OpenAI
Boggan si mashiin ah ayaa loo turjumay. Eeg maqaalka asalka ah ee Ingiriisiga ahaa.

Tilmaamaha Isku-darka OpenAI / GCP EKM

Tilmaamo tallaabo-tallaabo ah oo lagu diyaarinayo GCP laguna hawlgelinayo EKM

La cusboonaysiiyay: 7 days ago

Dulmar

Maamulka Furaha Ganacsiga (EKM) wuxuu OpenAI u oggolaanayaa inay xogta ku sir-geliso furaha weyn ee aad adigu maamusho. Dukumentigani wuxuu muujinayaa sida loo dejiyo koontadaada GCP si OpenAI loogu siiyo oggolaansho xaddidan oo ku saabsan KMS-kaaga.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Tallaabooyinka

1. U samee OpenAI aqoonsi isku-xiran

OpenAI waxay soo saari doontaa token aqoonsi oo ka imanaya koonto GCP oo ay OpenAI leedahay, kaas oo u eg sidan.

  • azp iyo sub waa ID-ga koontada adeegga ee OpenAI ee GCP

  • aud waa ID-ga ururkaaga OpenAI. Waxaad sidoo kale dooran kartaa audience kale sida ID-ga mashruucaaga OpenAI - eeg tilmaamaha hoose

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Tallaabadani waxay aqoonsanaysaa sheegashooyinka uu sameeyo token-ka aqoonsigaas waxayna GCP STS-kaaga u suurtagelinaysaa inuu soo saaro token helitaan marka token-ka aqoonsigaas la bixiyo.

  1. Tag IAM & Maamulka -> Isku-xirka Aqoonsiga Workload oo guji Abuur Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Tallaabada Abuur pool aqoonsi, geli wax kasta oo ah magaca pool-ka.

  1. Tallaabada Ku dar bixiye pool-ka:

  1. Gudaha Dooro bixiye, dooro OpenID Connect (OIDC)

  2. Geli wax kasta oo ah magaca bixiyaha.

  3. Qaybta Soo-saaraha (URL), geli https://accounts.google.com

  4. Qaybta Audiences

  1. Dooro Audiences la oggol yahay

  2. Geli audience-ka ay OpenAI tilmaamayso marka aan kuu gudbinno token.

  1. ChatGPT ama API: Waxaad geli kartaa ID-ga ururka OpenAI API (org-xxx)

  2. API: waxaad geli kartaa ID mashruuc API gaar ah si faahfaahin dheeraad ah loo helo.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Qaybta Isku-aaddinta sifooyinka

  1. ee google.subject geli assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Qaybta Shuruudaha sifooyinka

  1. Hadda waa inaad aragtaa workload identity pool iyo workload identity provider oo ku qoran bogga https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID-ga workload identity pool

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID-ga workload identity provider

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Hubi in KMS la hawlgeliyay

Tag https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview si aad KMS u hawlgeliso. Looma baahna inaad KMS-kaaga ku abuurto isla mashruuca GCP ee aad ku aqoonsatay aqoonsiga isku-xiran ee OpenAI; hase yeeshee, haddii mashaariicdu kala duwan yihiin, alaabta KMS waa inay ugu yaraan hawlgelan tahay labada mashruucba.

3. Abuur fure KMS cusub

  1. Tag Amniga -> Ilaalinta Xogta > Maamulka Furayaasha

  2. Hoosta tab-ka Dulmar guji Abuur giraan fure

  1. U dooro magac kasta giraanta furahaaga

  2. Ujeeddo iyo algorithm ahaan, dooro Sir-gelin/sir-ka-saarid siman

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Markaad abuurto giraan fure, waa inuu ka muuqdaa tab-ka Giraannada Furayaasha. Guji giraanta furaha.

  2. Faahfaahinta giraanta furaha, guji Abuur Fure

  1. U dooro magac kasta furahaaga

4. U samee door xaddidan hawlgallada sir-gelinta/sir-ka-saaridda ee KMS

  1. Tag IAM & Maamulka -> Doorarka -> Abuur door

  2. Geli wax kasta oo ah cinwaanka doorka iyo ID-ga

  3. Guji Ku dar Ogolaansho, kadibna ku dar kuwa soo socda

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. U qoondee aqoonsiga isku-xiran ee OpenAI doorka KMS ee xaddidan ee hawlgallada sir-gelinta/sir-ka-saaridda

  1. Tag Amniga -> Ilaalinta Xogta > Maamulka Furayaasha

  2. Guji magaca giraanta furaha, kadibna guji magaca furaha si aad u gaarto bogga faahfaahinta furahaaga.

  1. Guji tab-ka Ogolaanshaha, kadibna guji badhanka Sii Helitaan

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. U qoondee aqoonsiga isku-xiran ee OpenAI doorka gaarka ah ee aad hore u abuurtay

  1. Qaybta Ku dar principals, geli principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Qaybta Qoondee doorarka, dooro doorka gaarka ah ee aad ku abuurtay tallaabadii hore ee oggolaanshaha EKM ee xaddidan

6. Ku dabaq xaddidaad kasta oo dheeraad ah si waafaqsan hab-dhaqannadaada amniga

Kore waa macluumaadka ugu yar ee loo baahan yahay ee OpenAI u baahan tahay si ay u dejiso EKM. Waxaad xor u tahay inaad ku dabaqdo siyaasado fure ama xaddidaado dheeraad ah oo waafaqsan hab-dhaqannadaada amniga gudaha, ilaa inta OpenAI awood u leedahay inay KMS-kaaga ka wacdo hawlgallada sir-gelinta iyo sir-ka-saaridda. Markaad la wacdo OpenAI bar-dhammaadka diiwaangelinta furaha ee hoos lagu sharxay, waxaan xaqiijin doonnaa dejintaada.

Ka dib markaad dhammaystirto tallaabooyinka kore

ChatGPT Enterprise

Fadlan la xiriir qofkaaga OpenAI oo la wadaag kuwa soo socda:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Gobolka uu ku yaal furaha weyn ee Nidaamka Maamulka Furahaaga

Waxaan EKM u hawlgelin doonnaa ururka/goobta shaqada ee ChatGPT-kaaga.

API

Ka diiwaangeli furahaaga dibadda OpenAI

Raac tilmaamaha ku jira tixraaca API-kan Furayaasha Dibadda ee API-ga Maamulka

  • Marka hore, ka diiwaangeli furahaaga dibadda heerka ururka OpenAI, taas oo soo saari doonta ID fure dibadeed.

  • Tallaabadan, waxaan xaqiijin doonnaa dejintaada GCP annagoo hubinayna inaan isku xaqiijin karno KMS-kaaga.

  • Tani weli EKM kuma dari doonto mashruucaaga OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <aqoonsiga ururkaaga ama aqoonsiga mashruucaaga>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Kadib, abuur mashruuc OpenAI ah oo la xiriira furaha dibadda. Taas ka dib, EKM waxa lagu hawlgelinayaa mashruucaaga.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"

}'

Maqaalkani faa'iido ma kuu lahaa?