "kms_key_ring_name": "openai-kms-key-ring",
  "kms_key_name": "openai-kms-key",
  "kms_key_location": "us-east1",
  "audience": <your org id or project id>,
  "kms_project_id": "adjective-noun-12345",
  "workload_identity_pool_id": "openai-azure",
  "workload_identity_provider_id": "openai-ekm-service-role"
}

Azure

Talba ta’ kampjun

  • type: string - dejjem "azure",

  • name: string - isem faċli biex tidentifika l-konfigurazzjoni tiegħek

  • tenant_id: string - il-UUID tal-kerrej Azure tiegħek

  • vault_uri: string - il-URI tal-vault Azure li fih iċ-ċavetta ewlenija li timmaniġġja

  • key_name: string - l-isem taċ-ċavetta ewlenija ta’ Azure Key Vault li timmaniġġja.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "azure",
  "name": "Azure EKM Config",
  "tenant_id": "<UUID>",
  "vault_uri": "https://<VAULT_NAME>.vault.azure.net/",
  "key_name": "org-xxx--some-key"
}'

Rispons ta’ kampjun

{
  "id": "extkey_xxxx",
  "object": "organization.external_key",
  "created_at": 1746174377,
  "api_project_ids": [],
  "type": "azure",
  "name": "Azure EKM Config",
  "tenant_id": "<UUID>",
  "vault_uri": "https://<VAULT_NAME>.vault.azure.net/",
  "key_name": "org-xxx--some-key"
}

Ħassar ċavetta esterna rreġistrata fl-organizzazzjoni tiegħek

Nota: Tista’ tħassar ċavetta esterna biss jekk ma tkunx assoċjata ma’ xi proġetti tal-API jew workspace attivi. Jekk tkun assoċjata ma’ proġett tal-API attiv, l-ewwel arkivja dak il-proġett. Jekk tkun assoċjata ma’ workspace, iċ-ċavetta ma tistax titħassar.

Talba ta’ kampjun

curl -X DELETE \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys/extkey_xxxx"

Rispons ta’ kampjun

{
  "id": "extkey_xxxxx",
  "object": "organization.external_key.deleted",
  "created_at": 1746127808,
  "api_project_ids": [],
  "type": "aws",
  "account_number": "123456789012",
  "kms_arn": "arn:aws:kms:<REGION>:<ACCOUNT_NUMBER>:key/<UUID>",
  "name": "AWS EKM Config",
  "role_arn": "arn:aws:iam::<ACCOUNT_NUMBER>:role/<ROLE>"
}

Ikseb iċ-ċwievet esterni rreġistrati fl-organizzazzjoni tiegħek

Talba ta’ kampjun

curl -X GET \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys"

Rispons ta’ kampjun

{
  "object": "list",
  "data": [
    {
      "id": "extkey_xxxx",
      "object": "organization.external_key",
      "created_at": 1746127808,
      "api_project_ids": [],
      "type": "aws",
      "name": "AWS EKM Config",
      "account_number": "123456789012",
      "kms_arn": "arn:aws:kms:<REGION>:<ACCOUNT_NUMBER>:key/<UUID>",
   role_arn": "arn:aws:iam::<ACCOUNT_NUMBER>:role/<ROLE>"
    }
  ],
  "first_id": "extkey_xxxx",
  "has_more": false,
  "last_id": "extkey_xxxx"
}

Ivvalida ċavetta esterna

Tista’ tuża dan l-endpoint biex tiċċekkja diversi affarijiet

  • Il-konfigurazzjoni esterna tal-cloud tiegħek tibqa’ valida ma’ OpenAI wara li tkun għamilt bidliet (se tara rispons ta’ suċċess)

  • Ir-revoka taċ-ċavetta tiegħek saret b’mod korrett, qed tiġi pproċessata minn OpenAI, u tidħol fis-seħħ wara li jiskadu t-TTLs tal-cache ta’ siegħa (se tara rispons ta’ żball)

Talba ta’ kampjun

curl -X POST -H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys/extkey_xxx/validate"

Rispons ta’ kampjun

{
 "status": "success"
}

Jew, żball muri mill-fornitur tal-cloud.

endpoints fil-livell tal-proġett

Oħloq proġett ġdid b’ID ta’ ċavetta esterna

Dan huwa l-istess bħall-endpoint eżistenti Create Project, biż-żieda tal-parametru external_key_id fit-talba u fir-rispons.

Talba ta’ kampjun

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
"external_key_id": "extkey_xxxx"
}'

Rispons ta’ kampjun

{
  "object": "project",
  "id": "proj_xxxxx",
  "title": "Some Project",
"external_key_id": "extkey_xxxxx",
"created": 1740012721,
  "organization_id": "org-xxxxx",
  "is_initial": false,
  "geography": null,
  "scale_tier_enabled": false,
  "disable_user_api_keys": false,
  "zdr_type": null,
}

[Ristrett] Aġġorna proġett eżistenti b’ID ta’ ċavetta esterna

Dan huwa l-istess bħall-endpoint eżistenti Update Project, biż-żieda tal-parametru external_key_id fit-talba u fir-rispons.


Nirrakkomandaw li toħloq proġetti ġodda tal-API għall-workloads tal-EKM tiegħek. Jekk trid EKM fuq il-proġetti kollha eżistenti tiegħek tal-API, staqsi lid-direttur tal-kont tiegħek u nżiduk mal-feature flag. Jekk jogħġbok innota l-aħjar prattiki li ġejjin qabel ma ddaħħal l-EKM fil-proġetti eżistenti tiegħek tal-produzzjoni.

  • L-ewwel ittestja l-karatteristiċi kollha tal-API li tuża fil-produzzjoni fil-proġett tat-test tal-API għall-EKM tiegħek

  • Applika tnedija gradwali minflok ma ddaħħal l-EKM fil-proġetti kollha tal-API tal-produzzjoni f’daqqa

Talba ta’ kampjun

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects/proj_xxx" \
-d '{
   "external_key_id": "extkey_xxxx"
}'

Elenka l-proġetti kollha fl-organizzazzjoni tiegħek

Dan huwa l-istess bħall-endpoint eżistenti, iżda biż-żieda ta’ external_key_id fir-rispons tal-API

Talba ta’ kampjun

curl -X GET \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects"

Rispons ta’ kampjun

{
  "object": "list",
  "data": [
    {
      "object": "organization.project",
      "id": "proj_xxxx",
      "name": "Project Name",
      "external_key_id": "extkey_xxxx",
      "created_at": 1717798982,
      "archived_at": null,
      "status": "active"
    }
  ],
  "first_id": "proj_xxxx",
  "last_id": "proj_xxxx",
  "has_more": true
}

Dan l-artiklu kien ta’ għajnuna?