Pregled
Enterprise Key Management (EKM) omogoča OpenAI šifriranje podatkov z glavnim ključem, ki ga nadzirate vi. Ta dokument prikazuje, kako nastavite svoj račun GCP, da OpenAI dodelite omejena dovoljenja v svojem KMS.

Koraki
1. Ustvarite federirano identiteto za OpenAI
OpenAI bo iz računa GCP v lasti OpenAI izdal žeton identitete, ki je videti približno tako.
azp in sub sta ID storitvenega računa OpenAI v GCP
aud je ID vaše organizacije OpenAI. Izberete lahko tudi drugo občinstvo, na primer ID svojega projekta OpenAI – glejte spodnja navodila
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}Ta korak prepozna zahtevke, ki jih poda ta žeton identitete, in vašemu GCP STS omogoči izdajo žetona za dostop, ko je ta žeton identitete predložen.
Pojdite na IAM & skrbništvo -> Federacija identitete delovne obremenitve in kliknite Ustvari skupino

V koraku Ustvari skupino identitet vnesite poljubno vrednost za ime skupine.
V koraku Dodaj ponudnika v skupino:
V možnosti Izberite ponudnika izberite OpenID Connect (OIDC)
Vnesite poljubno vrednost za ime ponudnika.
V razdelku Izdajatelj (URL) vnesite https://accounts.google.com
V razdelku Občinstva
Izberite Dovoljena občinstva
Vnesite občinstvo, ki naj ga OpenAI navede, ko vam posredujemo žeton.
Za ChatGPT ali API: vnesete lahko ID organizacije OpenAI API (org-xxx)
Za API: za večjo razčlenjenost lahko vnesete določen ID projekta API.

V razdelku Preslikava atributov
za google.subject vnesite assertion.sub

V razdelku Pogoji atributov
Zdaj bi morala biti vaša skupina identitet delovne obremenitve in ponudnik identitete delovne obremenitve navedena na strani https://console.cloud.google.com/iam-admin/workload-identity-pools
ID skupine identitet delovne obremenitve

ID ponudnika identitete delovne obremenitve

2. Prepričajte se, da je KMS omogočen
Pojdite na https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview, da omogočite KMS. KMS vam ni treba ustvariti v istem projektu GCP, v katerem ste prepoznali federirano identiteto OpenAI; če pa sta projekta različna, mora biti izdelek KMS vsaj omogočen v obeh projektih.
3. Ustvarite nov ključ KMS
Pojdite na Varnost -> Zaščita podatkov > Upravljanje ključev
Na zavihku Pregled kliknite Ustvari obroč ključev
Izberite poljubno ime za svoj obroč ključev
Za namen in algoritem izberite Simetrično šifriranje/dešifriranje

Ko ustvarite obroč ključev, bi moral biti naveden na zavihku Obroči ključev. Kliknite obroč ključev.
V podrobnostih obroča ključev kliknite Ustvari ključ
Izberite poljubno ime za svoj ključ
4. Ustvarite omejeno vlogo za postopke šifriranja/dešifriranja v KMS
Pojdite na IAM & skrbništvo -> Vloge -> Ustvari vlogo
Za naslov in ID vloge vnesite poljubno vrednost
Kliknite Dodaj dovoljenja, nato dodajte naslednje
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. Dodelite federirano identiteto OpenAI omejeni vlogi KMS za postopke šifriranja/dešifriranja
Pojdite na Varnost -> Zaščita podatkov > Upravljanje ključev
Kliknite ime svojega obroča ključev, nato kliknite ime ključa, da odprete stran s podrobnostmi ključa.
Kliknite zavihek Dovoljenja, nato kliknite gumb Dodeli dostop

Dodelite federirano identiteto OpenAI vlogi po meri, ki ste jo ustvarili prej
V razdelku Dodaj glavne račune vnesite principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365
V razdelku Dodeli vloge izberite vlogo po meri, ki ste jo v prejšnjem koraku ustvarili za omejena dovoljenja EKM
6. Uporabite morebitne dodatne omejitve v skladu s svojimi varnostnimi praksami
Zgoraj so navedeni minimalni zahtevani podatki, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike za ključe ali omejitve v skladu s svojimi internimi varnostnimi praksami, če lahko OpenAI v vašem KMS kliče postopke šifriranja in dešifriranja. Ko pokličete spodaj opisano končno točko za registracijo ključa pri OpenAI, bomo preverili vašo nastavitev.
Po dokončanju zgornjih korakov
ChatGPT Enterprise
Obrnite se na svoj stik pri OpenAI in posredujte naslednje:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
Regija, v kateri se nahaja glavni ključ vašega sistema za upravljanje ključev
EKM bomo omogočili za vašo organizacijo/delovni prostor ChatGPT.
API
Registrirajte svoj zunanji ključ pri OpenAI
Upoštevajte navodila v tem referenčnem dokumentu API Zunanji ključi v Management API
Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa.
V tem koraku bomo preverili vašo nastavitev v GCP tako, da preverimo, ali se lahko overimo v vašem KMS.
S tem EKM še ne bo dodan v vaš projekt OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "Konfiguracija GCP EKM",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <ID vaše organizacije ali ID projekta>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Nek projekt",
"external_key_id": "extkey_xxxx"
}'