OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Navodila za integracijo OpenAI / AWS EKM

Navodila po korakih za nastavitev AWS in aktivacijo EKM

Posodobljeno: 7 days ago

Pregled

Enterprise Key Management (EKM) omogoča OpenAI, da šifrira podatke z glavnim ključem, ki ga nadzorujete vi. Ta dokument prikazuje, kako nastavite svoj račun AWS, da OpenAI dodelite omejena dovoljenja za svoj KMS.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Koraki

1. Ustvarite nov ključ KMS

  1. Pojdite na KMS -> Customer managed keys, nato kliknite Ustvari ključ.

  2. Izberite simetrični algoritem šifriranja.

  3. Ko je ključ ustvarjen, si zabeležite njegov ARN. Podprte oblike vključujejo arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-* ali ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Ustvarite pravilnik po meri za omejen dostop do ključa KMS

  1. Pojdite na IAM -> Policies, nato kliknite Ustvari pravilnik.

  2. V koraku Določite dovoljenja izberite JSON in vnesite naslednje, da pravilniku omogočite dejanja za dostop do KMS. Poskrbite, da YOUR_KMS_ARN zamenjate z ARN-jem ključa, ki ste ga ustvarili.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Ustvarite vlogo IAM, ki jo lahko prevzame OpenAI, in jo dodelite pravilniku z omejenim dostopom do vašega KMS

OpenAI bo poklical AssumeRole iz računa AWS v lasti OpenAI. Ta korak omogoči glavnemu subjektu AWS družbe OpenAI, da prevzame omejeno vlogo za dostop do vašega KMS.

  1. Pojdite na IAM -> Roles, nato kliknite Ustvari vlogo.

  2. V koraku Izberite zaupanja vredno entiteto izberite Pravilnik zaupanja po meri.

AWS IAM Select trusted entity screen with Custom trust policy selected

Nato v Pravilnik zaupanja po meri vnesite naslednje, da omogočite dostop do glavnega subjekta AWS družbe OpenAI.

  • Glavni subjekt je glavni subjekt AWS družbe OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Navedite, kateri ExternalId naj OpenAI posreduje med postopkom AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Nato v koraku Dodaj dovoljenja poiščite ime pravilnika IAM, ki ste ga ustvarili v prejšnjem koraku. Kliknite potrditveno polje poleg imena pravilnika, nato kliknite Naprej.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Na koncu v razdelku Ime, pregled in ustvarjanje izberite poljubno ime vloge.

4. Uporabite morebitne dodatne omejitve v skladu s svojimi varnostnimi praksami

Zgoraj so minimalno zahtevane informacije, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike za ključe ali omejitve v skladu s svojimi internimi varnostnimi praksami, če lahko OpenAI v vašem KMS kliče operacije šifriranja in dešifriranja. Ko pokličete spodaj opisano končno točko za registracijo ključa pri OpenAI, bomo preverili vašo nastavitev.

Po dokončanju zgornjih korakov

ChatGPT Enterprise

Obrnite se na svoj stik pri OpenAI in delite naslednje:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN vloge, ki jo bo OpenAI prevzel v vašem oblaku.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN sistema za upravljanje ključev za glavni ključ, ki ga upravljate.

Omogočili bomo EKM za vašo organizacijo/delovni prostor ChatGPT.

API

Registrirajte svoj zunanji ključ pri OpenAI

Upoštevajte navodila v tem referenčnem gradivu za API: Zunanji ključi v Management API.

  1. Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa.

  2. V tem koraku bomo preverili, ali je vaš vnos veljaven in ali se lahko overimo pri vašem KMS.

  3. S tem EKM še ne bo dodan vašemu projektu OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Konfiguracija AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <id vaše organizacije ali projekta>
}'

Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu. Telo odgovora tega klica API vam bo dalo ID projekta (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Nek projekt",

   "external_key_id": "extkey_xxxx"
}'

Ali vam je bil ta članek v pomoč?