Përmbledhje
Menaxhimi i Çelësave të Ndërmarrjes (EKM) i mundëson OpenAI të enkriptojë të dhënat duke përdorur një çelës kryesor që ju kontrolloni. Ky dokument tregon si të konfiguroni llogarinë tuaj GCP për t’i dhënë OpenAI leje të kufizuara në KMS-në tuaj.

Hapat
1. Krijoni një identitet të federuar për OpenAI
OpenAI do të lëshojë një token identiteti nga një llogari GCP në pronësi të OpenAI që duket pak a shumë kështu.
azp dhe sub janë ID-ja e llogarisë së shërbimit të OpenAI në GCP
aud është ID-ja e organizatës tuaj OpenAI. Ju mund të zgjidhni edhe një audiencë tjetër, si ID-ja e projektit tuaj OpenAI - shihni udhëzimet më poshtë
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}Ky hap njeh pretendimet e bëra nga ai token identiteti dhe i mundëson GCP STS tuaj të lëshojë një token aksesi kur jepet ai token identiteti.
Shkoni te IAM & Administrimi -> Federimi i identitetit të ngarkesës së punës dhe klikoni Krijo grup

Në hapin Krijo një grup identiteti, futni çfarëdo për emrin e grupit.
Në hapin Shto një ofrues në grup:
Te Zgjidhni një ofrues, zgjidhni OpenID Connect (OIDC)
Futni çfarëdo për emrin e ofruesit.
Te seksioni Lëshuesi (URL), futni https://accounts.google.com
Te seksioni Audiencat
Zgjidhni Audiencat e lejuara
Futni audiencën që OpenAI duhet të tregojë kur ju kalojmë një token.
Për ChatGPT ose API: mund të vendosni ID-në e organizatës së API-së OpenAI (org-xxx)
Për API: mund të vendosni një ID projekti API specifik për më shumë granularitet.

Në seksionin Hartëzimi i atributeve
për google.subject futni assertion.sub

Në seksionin Kushtet e atributeve
Tani duhet të shihni grupin tuaj të identitetit të ngarkesës së punës dhe ofruesin e identitetit të ngarkesës së punës të renditur në faqen https://console.cloud.google.com/iam-admin/workload-identity-pools
ID-ja e grupit të identitetit të ngarkesës së punës

ID-ja e ofruesit të identitetit të ngarkesës së punës

2. Sigurohuni që KMS të jetë aktivizuar
Shkoni te https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview për të aktivizuar KMS. Nuk është e detyrueshme ta krijoni KMS-në tuaj në të njëjtin projekt GCP ku keni njohur identitetin e federuar të OpenAI; megjithatë, nëse projektet ndryshojnë, produkti KMS duhet të jetë të paktën i aktivizuar në të dy projektet.
3. Krijoni një çelës të ri KMS
Shkoni te Siguria -> Mbrojtja e të dhënave > Menaxhimi i çelësave
Te skeda Përmbledhje, klikoni Krijo unazë çelësash
Zgjidhni çfarëdo emri për unazën tuaj të çelësave
Për qëllimin dhe algoritmin, zgjidhni Enkriptim/dekriptim simetrik

Pasi të keni krijuar një unazë çelësash, ajo duhet të shfaqet në skedën Unazat e çelësave. Klikoni mbi unazën e çelësave.
Te detajet e unazës së çelësave, klikoni Krijo çelës
Zgjidhni çfarëdo emri për çelësin tuaj
4. Krijoni një rol të kufizuar për operacionet e enkriptimit/dekriptimit në KMS
Shkoni te IAM & Administrimi -> Rolet -> Krijo rol
Futni çfarëdo për titullin dhe ID-në e rolit
Klikoni Shto leje, pastaj shtoni sa vijon
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. Caktoni identitetin e federuar të OpenAI te roli i kufizuar KMS për operacionet e enkriptimit/dekriptimit
Shkoni te Siguria -> Mbrojtja e të dhënave > Menaxhimi i çelësave
Klikoni mbi emrin e unazës së çelësave, pastaj klikoni mbi emrin e çelësit për të shkuar në faqen e detajeve të çelësit tuaj.
Klikoni te skeda Lejet, pastaj klikoni butonin Jep akses

Caktoni identitetin e federuar të OpenAI rolit të personalizuar që krijuat më parë
Te seksioni Shto principalë, futni principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365
Në seksionin Cakto role, zgjidhni rolin e personalizuar që krijuat në hapin e mëparshëm për leje të kufizuara EKM
6. Zbatoni çdo kufizim shtesë në përputhje me praktikat tuaja të sigurisë
Më sipër është informacioni minimal i kërkuar që i nevojitet OpenAI për të konfiguruar EKM. Jeni të lirë të zbatoni politika ose kufizime shtesë për çelësin në përputhje me praktikat tuaja të brendshme të sigurisë, për sa kohë që OpenAI mund të thërrasë operacionet e enkriptimit dhe dekriptimit në KMS-në tuaj. Kur të thërrisni pikën fundore të regjistrimit të çelësit me OpenAI, e përshkruar më poshtë, ne do të verifikojmë konfigurimin tuaj.
Pas përfundimit të hapave të mësipërm
ChatGPT Enterprise
Ju lutemi kontaktoni personin tuaj të kontaktit në OpenAI dhe ndani sa vijon:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
Rajoni ku ndodhet çelësi kryesor i Sistemit tuaj të Menaxhimit të Çelësave
Ne do të aktivizojmë EKM për organizatën/hapësirën tuaj të punës në ChatGPT.
API
Regjistroni çelësin tuaj të jashtëm me OpenAI
Ndiqni udhëzimet në këtë referencë API Çelësat e jashtëm në API-në e Menaxhimit
Fillimisht, regjistroni çelësin tuaj të jashtëm në nivelin e organizatës OpenAI, gjë që do të gjenerojë një ID çelësi të jashtëm.
Në këtë hap, do të verifikojmë konfigurimin tuaj në GCP duke kontrolluar që mund të autentikohemi në KMS-në tuaj.
Kjo ende nuk do të shtojë EKM në projektin tuaj OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <ID-ja e organizatës suaj ose ID-ja e projektit>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'Pastaj, krijoni një projekt OpenAI të lidhur me çelësin e jashtëm. Pas kësaj, EKM aktivizohet në projektin tuaj.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'