Përmbledhje
Enterprise Key Management (EKM) i lejon OpenAI të enkriptojë të dhënat duke përdorur një çelës kryesor që ju kontrolloni. Që OpenAI të thërrasë operacionet e enkriptimit/dekriptimit në Key Vault-in tuaj, do të na duhet të na jepet akses. Ky dokument tregon si të konfiguroni llogarinë tuaj Azure, që OpenAI të mund të marrë një rol me leje për Key Vault.

Hapat
1. Krijoni një principal shërbimi për OpenAI në llogarinë tuaj
Merrni një token aksesi
az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_IDKrijoni principalin e shërbimit - appId në kërkesën më poshtë është ID-ja e klientit të aplikacionit të OpenAI. Kjo do të krijojë një principal me emrin e shfaqjes “EKM - OpenAI Azure” - mbajeni mend për hapat e mëvonshëm.
Udhëzime për integrimin OpenAI / Azure EKM - Krijoni principalin e shërbimit
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'2. Krijoni një rol të personalizuar për akses të kufizuar në KMS
Shkoni te Subscriptions -> Access Control (IAM)
Në menynë rënëse + Add, zgjidhni Add custom role
Shkoni te skeda JSON, klikoni Edit dhe shtoni sa vijon:
Çfarëdo emri roli - mbani mend emrin që zgjodhët
Lejet e mëposhtme në dataActions:
Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/actionMicrosoft.KeyVault/vaults/keys/read

3. Krijoni një Key Vault + çelës
Nëse nuk e keni tashmë, krijoni një Key Vault të ri në të njëjtin abonim ku sapo krijuat rolin tuaj të personalizuar.
Në atë Key Vault, krijoni një çelës të ri:
Shkoni te Key Vault -> Objects -> Keys, pastaj klikoni Generate/Import
Nën Options zgjidhni Generate

Zgjidhni RSA për algoritmin e enkriptimit.
Mund të zgjidhni çfarëdo madhësie çelësi RSA
Jepni një emër çelësi me formatin e mëposhtëm:
<org-xxx>--<any_name>, kuorg-xxxështë ID-ja e organizatës suaj OpenAI që mund ta gjeni te https://platform.openai.com/settings/organization/general

Nëse nuk mund të shikoni ose krijoni një çelës, sigurohuni që keni rolin Key Vault Administrator. Kjo nevojitet edhe nëse keni rolin Owner. Për t’ju caktuar roli:
Shkoni te Key Vault -> Access Control (IAM)
Klikoni te Add -> Add role assignment

4. Krijoni një caktim roli për principalin e shërbimit OpenAI + KMS të ri të personalizuar + çelës të ri
Shkoni te Key Vault -> Objects -> Keys, pastaj klikoni në rreshtin e çelësit që krijuat
Shkoni te Access control (IAM) për çelësin tuaj që sapo klikuat (jo key vault-in tuaj).
Në menynë rënëse + Add, zgjidhni Add role assignment

Në skedën Role, zgjidhni emrin e rolit të personalizuar që sapo krijuat.

Në skedën Members:
Klikoni te “+ Select members”
Shkruani “ekm -” në shiritin e kërkimit, pastaj duhet të ngarkohet principali i shërbimit OpenAI që krijuat në Hapin 1

5. Aplikoni çdo kufizim shtesë në përputhje me praktikat tuaja të sigurisë
Më sipër është informacioni minimal i kërkuar që i nevojitet OpenAI për të konfiguruar EKM. Jeni të lirë të aplikoni politika ose kufizime shtesë për çelësin, në përputhje me praktikat tuaja të brendshme të sigurisë, për sa kohë që OpenAI mund të thërrasë operacionet e enkriptimit dhe dekriptimit në KMS-in tuaj. Kur të thërrisni pikën fundore të regjistrimit të çelësit me OpenAI, që përshkruhet më poshtë, ne do të verifikojmë konfigurimin tuaj.
Pas përfundimit të hapave të mësipërm
ChatGPT Enterprise
Ju lutemi kontaktoni personin tuaj të kontaktit në OpenAI dhe ndani sa vijon:
"tenant_id": "<YOUR_AZURE_TENANT_UUID>"
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"
"key_name": "<YOUR_KEY_NAME>"
Emri i çelësit kryesor të Azure Key Vault që menaxhoni
Emri i çelësit duhet të ketë formatin <org-xxx>--<any_name>, ku org-xxx është ID-ja e organizatës suaj OpenAI që mund ta gjeni te https://platform.openai.com/settings/organization/general
Ne do të aktivizojmë EKM për organizatën/hapësirën tuaj të punës në ChatGPT.
API
Regjistroni çelësin tuaj të jashtëm me OpenAI
Ndiqni udhëzimet në këtë referencë API External Keys in the Management API
Së pari, regjistroni çelësin tuaj të jashtëm në nivelin e organizatës OpenAI, gjë që do të gjenerojë një ID çelësi të jashtëm të formatit extkey_xxx
Në këtë hap, do të verifikojmë që hyrja juaj është e vlefshme dhe që mund të autentikohemi në KMS-in tuaj.
Kjo nuk do ta shtojë ende EKM në projektin tuaj OpenAI.
# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'Pastaj, krijoni një projekt OpenAI të lidhur me çelësin e jashtëm. Pas kësaj, EKM aktivizohet në projektin tuaj.
Trupi i përgjigjes së kësaj thirrjeje API do t’ju japë ID-në e projektit (proj_xxx)
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'