Pregled
Enterprise Key Management (EKM) omogoča OpenAI, da šifrira podatke z glavnim ključem, ki ga nadzorujete vi. Ta dokument prikazuje, kako nastavite svoj račun AWS, da OpenAI dodelite omejena dovoljenja za svoj KMS.

Koraki
1. Ustvarite nov ključ KMS
Pojdite na KMS -> Customer managed keys, nato kliknite Ustvari ključ.
Izberite simetrični algoritem šifriranja.
Ko je ključ ustvarjen, si zabeležite njegov ARN. Podprte oblike vključujejo
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*ali...:alias/<alias_name>.

2. Ustvarite pravilnik po meri za omejen dostop do ključa KMS
Pojdite na IAM -> Policies, nato kliknite Ustvari pravilnik.
V koraku Določite dovoljenja izberite JSON in vnesite naslednje, da pravilniku omogočite dejanja za dostop do KMS. Poskrbite, da YOUR_KMS_ARN zamenjate z ARN-jem ključa, ki ste ga ustvarili.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Ustvarite vlogo IAM, ki jo lahko prevzame OpenAI, in jo dodelite pravilniku z omejenim dostopom do vašega KMS
OpenAI bo poklical AssumeRole iz računa AWS v lasti OpenAI. Ta korak omogoči glavnemu subjektu AWS družbe OpenAI, da prevzame omejeno vlogo za dostop do vašega KMS.
Pojdite na IAM -> Roles, nato kliknite Ustvari vlogo.
V koraku Izberite zaupanja vredno entiteto izberite Pravilnik zaupanja po meri.

Nato v Pravilnik zaupanja po meri vnesite naslednje, da omogočite dostop do glavnega subjekta AWS družbe OpenAI.
Glavni subjekt je glavni subjekt AWS družbe OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Navedite, kateri ExternalId naj OpenAI posreduje med postopkom
AssumeRole.Za ChatGPT ali API uporabite ID organizacije (org-xxx), povezan z vašim delovnim prostorom: https://platform.api.openai.org/settings/organization/general.
Za API lahko za večjo razdrobljenost uporabite določen ID projekta API.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}Nato v koraku Dodaj dovoljenja poiščite ime pravilnika IAM, ki ste ga ustvarili v prejšnjem koraku. Kliknite potrditveno polje poleg imena pravilnika, nato kliknite Naprej.

Na koncu v razdelku Ime, pregled in ustvarjanje izberite poljubno ime vloge.
4. Uporabite morebitne dodatne omejitve v skladu s svojimi varnostnimi praksami
Zgoraj so minimalno zahtevane informacije, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike za ključe ali omejitve v skladu s svojimi internimi varnostnimi praksami, če lahko OpenAI v vašem KMS kliče operacije šifriranja in dešifriranja. Ko pokličete spodaj opisano končno točko za registracijo ključa pri OpenAI, bomo preverili vašo nastavitev.
Po dokončanju zgornjih korakov
ChatGPT Enterprise
Obrnite se na svoj stik pri OpenAI in delite naslednje:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"ARN vloge, ki jo bo OpenAI prevzel v vašem oblaku.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"ARN sistema za upravljanje ključev za glavni ključ, ki ga upravljate.
Omogočili bomo EKM za vašo organizacijo/delovni prostor ChatGPT.
API
Registrirajte svoj zunanji ključ pri OpenAI
Upoštevajte navodila v tem referenčnem gradivu za API: Zunanji ključi v Management API.
Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa.
V tem koraku bomo preverili, ali je vaš vnos veljaven in ali se lahko overimo pri vašem KMS.
S tem EKM še ne bo dodan vašemu projektu OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "Konfiguracija AWS EKM",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <id vaše organizacije ali projekta>
}'Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu. Telo odgovora tega klica API vam bo dalo ID projekta (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Nek projekt",
"external_key_id": "extkey_xxxx"
}'