OpenAI
ဤစာမျက်နှာကို စက်ဖြင့် ဘာသာပြန်ထားပါသည်။ မူရင်း အင်္ဂလိပ်ဆောင်းပါးကို ကြည့်ရန်

OpenAI / AWS EKM ပေါင်းစည်းမှု လမ်းညွှန်ချက်များ

AWS ကို provision လုပ်ပြီး EKM ကို ဖွင့်ရန် အဆင့်လိုက် လမ်းညွှန်ချက်များ

အပ်ဒိတ်လုပ်ထားသည်- yesterday

အနှစ်ချုပ်

Enterprise Key Management (EKM) သည် သင်ထိန်းချုပ်သော master key ကို အသုံးပြု၍ OpenAI က ဒေတာကို encrypt လုပ်နိုင်စေသည်။ ဤစာရွက်စာတမ်းတွင် သင့် KMS ပေါ်တွင် OpenAI ကို ကန့်သတ်ခွင့်ပြုချက်များ ပေးရန် သင့် AWS အကောင့်ကို မည်သို့ စနစ်တကျတပ်ဆင်ရမည်ကို ပြထားသည်။

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

အဆင့်များ

1. KMS key အသစ် တစ်ခု ဖန်တီးပါ

  1. KMS -> Customer managed keys သို့ သွားပြီး Create Key ကို နှိပ်ပါ။

  2. Symmetric encryption algorithm တစ်ခုကို ရွေးချယ်ပါ။

  3. သင့် key ဖန်တီးပြီးပါက ၎င်း၏ ARN ကို မှတ်သားပါ။ ပံ့ပိုးထားသော format များတွင် arn:aws:kms:<region>:<account_number>:key/<uuid>...:key/mrk-* သို့မဟုတ် ...:alias/<alias_name> တို့ ပါဝင်သည်။

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. KMS key သို့ ကန့်သတ်ဝင်ရောက်ခွင့်အတွက် စိတ်ကြိုက် မူဝါဒ တစ်ခု ဖန်တီးပါ

  1. IAM -> Policies သို့ သွားပြီး Create Policy ကို နှိပ်ပါ။

  2. Specify permissions အဆင့်တွင် JSON ကို ရွေးချယ်ပြီး မူဝါဒအတွက် KMS ဝင်ရောက်လုပ်ဆောင်ခွင့်များ ပေးရန် အောက်ပါတို့ကို ထည့်ပါ။ သင်ဖန်တီးထားသော Key ၏ ARN ဖြင့် YOUR_KMS_ARN ကို အစားထိုးရန် သေချာပါစေ။

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI က assume လုပ်ရန် IAM Role တစ်ခု ဖန်တီးပြီး သင့် KMS သို့ ကန့်သတ်ဝင်ရောက်ခွင့်ရှိသော မူဝါဒနှင့် ချိတ်ဆက်ပါ

OpenAI သည် OpenAI ပိုင် AWS အကောင့်မှ AssumeRole ကို ခေါ်ပါမည်။ ဤအဆင့်က သင့် KMS ကို ဝင်ရောက်အသုံးပြုရန် OpenAI ၏ AWS principal ကို ကန့်သတ် role အဖြစ် assume လုပ်ခွင့်ပေးသည်။

  1. IAM -> Roles သို့ သွားပြီး Create Role ကို နှိပ်ပါ။

  2. Select trusted entity အဆင့်တွင် Custom trust policy ကို ရွေးချယ်ပါ။

AWS IAM Select trusted entity screen with Custom trust policy selected

နောက်တစ်ဆင့်အနေဖြင့် OpenAI ၏ AWS principal သို့ ဝင်ရောက်ခွင့်ပေးရန် Custom trust policy တွင် အောက်ပါတို့ကို ထည့်ပါ။

  • Principal သည် OpenAI ၏ AWS principal ဖြစ်သည်- arn:aws:iam::790389265272:role/EnterpriseKeyManagement

  • AssumeRole လုပ်ငန်းစဉ်အတွင်း OpenAI က မည်သည့် ExternalId ကို ပေးပို့ရမည်ကို ဖော်ပြပါ။

    • ChatGPT သို့မဟုတ် API အတွက် သင့်အလုပ်နေရာနှင့် ဆက်စပ်သော အဖွဲ့အစည်း ID (org-xxx) ကို အသုံးပြုပါ- https://platform.api.openai.org/settings/organization/general

    • API အတွက် ပိုမိုအသေးစိတ်ခွဲခြားနိုင်ရန် သတ်မှတ်ထားသော API project ID တစ်ခုကို အသုံးပြုနိုင်သည်။

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

ထို့နောက် Add permissions အဆင့်တွင် ယခင်အဆင့်၌ သင်ဖန်တီးထားသော IAM မူဝါဒ၏ မူဝါဒအမည်ကို ရှာဖွေပါ။ မူဝါဒအမည်ဘေးရှိ checkbox ကို နှိပ်ပြီးနောက် Next ကို နှိပ်ပါ။

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

နောက်ဆုံးတွင် Name, review, and create ကဏ္ဍ၌ role အမည်တစ်ခုခုကို ရွေးချယ်ပါ။

4. သင့်ကိုယ်ပိုင် လုံခြုံရေးအလေ့အထများနှင့်အညီ ထပ်ဆောင်းကန့်သတ်ချက်များကို အသုံးပြုပါ

အထက်ပါသည် EKM ကို စနစ်တကျတပ်ဆင်ရန် OpenAI လိုအပ်သည့် အနည်းဆုံးလိုအပ်သော အချက်အလက် ဖြစ်သည်။ OpenAI က သင့် KMS တွင် encrypt နှင့် decrypt လုပ်ဆောင်ချက်များကို ခေါ်နိုင်သရွေ့ သင့်ကိုယ်ပိုင် အတွင်းပိုင်း လုံခြုံရေးအလေ့အထများနှင့်အညီ ထပ်ဆောင်း key မူဝါဒများ သို့မဟုတ် ကန့်သတ်ချက်များကို လွတ်လပ်စွာ အသုံးပြုနိုင်သည်။ အောက်တွင် ဖော်ပြထားသော OpenAI နှင့် key မှတ်ပုံတင်ခြင်း အဆုံးမှတ်ကို သင်ခေါ်သည့်အခါ သင့်တပ်ဆင်မှုကို ကျွန်ုပ်တို့ စစ်ဆေးအတည်ပြုပါမည်။

အထက်ပါအဆင့်များ ပြီးစီးပြီးနောက်

ChatGPT Enterprise

ကျေးဇူးပြု၍ သင့် OpenAI ဆက်သွယ်ရမည့်သူထံ ဆက်သွယ်ပြီး အောက်ပါတို့ကို မျှဝေပါ-

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • OpenAI က သင့် cloud တွင် assume လုပ်မည့် Role ARN။

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • သင်စီမံသော master key အတွက် Key Management System ARN။

သင့် ChatGPT အဖွဲ့အစည်း/အလုပ်နေရာအတွက် EKM ကို ကျွန်ုပ်တို့ ဖွင့်ပေးပါမည်။

API

သင့် ပြင်ပ key ကို OpenAI တွင် မှတ်ပုံတင်ပါ

ဤ API ကိုးကားချက်ရှိ ညွှန်ကြားချက်များကို လိုက်နာပါ- Management API ထဲရှိ External Keys

  1. ပထမဦးစွာ OpenAI အဖွဲ့အစည်းအဆင့်တွင် သင့် ပြင်ပ key ကို မှတ်ပုံတင်ပါ။ ၎င်းက ပြင်ပ key ID တစ်ခုကို ထုတ်ပေးပါမည်။

  2. ဤအဆင့်တွင် သင့်ထည့်သွင်းချက် မှန်ကန်ကြောင်းနှင့် သင့် KMS သို့ ကျွန်ုပ်တို့ authenticate လုပ်နိုင်ကြောင်း စစ်ဆေးအတည်ပြုပါမည်။

  3. ဤအရာက သင့် OpenAI project တွင် EKM ကို မထည့်သေးပါ။

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM ပြင်ဆင်မှု",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <သင့် org id သို့မဟုတ် project id>
}'

ထို့နောက် ပြင်ပ key နှင့် ဆက်စပ်သော OpenAI project တစ်ခုကို ဖန်တီးပါ။ ထို့နောက် သင့် project တွင် EKM ကို အသက်သွင်းထားပါမည်။ ဤ API ခေါ်ဆိုမှု၏ response body က project ID (proj_xxx) ကို သင့်အား ပေးပါမည်။

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "ပရောဂျက်တစ်ခု",

   "external_key_id": "extkey_xxxx"
}'

ဤဆောင်းပါးသည် အထောက်အကူ ဖြစ်ပါသလား။