OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Navodila za integracijo OpenAI / Azure EKM

Navodila po korakih za pripravo Azure in aktivacijo EKM

Posodobljeno: 7 days ago

Pregled

Enterprise Key Management (EKM) omogoča OpenAI, da podatke šifrira z glavnim ključem, ki ga nadzorujete vi. Da lahko OpenAI izvaja operacije šifriranja/dešifriranja v vaši storitvi Key Vault, mu bo treba dodeliti dostop. Ta dokument prikazuje, kako nastavite svoj račun Azure, da lahko OpenAI prevzame vlogo z dovoljenji za Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Koraki

1. Ustvarite glavni subjekt storitve za OpenAI v svojem računu

  1. Pridobite žeton za dostop

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Ustvarite glavni subjekt storitve – appId v spodnji zahtevi je ID odjemalca aplikacije OpenAI. S tem boste ustvarili glavni subjekt s prikaznim imenom „EKM - OpenAI Azure“ – zapomnite si ga za poznejše korake.

Navodila za integracijo OpenAI / Azure EKM – ustvarjanje glavnega subjekta storitve

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Ustvarite vlogo po meri za omejen dostop do KMS

  1. Pojdite na Subscriptions -> Access Control (IAM)

  2. V spustnem meniju + Add izberite Add custom role

  3. Pojdite na zavihek JSON, kliknite Edit in dodajte naslednje:

    1. Poljubno ime vloge – zapomnite si ime, ki ste ga izbrali

    2. Naslednja dovoljenja v dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Ustvarite Key Vault + ključ

Če ga še nimate, ustvarite nov Key Vault v isti naročnini, kjer ste pravkar ustvarili vlogo po meri.

V tem Key Vault ustvarite nov ključ:

  1. Pojdite na Key Vault -> Objects -> Keys in nato kliknite Generate/Import

  2. Pod možnostmi izberite Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Za algoritem šifriranja izberite RSA.

  2. Izberete lahko poljubno velikost ključa RSA

  3. Navedite ime ključa v naslednji obliki: <org-xxx>--<any_name>, kjer je org-xxx ID vaše organizacije OpenAI, ki ga najdete na https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Če si ključa ne morete ogledati ali ga ustvariti, preverite, ali imate vlogo Key Vault Administrator. To je potrebno tudi, če imate vlogo Owner. Za dodelitev vloge:

  1. Pojdite na Key Vault -> Access Control (IAM)

  2. Kliknite Add -> Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Ustvarite dodelitev vloge za glavni subjekt storitve OpenAI + nov KMS po meri + nov ključ

  1. Pojdite na Key Vault -> Objects -> Keys in nato kliknite vrstico za ključ, ki ste ga ustvarili

  2. Pojdite na Access control (IAM) za ključ, ki ste ga pravkar kliknili (ne za shrambo ključev).

  3. V spustnem meniju + Add izberite Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Na zavihku Role izberite ime vloge po meri, ki ste jo pravkar ustvarili.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Na zavihku Members:

    1. Kliknite „+ Select members“

    2. V iskalno vrstico vnesite „ekm -“; nato bi se moral naložiti glavni subjekt storitve OpenAI, ki ste ga ustvarili v 1. koraku

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Uveljavite morebitne dodatne omejitve skladno z lastnimi varnostnimi praksami

Zgoraj so navedeni minimalni zahtevani podatki, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike ali omejitve za ključe skladno z lastnimi notranjimi varnostnimi praksami, če lahko OpenAI izvaja operacije šifriranja in dešifriranja v vašem KMS. Ko pokličete spodaj opisano končno točko za registracijo ključev pri OpenAI, bomo preverili vašo nastavitev.

Po dokončanju zgornjih korakov

ChatGPT Enterprise

Obrnite se na svojo kontaktno osebo pri OpenAI in ji posredujte naslednje:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Ime glavnega ključa Azure Key Vault, ki ga upravljate

  • Ime ključa mora imeti obliko <org-xxx>--<any_name>, kjer je org-xxx ID vaše organizacije OpenAI, ki ga najdete na https://platform.openai.com/settings/organization/general

Za vašo organizacijo/delovni prostor ChatGPT bomo omogočili EKM.

API

Registrirajte svoj zunanji ključ pri OpenAI

Upoštevajte navodila v tej referenčni dokumentaciji API-ja: Zunanji ključi v Management API

  • Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa oblike extkey_xxx

  • V tem koraku bomo preverili, ali je vaš vnos veljaven in ali se lahko overimo v vaš KMS.

  • S tem EKM še ne bo dodan vašemu projektu OpenAI.

# To ustvari ID zunanjega ključa oblike extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu.

  • Telo odgovora tega klica API vam bo podalo ID projekta (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

Ali vam je bil ta članek v pomoč?