Pregled
Enterprise Key Management (EKM) omogoča OpenAI, da podatke šifrira z glavnim ključem, ki ga nadzorujete vi. Da lahko OpenAI izvaja operacije šifriranja/dešifriranja v vaši storitvi Key Vault, mu bo treba dodeliti dostop. Ta dokument prikazuje, kako nastavite svoj račun Azure, da lahko OpenAI prevzame vlogo z dovoljenji za Key Vault.

Koraki
1. Ustvarite glavni subjekt storitve za OpenAI v svojem računu
Pridobite žeton za dostop
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDUstvarite glavni subjekt storitve – appId v spodnji zahtevi je ID odjemalca aplikacije OpenAI. S tem boste ustvarili glavni subjekt s prikaznim imenom „EKM - OpenAI Azure“ – zapomnite si ga za poznejše korake.
Navodila za integracijo OpenAI / Azure EKM – ustvarjanje glavnega subjekta storitve
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Ustvarite vlogo po meri za omejen dostop do KMS
Pojdite na Subscriptions -> Access Control (IAM)
V spustnem meniju + Add izberite Add custom role
Pojdite na zavihek JSON, kliknite Edit in dodajte naslednje:
Poljubno ime vloge – zapomnite si ime, ki ste ga izbrali
Naslednja dovoljenja v dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Ustvarite Key Vault + ključ
Če ga še nimate, ustvarite nov Key Vault v isti naročnini, kjer ste pravkar ustvarili vlogo po meri.
V tem Key Vault ustvarite nov ključ:
Pojdite na Key Vault -> Objects -> Keys in nato kliknite Generate/Import
Pod možnostmi izberite Generate

Za algoritem šifriranja izberite RSA.
Izberete lahko poljubno velikost ključa RSA
Navedite ime ključa v naslednji obliki:
<org-xxx>--<any_name>, kjer jeorg-xxxID vaše organizacije OpenAI, ki ga najdete na https://platform.openai.com/settings/organization/general

Če si ključa ne morete ogledati ali ga ustvariti, preverite, ali imate vlogo Key Vault Administrator. To je potrebno tudi, če imate vlogo Owner. Za dodelitev vloge:
Pojdite na Key Vault -> Access Control (IAM)
Kliknite Add -> Add role assignment

4. Ustvarite dodelitev vloge za glavni subjekt storitve OpenAI + nov KMS po meri + nov ključ
Pojdite na Key Vault -> Objects -> Keys in nato kliknite vrstico za ključ, ki ste ga ustvarili
Pojdite na Access control (IAM) za ključ, ki ste ga pravkar kliknili (ne za shrambo ključev).
V spustnem meniju + Add izberite Add role assignment

Na zavihku Role izberite ime vloge po meri, ki ste jo pravkar ustvarili.

Na zavihku Members:
Kliknite „+ Select members“
V iskalno vrstico vnesite „ekm -“; nato bi se moral naložiti glavni subjekt storitve OpenAI, ki ste ga ustvarili v 1. koraku

5. Uveljavite morebitne dodatne omejitve skladno z lastnimi varnostnimi praksami
Zgoraj so navedeni minimalni zahtevani podatki, ki jih OpenAI potrebuje za nastavitev EKM. Uporabite lahko dodatne pravilnike ali omejitve za ključe skladno z lastnimi notranjimi varnostnimi praksami, če lahko OpenAI izvaja operacije šifriranja in dešifriranja v vašem KMS. Ko pokličete spodaj opisano končno točko za registracijo ključev pri OpenAI, bomo preverili vašo nastavitev.
Po dokončanju zgornjih korakov
ChatGPT Enterprise
Obrnite se na svojo kontaktno osebo pri OpenAI in ji posredujte naslednje:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Ime glavnega ključa Azure Key Vault, ki ga upravljate
Ime ključa mora imeti obliko <org-xxx>--<any_name>, kjer je org-xxx ID vaše organizacije OpenAI, ki ga najdete na https://platform.openai.com/settings/organization/general
Za vašo organizacijo/delovni prostor ChatGPT bomo omogočili EKM.
API
Registrirajte svoj zunanji ključ pri OpenAI
Upoštevajte navodila v tej referenčni dokumentaciji API-ja: Zunanji ključi v Management API
Najprej registrirajte svoj zunanji ključ na ravni organizacije OpenAI, kar bo ustvarilo ID zunanjega ključa oblike extkey_xxx
V tem koraku bomo preverili, ali je vaš vnos veljaven in ali se lahko overimo v vaš KMS.
S tem EKM še ne bo dodan vašemu projektu OpenAI.
# To ustvari ID zunanjega ključa oblike extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Nato ustvarite projekt OpenAI, povezan z zunanjim ključem. Po tem je EKM aktiviran v vašem projektu.
Telo odgovora tega klica API vam bo podalo ID projekta (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'