OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Udhëzime për integrimin OpenAI / AWS EKM

Udhëzime hap pas hapi për të konfiguruar AWS dhe aktivizuar EKM

Përditësuar: 5 days ago

Përmbledhje

Menaxhimi i çelësave të ndërmarrjes (EKM) i lejon OpenAI të enkriptojë të dhënat duke përdorur një çelës kryesor që ju kontrolloni. Ky dokument tregon si të konfiguroni llogarinë tuaj AWS për t’i dhënë OpenAI leje të kufizuara në KMS-në tuaj.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Hapat

1. Krijoni një çelës të ri KMS

  1. Shkoni te KMS -> Çelësat e menaxhuar nga klienti, pastaj klikoni Krijo çelës.

  2. Zgjidhni një algoritëm enkriptimi simetrik.

  3. Pasi të krijohet çelësi juaj, shënoni ARN-në e tij. Formatet e mbështetura përfshijnë arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, ose ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Krijoni një politikë të personalizuar për qasje të kufizuar te çelësi KMS

  1. Shkoni te IAM -> Politikat, pastaj klikoni Krijo politikë.

  2. Në hapin Specifikoni lejet, zgjidhni JSON dhe futni sa vijon për t’i dhënë politikës veprime qasjeje në KMS. Sigurohuni që të zëvendësoni YOUR_KMS_ARN me ARN-në e çelësit që krijuat.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Krijoni një rol IAM që OpenAI ta marrë përsipër dhe caktojani politikës me qasje të kufizuar në KMS-në tuaj

OpenAI do të thërrasë AssumeRole nga një llogari AWS në pronësi të OpenAI. Ky hap i lejon principalit AWS të OpenAI të marrë përsipër rolin e kufizuar për qasje në KMS-në tuaj.

  1. Shkoni te IAM -> Rolet, pastaj klikoni Krijo rol.

  2. Në hapin Zgjidhni entitetin e besuar, zgjidhni Politikë të personalizuar besimi.

AWS IAM Select trusted entity screen with Custom trust policy selected

Më pas, futni sa vijon te Politika e personalizuar e besimit për të lejuar qasje te principali AWS i OpenAI.

  • Principali është principali AWS i OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Tregoni cilin ExternalId duhet të përcjellë OpenAI gjatë procesit AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

Pastaj, në hapin Shtoni leje, kërkoni emrin e politikës IAM që krijuat në hapin e mëparshëm. Klikoni kutinë e zgjedhjes pranë emrit të politikës, pastaj klikoni Tjetër.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Së fundi, në seksionin Emërtoni, shqyrtoni dhe krijoni, zgjidhni çfarëdo emri roli.

4. Aplikoni çdo kufizim shtesë në përputhje me praktikat tuaja të sigurisë

Më sipër është informacioni minimal i kërkuar që i duhet OpenAI për të konfiguruar EKM. Mund të aplikoni politika ose kufizime shtesë të çelësit në përputhje me praktikat tuaja të brendshme të sigurisë, për sa kohë që OpenAI mund të thërrasë operacionet e enkriptimit dhe dekriptimit në KMS-në tuaj. Kur thërrisni pikën fundore të regjistrimit të çelësit të OpenAI, të përshkruar më poshtë, ne do të validojmë konfigurimin tuaj.

Pas përfundimit të hapave më sipër

ChatGPT Enterprise

Ju lutemi kontaktoni personin tuaj të kontaktit në OpenAI dhe ndani sa vijon:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN-ja e rolit që OpenAI do të marrë përsipër në renë tuaj.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN-ja e Sistemit të Menaxhimit të Çelësave për çelësin kryesor që menaxhoni.

Do të aktivizojmë EKM për organizatën/hapësirën tuaj të punës në ChatGPT.

API

Regjistroni çelësin tuaj të jashtëm me OpenAI

Ndiqni udhëzimet në këtë referencë të API-së: Çelësat e jashtëm në API-në e menaxhimit.

  1. Së pari, regjistroni çelësin tuaj të jashtëm në nivelin e organizatës OpenAI, gjë që do të gjenerojë një ID të çelësit të jashtëm.

  2. Në këtë hap, do të validojmë që hyrja juaj është e vlefshme dhe që mund të autentikohemi në KMS-në tuaj.

  3. Kjo nuk do të shtojë ende EKM në projektin tuaj OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Konfigurimi AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <id-ja e organizatës ose id-ja e projektit tuaj>
}'

Pastaj, krijoni një projekt OpenAI të lidhur me çelësin e jashtëm. Pas kësaj, EKM aktivizohet në projektin tuaj. Trupi i përgjigjes së kësaj thirrjeje API do t’ju japë ID-në e projektit (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Një projekt",

   "external_key_id": "extkey_xxxx"
}'

A ishte i dobishëm ky artikull?