OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Udhëzime për integrimin OpenAI / GCP EKM

Udhëzime hap pas hapi për të konfiguruar GCP dhe aktivizuar EKM

Përditësuar: 5 days ago

Përmbledhje

Menaxhimi i Çelësave të Ndërmarrjes (EKM) i mundëson OpenAI të enkriptojë të dhënat duke përdorur një çelës kryesor që ju kontrolloni. Ky dokument tregon si të konfiguroni llogarinë tuaj GCP për t’i dhënë OpenAI leje të kufizuara në KMS-në tuaj.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Hapat

1. Krijoni një identitet të federuar për OpenAI

OpenAI do të lëshojë një token identiteti nga një llogari GCP në pronësi të OpenAI që duket pak a shumë kështu.

  • azp dhe sub janë ID-ja e llogarisë së shërbimit të OpenAI në GCP

  • aud është ID-ja e organizatës tuaj OpenAI. Ju mund të zgjidhni edhe një audiencë tjetër, si ID-ja e projektit tuaj OpenAI - shihni udhëzimet më poshtë

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Ky hap njeh pretendimet e bëra nga ai token identiteti dhe i mundëson GCP STS tuaj të lëshojë një token aksesi kur jepet ai token identiteti.

  1. Shkoni te IAM & Administrimi -> Federimi i identitetit të ngarkesës së punës dhe klikoni Krijo grup

GCP IAM & Admin with Workload Identity Federation selected
  1. Në hapin Krijo një grup identiteti, futni çfarëdo për emrin e grupit.

  1. Në hapin Shto një ofrues në grup:

  1. Te Zgjidhni një ofrues, zgjidhni OpenID Connect (OIDC)

  2. Futni çfarëdo për emrin e ofruesit.

  3. Te seksioni Lëshuesi (URL), futni https://accounts.google.com

  4. Te seksioni Audiencat

  1. Zgjidhni Audiencat e lejuara

  2. Futni audiencën që OpenAI duhet të tregojë kur ju kalojmë një token.

  1. Për ChatGPT ose API: mund të vendosni ID-në e organizatës së API-së OpenAI (org-xxx)

  2. Për API: mund të vendosni një ID projekti API specifik për më shumë granularitet.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Në seksionin Hartëzimi i atributeve

  1. për google.subject futni assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Në seksionin Kushtet e atributeve

  1. Tani duhet të shihni grupin tuaj të identitetit të ngarkesës së punës dhe ofruesin e identitetit të ngarkesës së punës të renditur në faqen https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID-ja e grupit të identitetit të ngarkesës së punës

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID-ja e ofruesit të identitetit të ngarkesës së punës

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Sigurohuni që KMS të jetë aktivizuar

Shkoni te https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview për të aktivizuar KMS. Nuk është e detyrueshme ta krijoni KMS-në tuaj në të njëjtin projekt GCP ku keni njohur identitetin e federuar të OpenAI; megjithatë, nëse projektet ndryshojnë, produkti KMS duhet të jetë të paktën i aktivizuar në të dy projektet.

3. Krijoni një çelës të ri KMS

  1. Shkoni te Siguria -> Mbrojtja e të dhënave > Menaxhimi i çelësave

  2. Te skeda Përmbledhje, klikoni Krijo unazë çelësash

  1. Zgjidhni çfarëdo emri për unazën tuaj të çelësave

  2. Për qëllimin dhe algoritmin, zgjidhni Enkriptim/dekriptim simetrik

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Pasi të keni krijuar një unazë çelësash, ajo duhet të shfaqet në skedën Unazat e çelësave. Klikoni mbi unazën e çelësave.

  2. Te detajet e unazës së çelësave, klikoni Krijo çelës

  1. Zgjidhni çfarëdo emri për çelësin tuaj

4. Krijoni një rol të kufizuar për operacionet e enkriptimit/dekriptimit në KMS

  1. Shkoni te IAM & Administrimi -> Rolet -> Krijo rol

  2. Futni çfarëdo për titullin dhe ID-në e rolit

  3. Klikoni Shto leje, pastaj shtoni sa vijon

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Caktoni identitetin e federuar të OpenAI te roli i kufizuar KMS për operacionet e enkriptimit/dekriptimit

  1. Shkoni te Siguria -> Mbrojtja e të dhënave > Menaxhimi i çelësave

  2. Klikoni mbi emrin e unazës së çelësave, pastaj klikoni mbi emrin e çelësit për të shkuar në faqen e detajeve të çelësit tuaj.

  1. Klikoni te skeda Lejet, pastaj klikoni butonin Jep akses

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Caktoni identitetin e federuar të OpenAI rolit të personalizuar që krijuat më parë

  1. Te seksioni Shto principalë, futni principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Në seksionin Cakto role, zgjidhni rolin e personalizuar që krijuat në hapin e mëparshëm për leje të kufizuara EKM

6. Zbatoni çdo kufizim shtesë në përputhje me praktikat tuaja të sigurisë

Më sipër është informacioni minimal i kërkuar që i nevojitet OpenAI për të konfiguruar EKM. Jeni të lirë të zbatoni politika ose kufizime shtesë për çelësin në përputhje me praktikat tuaja të brendshme të sigurisë, për sa kohë që OpenAI mund të thërrasë operacionet e enkriptimit dhe dekriptimit në KMS-në tuaj. Kur të thërrisni pikën fundore të regjistrimit të çelësit me OpenAI, e përshkruar më poshtë, ne do të verifikojmë konfigurimin tuaj.

Pas përfundimit të hapave të mësipërm

ChatGPT Enterprise

Ju lutemi kontaktoni personin tuaj të kontaktit në OpenAI dhe ndani sa vijon:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Rajoni ku ndodhet çelësi kryesor i Sistemit tuaj të Menaxhimit të Çelësave

Ne do të aktivizojmë EKM për organizatën/hapësirën tuaj të punës në ChatGPT.

API

Regjistroni çelësin tuaj të jashtëm me OpenAI

Ndiqni udhëzimet në këtë referencë API Çelësat e jashtëm në API-në e Menaxhimit

  • Fillimisht, regjistroni çelësin tuaj të jashtëm në nivelin e organizatës OpenAI, gjë që do të gjenerojë një ID çelësi të jashtëm.

  • Në këtë hap, do të verifikojmë konfigurimin tuaj në GCP duke kontrolluar që mund të autentikohemi në KMS-në tuaj.

  • Kjo ende nuk do të shtojë EKM në projektin tuaj OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <ID-ja e organizatës suaj ose ID-ja e projektit>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Pastaj, krijoni një projekt OpenAI të lidhur me çelësin e jashtëm. Pas kësaj, EKM aktivizohet në projektin tuaj.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"

}'

A ishte i dobishëm ky artikull?