OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Udhëzime për integrimin OpenAI / Azure EKM

Udhëzime hap pas hapi për të provisionuar Azure dhe për të aktivizuar EKM

Përditësuar: 5 days ago

Përmbledhje

Enterprise Key Management (EKM) i lejon OpenAI të enkriptojë të dhënat duke përdorur një çelës kryesor që ju kontrolloni. Që OpenAI të thërrasë operacionet e enkriptimit/dekriptimit në Key Vault-in tuaj, do të na duhet të na jepet akses. Ky dokument tregon si të konfiguroni llogarinë tuaj Azure, që OpenAI të mund të marrë një rol me leje për Key Vault.

Azure EKM flow where OpenAI EKM uses Microsoft Entra ID to access your Key Vault and master KEK

Hapat

1. Krijoni një principal shërbimi për OpenAI në llogarinë tuaj

  1. Merrni një token aksesi

az account get-access-token --resource https://graph.microsoft.com
--tenant YOUR_TENANT_ID
  1. Krijoni principalin e shërbimit - appId në kërkesën më poshtë është ID-ja e klientit të aplikacionit të OpenAI. Kjo do të krijojë një principal me emrin e shfaqjes “EKM - OpenAI Azure” - mbajeni mend për hapat e mëvonshëm.

Udhëzime për integrimin OpenAI / Azure EKM - Krijoni principalin e shërbimit

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals \
-H "Authorization: Bearer $TOKEN_FROM_ABOVE" \
-H "Content-Type: application/json" \
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Krijoni një rol të personalizuar për akses të kufizuar në KMS

  1. Shkoni te Subscriptions -> Access Control (IAM)

  2. Në menynë rënëse + Add, zgjidhni Add custom role

  3. Shkoni te skeda JSON, klikoni Edit dhe shtoni sa vijon:

    1. Çfarëdo emri roli - mbani mend emrin që zgjodhët

    2. Lejet e mëposhtme në dataActions:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/read

OpenAI / Azure EKM Integration Instructions Custom Role

3. Krijoni një Key Vault + çelës

Nëse nuk e keni tashmë, krijoni një Key Vault të ritë njëjtin abonim ku sapo krijuat rolin tuaj të personalizuar.

Në atë Key Vault, krijoni një çelës të ri:

  1. Shkoni te Key Vault -> Objects -> Keys, pastaj klikoni Generate/Import

  2. Nën Options zgjidhni Generate

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. Zgjidhni RSA për algoritmin e enkriptimit.

  2. Mund të zgjidhni çfarëdo madhësie çelësi RSA

  3. Jepni një emër çelësi me formatin e mëposhtëm: <org-xxx>--<any_name>, ku org-xxx është ID-ja e organizatës suaj OpenAI që mund ta gjeni te https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Nëse nuk mund të shikoni ose krijoni një çelës, sigurohuni që keni rolin Key Vault Administrator. Kjo nevojitet edhe nëse keni rolin Owner. Për t’ju caktuar roli:

  1. Shkoni te Key Vault -> Access Control (IAM)

  2. Klikoni te Add -> Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Krijoni një caktim roli për principalin e shërbimit OpenAI + KMS të ri të personalizuar + çelës të ri

  1. Shkoni te Key Vault -> Objects -> Keys, pastaj klikoni në rreshtin e çelësit që krijuat

  2. Shkoni te Access control (IAM) për çelësin tuaj që sapo klikuat (jo key vault-in tuaj).

  3. Në menynë rënëse + Add, zgjidhni Add role assignment

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. Në skedën Role, zgjidhni emrin e rolit të personalizuar që sapo krijuat.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. Në skedën Members:

    1. Klikoni te “+ Select members”

    2. Shkruani “ekm -” në shiritin e kërkimit, pastaj duhet të ngarkohet principali i shërbimit OpenAI që krijuat në Hapin 1

Azure role assignment Members step with EKM - OpenAI Azure Application selected as a member

5. Aplikoni çdo kufizim shtesë në përputhje me praktikat tuaja të sigurisë

Më sipër është informacioni minimal i kërkuar që i nevojitet OpenAI për të konfiguruar EKM. Jeni të lirë të aplikoni politika ose kufizime shtesë për çelësin, në përputhje me praktikat tuaja të brendshme të sigurisë, për sa kohë që OpenAI mund të thërrasë operacionet e enkriptimit dhe dekriptimit në KMS-in tuaj. Kur të thërrisni pikën fundore të regjistrimit të çelësit me OpenAI, që përshkruhet më poshtë, ne do të verifikojmë konfigurimin tuaj.

Pas përfundimit të hapave të mësipërm

ChatGPT Enterprise

Ju lutemi kontaktoni personin tuaj të kontaktit në OpenAI dhe ndani sa vijon:

  • "tenant_id": "<YOUR_AZURE_TENANT_UUID>"

  • "vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/"

  • "key_name": "<YOUR_KEY_NAME>"

  • Emri i çelësit kryesor të Azure Key Vault që menaxhoni

  • Emri i çelësit duhet të ketë formatin <org-xxx>--<any_name>, ku org-xxx është ID-ja e organizatës suaj OpenAI që mund ta gjeni te https://platform.openai.com/settings/organization/general

Ne do të aktivizojmë EKM për organizatën/hapësirën tuaj të punës në ChatGPT.

API

Regjistroni çelësin tuaj të jashtëm me OpenAI

Ndiqni udhëzimet në këtë referencë API External Keys in the Management API

  • Së pari, regjistroni çelësin tuaj të jashtëm në nivelin e organizatës OpenAI, gjë që do të gjenerojë një ID çelësi të jashtëm të formatit extkey_xxx

  • Në këtë hap, do të verifikojmë që hyrja juaj është e vlefshme dhe që mund të autentikohemi në KMS-in tuaj.

  • Kjo nuk do ta shtojë ende EKM në projektin tuaj OpenAI.

# This generates an external key ID of the form extkey_xxx
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "azure",
"name": "<ANY_FRIENDLY_NAME>",
"tenant_id": "<YOUR_AZURE_TENANT_UUID>",
"vault_uri": "https://<YOUR_KEYVAULT_NAME>.vault.azure.net/",
"key_name": "<YOUR_KEY_NAME>"
}'
  • Pastaj, krijoni një projekt OpenAI të lidhur me çelësin e jashtëm. Pas kësaj, EKM aktivizohet në projektin tuaj.

  • Trupi i përgjigjes së kësaj thirrjeje API do t’ju japë ID-në e projektit (proj_xxx)

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",
   "external_key_id": "extkey_xxxx"
}'

A ishte i dobishëm ky artikull?