ਸੰਖੇਪ ਜਾਣਕਾਰੀ
Enterprise Key Management (EKM) OpenAI ਨੂੰ ਤੁਹਾਡੇ ਵੱਲੋਂ ਨਿਯੰਤਰਿਤ ਮਾਸਟਰ ਕੁੰਜੀ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਡੇਟਾ ਇਨਕ੍ਰਿਪਟ ਕਰਨ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ. ਇਹ ਦਸਤਾਵੇਜ਼ ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ ਤੁਹਾਡੇ KMS 'ਤੇ OpenAI ਨੂੰ ਸੀਮਿਤ ਇਜਾਜ਼ਤਾਂ ਦੇਣ ਲਈ ਆਪਣਾ GCP ਖਾਤਾ ਕਿਵੇਂ ਸੈੱਟ ਅੱਪ ਕਰਨਾ ਹੈ.

ਪੜਾਅ
1. OpenAI ਲਈ ਇੱਕ ਫੈਡਰੇਟ ਕੀਤੀ ਪਛਾਣ ਬਣਾਓ
OpenAI, OpenAI ਦੀ ਮਲਕੀਅਤ ਵਾਲੇ GCP ਖਾਤੇ ਤੋਂ ਇੱਕ ਪਛਾਣ ਟੋਕਨ ਜਾਰੀ ਕਰੇਗਾ ਜੋ ਕੁਝ ਇਸ ਤਰ੍ਹਾਂ ਦਿਸਦਾ ਹੈ.
azp ਅਤੇ sub GCP ਵਿੱਚ OpenAI ਦਾ ਸਰਵਿਸ ਖਾਤਾ ID ਹਨ
aud ਤੁਹਾਡਾ OpenAI ਸੰਗਠਨ ID ਹੈ. ਤੁਸੀਂ ਕੋਈ ਹੋਰ audience ਵੀ ਚੁਣ ਸਕਦੇ ਹੋ, ਜਿਵੇਂ ਕਿ ਆਪਣਾ OpenAI ਪ੍ਰੋਜੈਕਟ ID - ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਹਦਾਇਤਾਂ ਵੇਖੋ
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}ਇਹ ਪੜਾਅ ਉਸ ਪਛਾਣ ਟੋਕਨ ਵੱਲੋਂ ਕੀਤੇ ਦਾਵਿਆਂ ਨੂੰ ਮਾਨਤਾ ਦਿੰਦਾ ਹੈ ਅਤੇ ਤੁਹਾਡੇ GCP STS ਨੂੰ ਐਕਸੈੱਸ ਟੋਕਨ ਜਾਰੀ ਕਰਨ ਦੇ ਯੋਗ ਬਣਾਉਂਦਾ ਹੈ ਜਦੋਂ ਉਹ ਪਛਾਣ ਟੋਕਨ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ.
IAM & ਐਡਮਿਨ -> ਵਰਕਲੋਡ ਪਛਾਣ ਫੈਡਰੇਸ਼ਨ 'ਤੇ ਜਾਓ ਅਤੇ ਪੂਲ ਬਣਾਓ 'ਤੇ ਕਲਿੱਕ ਕਰੋ

ਇੱਕ ਪਛਾਣ ਪੂਲ ਬਣਾਓ, ਪੜਾਅ ਵਿੱਚ ਪੂਲ ਨਾਮ ਲਈ ਕੁਝ ਵੀ ਦਰਜ ਕਰੋ.
ਪੂਲ ਵਿੱਚ ਪ੍ਰਦਾਤਾ ਸ਼ਾਮਲ ਕਰੋ ਪੜਾਅ ਵਿੱਚ:
ਪ੍ਰਦਾਤਾ ਚੁਣੋ ਵਿੱਚ, OpenID Connect (OIDC) ਚੁਣੋ
ਪ੍ਰਦਾਤਾ ਨਾਮ ਲਈ ਕੁਝ ਵੀ ਦਰਜ ਕਰੋ.
ਜਾਰੀਕਰਤਾ (URL) ਭਾਗ ਵਿੱਚ, https://accounts.google.com ਦਰਜ ਕਰੋ
Audiences ਭਾਗ ਵਿੱਚ
Allowed audiences ਚੁਣੋ
ਉਹ audience ਦਰਜ ਕਰੋ ਜੋ OpenAI ਨੂੰ ਦਰਸਾਉਣੀ ਚਾਹੀਦੀ ਹੈ ਜਦੋਂ ਅਸੀਂ ਤੁਹਾਨੂੰ ਟੋਕਨ ਭੇਜਦੇ ਹਾਂ.
ChatGPT ਜਾਂ API ਲਈ: ਤੁਸੀਂ OpenAI API ਸੰਗਠਨ ID (org-xxx) ਪਾ ਸਕਦੇ ਹੋ
API ਲਈ: ਵਧੇਰੇ ਵਿਸਥਾਰ ਲਈ ਤੁਸੀਂ ਕੋਈ ਖਾਸ API ਪ੍ਰੋਜੈਕਟ id ਪਾ ਸਕਦੇ ਹੋ.

ਐਟ੍ਰਿਬਿਊਟ ਮੈਪਿੰਗ ਭਾਗ ਵਿੱਚ
google.subject ਲਈ assertion.sub ਦਰਜ ਕਰੋ

ਐਟ੍ਰਿਬਿਊਟ ਸ਼ਰਤਾਂ ਭਾਗ ਵਿੱਚ
ਹੁਣ ਤੁਹਾਨੂੰ https://console.cloud.google.com/iam-admin/workload-identity-pools ਪੰਨੇ ਵਿੱਚ ਆਪਣਾ ਵਰਕਲੋਡ ਪਛਾਣ ਪੂਲ ਅਤੇ ਵਰਕਲੋਡ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਸੂਚੀਬੱਧ ਦਿਖਾਈ ਦੇਣਾ ਚਾਹੀਦਾ ਹੈ
ਵਰਕਲੋਡ ਪਛਾਣ ਪੂਲ id

ਵਰਕਲੋਡ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ID

2. ਯਕੀਨੀ ਬਣਾਓ ਕਿ KMS ਸਮਰੱਥ ਹੈ
KMS ਸਮਰੱਥ ਕਰਨ ਲਈ https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview 'ਤੇ ਜਾਓ. ਤੁਹਾਨੂੰ ਆਪਣਾ KMS ਉਸੇ GCP ਪ੍ਰੋਜੈਕਟ ਵਿੱਚ ਬਣਾਉਣ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ ਜਿੱਥੇ ਤੁਸੀਂ OpenAI ਦੀ ਫੈਡਰੇਟ ਕੀਤੀ ਪਛਾਣ ਨੂੰ ਮਾਨਤਾ ਦਿੱਤੀ ਸੀ; ਹਾਲਾਂਕਿ, ਜੇ ਪ੍ਰੋਜੈਕਟ ਵੱਖਰੇ ਹਨ, ਤਾਂ KMS ਉਤਪਾਦ ਘੱਟੋ-ਘੱਟ ਦੋਹਾਂ ਪ੍ਰੋਜੈਕਟਾਂ ਵਿੱਚ ਸਮਰੱਥ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ.
3. ਇੱਕ ਨਵੀਂ KMS ਕੁੰਜੀ ਬਣਾਓ
ਸੁਰੱਖਿਆ -> ਡੇਟਾ ਸੁਰੱਖਿਆ > ਕੁੰਜੀ ਪ੍ਰਬੰਧਨ 'ਤੇ ਜਾਓ
ਸੰਖੇਪ ਜਾਣਕਾਰੀ ਟੈਬ ਦੇ ਅਧੀਨ, ਕੁੰਜੀ ਰਿੰਗ ਬਣਾਓ 'ਤੇ ਕਲਿੱਕ ਕਰੋ
ਆਪਣੀ ਕੁੰਜੀ ਰਿੰਗ ਲਈ ਕੋਈ ਵੀ ਨਾਮ ਚੁਣੋ
ਉਦੇਸ਼ ਅਤੇ ਐਲਗੋਰਿਦਮ ਲਈ, ਸਮਮਿਤ ਇਨਕ੍ਰਿਪਟ/ਡਿਕ੍ਰਿਪਟ ਚੁਣੋ

ਇੱਕ ਵਾਰ ਜਦੋਂ ਤੁਸੀਂ ਕੁੰਜੀ ਰਿੰਗ ਬਣਾ ਲਓ, ਤਾਂ ਇਹ ਕੁੰਜੀ ਰਿੰਗਾਂ ਟੈਬ ਵਿੱਚ ਸੂਚੀਬੱਧ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ. ਕੁੰਜੀ ਰਿੰਗ 'ਤੇ ਕਲਿੱਕ ਕਰੋ.
ਕੁੰਜੀ ਰਿੰਗ ਵੇਰਵਿਆਂ ਵਿੱਚ, ਕੁੰਜੀ ਬਣਾਓ 'ਤੇ ਕਲਿੱਕ ਕਰੋ
ਆਪਣੀ ਕੁੰਜੀ ਲਈ ਕੋਈ ਵੀ ਨਾਮ ਚੁਣੋ
4. KMS 'ਤੇ ਇਨਕ੍ਰਿਪਟ/ਡਿਕ੍ਰਿਪਟ ਕਾਰਵਾਈਆਂ ਲਈ ਇੱਕ ਸੀਮਿਤ ਭੂਮਿਕਾ ਬਣਾਓ
IAM & ਐਡਮਿਨ -> ਭੂਮਿਕਾਵਾਂ -> ਭੂਮਿਕਾ ਬਣਾਓ 'ਤੇ ਜਾਓ
ਭੂਮਿਕਾ ਦੇ ਸਿਰਲੇਖ ਅਤੇ ID ਲਈ ਕੁਝ ਵੀ ਦਰਜ ਕਰੋ
ਇਜਾਜ਼ਤਾਂ ਸ਼ਾਮਲ ਕਰੋ 'ਤੇ ਕਲਿੱਕ ਕਰੋ, ਫਿਰ ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਸ਼ਾਮਲ ਕਰੋ
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. ਇਨਕ੍ਰਿਪਟ/ਡਿਕ੍ਰਿਪਟ ਕਾਰਵਾਈਆਂ ਲਈ OpenAI ਦੀ ਫੈਡਰੇਟ ਕੀਤੀ ਪਛਾਣ ਨੂੰ ਸੀਮਿਤ KMS ਭੂਮਿਕਾ ਸੌਂਪੋ
ਸੁਰੱਖਿਆ -> ਡੇਟਾ ਸੁਰੱਖਿਆ > ਕੁੰਜੀ ਪ੍ਰਬੰਧਨ 'ਤੇ ਜਾਓ
ਆਪਣੀ ਕੁੰਜੀ ਰਿੰਗ ਦੇ ਨਾਮ 'ਤੇ ਕਲਿੱਕ ਕਰੋ, ਫਿਰ ਆਪਣੀ ਕੁੰਜੀ ਵੇਰਵੇ ਪੰਨੇ 'ਤੇ ਜਾਣ ਲਈ ਆਪਣੇ ਕੁੰਜੀ ਨਾਮ 'ਤੇ ਕਲਿੱਕ ਕਰੋ.
ਇਜਾਜ਼ਤਾਂ ਟੈਬ 'ਤੇ ਕਲਿੱਕ ਕਰੋ, ਫਿਰ ਪਹੁੰਚ ਦਿਓ ਬਟਨ 'ਤੇ ਕਲਿੱਕ ਕਰੋ

OpenAI ਦੀ ਫੈਡਰੇਟ ਕੀਤੀ ਪਛਾਣ ਨੂੰ ਉਸ ਕਸਟਮ ਭੂਮਿਕਾ ਨੂੰ ਸੌਂਪੋ ਜੋ ਤੁਸੀਂ ਪਹਿਲਾਂ ਬਣਾਈ ਸੀ
ਪ੍ਰਿੰਸੀਪਲ ਸ਼ਾਮਲ ਕਰੋ ਭਾਗ ਲਈ, principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365 ਦਰਜ ਕਰੋ
ਭੂਮਿਕਾਵਾਂ ਸੌਂਪੋ ਭਾਗ ਵਿੱਚ, ਸੀਮਿਤ EKM ਇਜਾਜ਼ਤਾਂ ਲਈ ਉਹ ਕਸਟਮ ਭੂਮਿਕਾ ਚੁਣੋ ਜੋ ਤੁਸੀਂ ਪਿਛਲੇ ਪੜਾਅ ਵਿੱਚ ਬਣਾਈ ਸੀ
6. ਆਪਣੀਆਂ ਸੁਰੱਖਿਆ ਪ੍ਰਥਾਵਾਂ ਦੇ ਅਨੁਸਾਰ ਕੋਈ ਵੀ ਵਾਧੂ ਪਾਬੰਦੀਆਂ ਲਾਗੂ ਕਰੋ
ਉੱਪਰ ਉਹ ਘੱਟੋ-ਘੱਟ ਲੋੜੀਂਦੀ ਜਾਣਕਾਰੀ ਹੈ ਜਿਸਦੀ OpenAI ਨੂੰ EKM ਸੈੱਟ ਅੱਪ ਕਰਨ ਲਈ ਲੋੜ ਹੈ. ਤੁਸੀਂ ਆਪਣੀਆਂ ਅੰਦਰੂਨੀ ਸੁਰੱਖਿਆ ਪ੍ਰਥਾਵਾਂ ਦੇ ਅਨੁਸਾਰ ਵਾਧੂ ਕੁੰਜੀ ਨੀਤੀਆਂ ਜਾਂ ਪਾਬੰਦੀਆਂ ਲਾਗੂ ਕਰਨ ਲਈ ਸੁਤੰਤਰ ਹੋ, ਜਦੋਂ ਤੱਕ OpenAI ਤੁਹਾਡੇ KMS 'ਤੇ ਇਨਕ੍ਰਿਪਟ ਅਤੇ ਡਿਕ੍ਰਿਪਟ ਕਾਰਵਾਈਆਂ ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ. ਜਦੋਂ ਤੁਸੀਂ ਹੇਠਾਂ ਵੇਰਵੇ ਦਿੱਤੇ OpenAI ਵਾਲੇ ਕੁੰਜੀ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਐਂਡਪੌਇੰਟ ਨੂੰ ਕਾਲ ਕਰਦੇ ਹੋ, ਅਸੀਂ ਤੁਹਾਡੀ ਸੈੱਟਅੱਪ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਾਂਗੇ.
ਉੱਪਰ ਦਿੱਤੇ ਪੜਾਅ ਪੂਰੇ ਕਰਨ ਤੋਂ ਬਾਅਦ
ChatGPT Enterprise
ਕਿਰਪਾ ਕਰਕੇ ਆਪਣੇ OpenAI ਸੰਪਰਕ ਨਾਲ ਸੰਪਰਕ ਕਰੋ ਅਤੇ ਹੇਠਾਂ ਦਿੱਤੀ ਜਾਣਕਾਰੀ ਸਾਂਝੀ ਕਰੋ:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
ਉਹ ਖੇਤਰ ਜਿੱਥੇ ਤੁਹਾਡੇ Key Management System ਦੀ ਮਾਸਟਰ ਕੁੰਜੀ ਸਥਿਤ ਹੈ
ਅਸੀਂ ਤੁਹਾਡੇ ChatGPT ਸੰਗਠਨ/ਵਰਕਸਪੇਸ ਲਈ EKM ਸਮਰੱਥ ਕਰਾਂਗੇ.
API
ਆਪਣੀ ਬਾਹਰੀ ਕੁੰਜੀ OpenAI ਨਾਲ ਰਜਿਸਟਰ ਕਰੋ
ਇਸ API ਸੰਦਰਭ ਵਿੱਚ ਦਿੱਤੀਆਂ ਹਦਾਇਤਾਂ ਦੀ ਪਾਲਣਾ ਕਰੋ Management API ਵਿੱਚ ਬਾਹਰੀ ਕੁੰਜੀਆਂ
ਪਹਿਲਾਂ, ਆਪਣੀ ਬਾਹਰੀ ਕੁੰਜੀ ਨੂੰ OpenAI ਸੰਗਠਨ ਪੱਧਰ 'ਤੇ ਰਜਿਸਟਰ ਕਰੋ, ਜਿਸ ਨਾਲ ਇੱਕ ਬਾਹਰੀ ਕੁੰਜੀ id ਬਣੇਗੀ.
ਇਸ ਪੜਾਅ ਵਿੱਚ, ਅਸੀਂ ਇਹ ਜਾਂਚ ਕੇ GCP 'ਤੇ ਤੁਹਾਡੀ ਸੈੱਟਅੱਪ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਾਂਗੇ ਕਿ ਅਸੀਂ ਤੁਹਾਡੇ KMS ਨਾਲ auth ਕਰ ਸਕਦੇ ਹਾਂ.
ਇਸ ਨਾਲ ਹਾਲੇ ਤੁਹਾਡੇ OpenAI ਪ੍ਰੋਜੈਕਟ ਵਿੱਚ EKM ਸ਼ਾਮਲ ਨਹੀਂ ਹੋਵੇਗਾ.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <ਤੁਹਾਡਾ org id ਜਾਂ project id>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'ਫਿਰ, ਬਾਹਰੀ ਕੁੰਜੀ ਨਾਲ ਸੰਬੰਧਿਤ ਇੱਕ OpenAI ਪ੍ਰੋਜੈਕਟ ਬਣਾਓ. ਇਸ ਤੋਂ ਬਾਅਦ, ਤੁਹਾਡੇ ਪ੍ਰੋਜੈਕਟ 'ਤੇ EKM ਸਰਗਰਮ ਹੋ ਜਾਂਦਾ ਹੈ.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'