Dulmar
Maamulka Furaha Ganacsiga (EKM) wuxuu OpenAI u oggolaanayaa inay xogta ku sir-geliso furaha weyn ee aad adigu maamusho. Dukumentigani wuxuu muujinayaa sida loo dejiyo koontadaada GCP si OpenAI loogu siiyo oggolaansho xaddidan oo ku saabsan KMS-kaaga.

Tallaabooyinka
1. U samee OpenAI aqoonsi isku-xiran
OpenAI waxay soo saari doontaa token aqoonsi oo ka imanaya koonto GCP oo ay OpenAI leedahay, kaas oo u eg sidan.
azp iyo sub waa ID-ga koontada adeegga ee OpenAI ee GCP
aud waa ID-ga ururkaaga OpenAI. Waxaad sidoo kale dooran kartaa audience kale sida ID-ga mashruucaaga OpenAI - eeg tilmaamaha hoose
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}Tallaabadani waxay aqoonsanaysaa sheegashooyinka uu sameeyo token-ka aqoonsigaas waxayna GCP STS-kaaga u suurtagelinaysaa inuu soo saaro token helitaan marka token-ka aqoonsigaas la bixiyo.
Tag IAM & Maamulka -> Isku-xirka Aqoonsiga Workload oo guji Abuur Pool

Tallaabada Abuur pool aqoonsi, geli wax kasta oo ah magaca pool-ka.
Tallaabada Ku dar bixiye pool-ka:
Gudaha Dooro bixiye, dooro OpenID Connect (OIDC)
Geli wax kasta oo ah magaca bixiyaha.
Qaybta Soo-saaraha (URL), geli https://accounts.google.com
Qaybta Audiences
Dooro Audiences la oggol yahay
Geli audience-ka ay OpenAI tilmaamayso marka aan kuu gudbinno token.
ChatGPT ama API: Waxaad geli kartaa ID-ga ururka OpenAI API (org-xxx)
API: waxaad geli kartaa ID mashruuc API gaar ah si faahfaahin dheeraad ah loo helo.

Qaybta Isku-aaddinta sifooyinka
ee google.subject geli assertion.sub

Qaybta Shuruudaha sifooyinka
Hadda waa inaad aragtaa workload identity pool iyo workload identity provider oo ku qoran bogga https://console.cloud.google.com/iam-admin/workload-identity-pools
ID-ga workload identity pool

ID-ga workload identity provider

2. Hubi in KMS la hawlgeliyay
Tag https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview si aad KMS u hawlgeliso. Looma baahna inaad KMS-kaaga ku abuurto isla mashruuca GCP ee aad ku aqoonsatay aqoonsiga isku-xiran ee OpenAI; hase yeeshee, haddii mashaariicdu kala duwan yihiin, alaabta KMS waa inay ugu yaraan hawlgelan tahay labada mashruucba.
3. Abuur fure KMS cusub
Tag Amniga -> Ilaalinta Xogta > Maamulka Furayaasha
Hoosta tab-ka Dulmar guji Abuur giraan fure
U dooro magac kasta giraanta furahaaga
Ujeeddo iyo algorithm ahaan, dooro Sir-gelin/sir-ka-saarid siman

Markaad abuurto giraan fure, waa inuu ka muuqdaa tab-ka Giraannada Furayaasha. Guji giraanta furaha.
Faahfaahinta giraanta furaha, guji Abuur Fure
U dooro magac kasta furahaaga
4. U samee door xaddidan hawlgallada sir-gelinta/sir-ka-saaridda ee KMS
Tag IAM & Maamulka -> Doorarka -> Abuur door
Geli wax kasta oo ah cinwaanka doorka iyo ID-ga
Guji Ku dar Ogolaansho, kadibna ku dar kuwa soo socda
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. U qoondee aqoonsiga isku-xiran ee OpenAI doorka KMS ee xaddidan ee hawlgallada sir-gelinta/sir-ka-saaridda
Tag Amniga -> Ilaalinta Xogta > Maamulka Furayaasha
Guji magaca giraanta furaha, kadibna guji magaca furaha si aad u gaarto bogga faahfaahinta furahaaga.
Guji tab-ka Ogolaanshaha, kadibna guji badhanka Sii Helitaan

U qoondee aqoonsiga isku-xiran ee OpenAI doorka gaarka ah ee aad hore u abuurtay
Qaybta Ku dar principals, geli principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365
Qaybta Qoondee doorarka, dooro doorka gaarka ah ee aad ku abuurtay tallaabadii hore ee oggolaanshaha EKM ee xaddidan
6. Ku dabaq xaddidaad kasta oo dheeraad ah si waafaqsan hab-dhaqannadaada amniga
Kore waa macluumaadka ugu yar ee loo baahan yahay ee OpenAI u baahan tahay si ay u dejiso EKM. Waxaad xor u tahay inaad ku dabaqdo siyaasado fure ama xaddidaado dheeraad ah oo waafaqsan hab-dhaqannadaada amniga gudaha, ilaa inta OpenAI awood u leedahay inay KMS-kaaga ka wacdo hawlgallada sir-gelinta iyo sir-ka-saaridda. Markaad la wacdo OpenAI bar-dhammaadka diiwaangelinta furaha ee hoos lagu sharxay, waxaan xaqiijin doonnaa dejintaada.
Ka dib markaad dhammaystirto tallaabooyinka kore
ChatGPT Enterprise
Fadlan la xiriir qofkaaga OpenAI oo la wadaag kuwa soo socda:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
Gobolka uu ku yaal furaha weyn ee Nidaamka Maamulka Furahaaga
Waxaan EKM u hawlgelin doonnaa ururka/goobta shaqada ee ChatGPT-kaaga.
API
Ka diiwaangeli furahaaga dibadda OpenAI
Raac tilmaamaha ku jira tixraaca API-kan Furayaasha Dibadda ee API-ga Maamulka
Marka hore, ka diiwaangeli furahaaga dibadda heerka ururka OpenAI, taas oo soo saari doonta ID fure dibadeed.
Tallaabadan, waxaan xaqiijin doonnaa dejintaada GCP annagoo hubinayna inaan isku xaqiijin karno KMS-kaaga.
Tani weli EKM kuma dari doonto mashruucaaga OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <aqoonsiga ururkaaga ama aqoonsiga mashruucaaga>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'Kadib, abuur mashruuc OpenAI ah oo la xiriira furaha dibadda. Taas ka dib, EKM waxa lagu hawlgelinayaa mashruucaaga.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'