OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Navodila za integracijo OpenAI / GCP EKM

Navodila po korakih za nastavitev GCP in aktivacijo EKM

Posodobljeno: 7 days ago

Pregled

Enterprise Key Management (EKM) omogoča OpenAI šifriranje podatkov z glavnim ključem, ki ga nadzirate vi. Ta dokument prikazuje, kako nastavite svoj račun GCP, da OpenAI dodelite omejena dovoljenja v svojem KMS.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Koraki

1. Ustvarite federirano identiteto za OpenAI

OpenAI bo iz računa GCP v lasti OpenAI izdal žeton identitete, ki je videti približno tako.

  • azp in sub sta ID storitvenega računa OpenAI v GCP

  • aud je ID vaše organizacije OpenAI. Izberete lahko tudi drugo občinstvo, na primer ID svojega projekta OpenAI – glejte spodnja navodila

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Ta korak prepozna zahtevke, ki jih poda ta žeton identitete, in vašemu GCP STS omogoči izdajo žetona za dostop, ko je ta žeton identitete predložen.

  1. Pojdite na IAM & skrbništvo -> Federacija identitete delovne obremenitve in kliknite Ustvari skupino

GCP IAM & Admin with Workload Identity Federation selected
  1. V koraku Ustvari skupino identitet vnesite poljubno vrednost za ime skupine.

  1. V koraku Dodaj ponudnika v skupino:

  1. V možnosti Izberite ponudnika izberite OpenID Connect (OIDC)

  2. Vnesite poljubno vrednost za ime ponudnika.

  3. V razdelku Izdajatelj (URL) vnesite https://accounts.google.com

  4. V razdelku Občinstva

  1. Izberite Dovoljena občinstva

  2. Vnesite občinstvo, ki naj ga OpenAI navede, ko vam posredujemo žeton.

  1. Za ChatGPT ali API: vnesete lahko ID organizacije OpenAI API (org-xxx)

  2. Za API: za večjo razčlenjenost lahko vnesete določen ID projekta API.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. V razdelku Preslikava atributov

  1. za google.subject vnesite assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. V razdelku Pogoji atributov

  1. Zdaj bi morala biti vaša skupina identitet delovne obremenitve in ponudnik identitete delovne obremenitve navedena na strani https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID skupine identitet delovne obremenitve

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID ponudnika identitete delovne obremenitve

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Prepričajte se, da je KMS omogočen

Pojdite na https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview, da omogočite KMS. KMS vam ni treba ustvariti v istem projektu GCP, v katerem ste prepoznali federirano identiteto OpenAI; če pa sta projekta različna, mora biti izdelek KMS vsaj omogočen v obeh projektih.

3. Ustvarite nov ključ KMS

  1. Pojdite na Varnost -> Zaščita podatkov > Upravljanje ključev

  2. Na zavihku Pregled kliknite Ustvari obroč ključev

  1. Izberite poljubno ime za svoj obroč ključev

  2. Za namen in algoritem izberite Simetrično šifriranje/dešifriranje

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Ko ustvarite obroč ključev, bi moral biti naveden na zavihku Obroči ključev. Kliknite obroč ključev.

  2. V podrobnostih obroča ključev kliknite Ustvari ključ

  1. Izberite poljubno ime za svoj ključ

4. Ustvarite omejeno vlogo za postopke šifriranja/dešifriranja v KMS

  1. Pojdite na IAM & skrbništvo -> Vloge -> Ustvari vlogo

  2. Za naslov in ID vloge vnesite poljubno vrednost

  3. Kliknite Dodaj dovoljenja, nato dodajte naslednje

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Dodelite federirano identiteto OpenAI omejeni vlogi KMS za postopke šifriranja/dešifriranja

  1. Pojdite na Varnost -> Zaščita podatkov > Upravljanje ključev

  2. Kliknite ime svojega obroča ključev, nato kliknite ime ključa, da odprete stran s podrobnostmi ključa.

  1. Kliknite zavihek Dovoljenja, nato kliknite gumb Dodeli dostop

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Dodelite federirano identiteto OpenAI vlogi po meri, ki ste jo ustvarili prej

  1. V razdelku Dodaj glavne račune vnesite principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. V razdelku Dodeli vloge izberite vlogo po meri, ki ste jo v prejšnjem koraku ustvarili za omejena dovoljenja EKM

6. Uporabite morebitne dodatne omejitve v skladu s svojimi varnostnimi praksami

Zgoraj so navedeni minimalni zahtevani podatki, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike za ključe ali omejitve v skladu s svojimi internimi varnostnimi praksami, če lahko OpenAI v vašem KMS kliče postopke šifriranja in dešifriranja. Ko pokličete spodaj opisano končno točko za registracijo ključa pri OpenAI, bomo preverili vašo nastavitev.

Po dokončanju zgornjih korakov

ChatGPT Enterprise

Obrnite se na svoj stik pri OpenAI in posredujte naslednje:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Regija, v kateri se nahaja glavni ključ vašega sistema za upravljanje ključev

EKM bomo omogočili za vašo organizacijo/delovni prostor ChatGPT.

API

Registrirajte svoj zunanji ključ pri OpenAI

Upoštevajte navodila v tem referenčnem dokumentu API Zunanji ključi v Management API

  • Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa.

  • V tem koraku bomo preverili vašo nastavitev v GCP tako, da preverimo, ali se lahko overimo v vašem KMS.

  • S tem EKM še ne bo dodan v vaš projekt OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "Konfiguracija GCP EKM",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <ID vaše organizacije ali ID projekta>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Nek projekt",

   "external_key_id": "extkey_xxxx"

}'

Ali vam je bil ta članek v pomoč?