OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Maagizo ya Ujumuishaji wa OpenAI / AWS EKM

Maagizo ya hatua kwa hatua ya kuandaa AWS na kuwezesha EKM

Ilisasishwa: 15 hours ago

Muhtasari

Enterprise Key Management (EKM) huruhusu OpenAI kusimba data kwa njia fiche kwa kutumia ufunguo mkuu unaoudhibiti. Hati hii inaonyesha jinsi ya kusanidi akaunti yako ya AWS ili kuipa OpenAI ruhusa zenye mipaka kwenye KMS yako.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

Hatua

1. Unda ufunguo mpya wa KMS

  1. Nenda kwenye KMS -> Customer managed keys, kisha ubofye Create Key.

  2. Chagua algoriti ya usimbaji fiche linganifu.

  3. Baada ya ufunguo wako kuundwa, andika ARN yake. Miundo inayotumika ni pamoja na arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, au ...:alias/<alias_name>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Unda sera maalum ya ufikiaji mdogo wa ufunguo wa KMS

  1. Nenda kwenye IAM -> Policies, kisha ubofye Create Policy.

  2. Katika hatua ya Specify permissions, chagua JSON na uweke yafuatayo ili kuipa sera vitendo vya ufikiaji wa KMS. Hakikisha unabadilisha YOUR_KMS_ARN na ARN ya ufunguo uliounda.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. Unda IAM Role ambayo OpenAI itachukua, na uiweke kwenye sera yenye ufikiaji mdogo wa KMS yako

OpenAI itaita AssumeRole kutoka akaunti ya AWS inayomilikiwa na OpenAI. Hatua hii huruhusu principal ya AWS ya OpenAI kuchukua jukumu lenye mipaka ili kufikia KMS yako.

  1. Nenda kwenye IAM -> Roles, kisha ubofye Create Role.

  2. Katika hatua ya Select trusted entity, chagua Custom trust policy.

AWS IAM Select trusted entity screen with Custom trust policy selected

Kisha, weka yafuatayo katika Custom trust policy ili kuruhusu ufikiaji kwa principal ya AWS ya OpenAI.

  • Principal ni principal ya AWS ya OpenAI: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Onyesha ExternalId ambayo OpenAI inapaswa kupitisha wakati wa mchakato wa AssumeRole.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <KITAMBULISHO_CHA_SHIRIKA_LAKO_LA_OPENAI>,
                     ]
                }
            }
        }
    ]
}

Kisha, katika hatua ya Add permissions, tafuta jina la sera ya IAM uliyounda katika hatua iliyotangulia. Bofya kisanduku cha kuteua kilicho karibu na jina la sera, kisha ubofye Next.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Hatimaye, katika sehemu ya Name, review, and create, chagua jina lolote la jukumu.

4. Tekeleza vizuizi vyovyote vya ziada kulingana na mbinu zako za usalama

Yaliyo hapo juu ndiyo maelezo ya chini zaidi yanayohitajika na OpenAI ili kusanidi EKM. Una uhuru wa kutumia sera au vizuizi vya ziada vya ufunguo kulingana na mbinu zako za ndani za usalama, mradi OpenAI inaweza kuita operesheni za usimbaji fiche na usimbuaji fiche kwenye KMS yako. Unapoita mwisho wa usajili wa ufunguo kwa OpenAI uliofafanuliwa hapa chini, tutathibitisha usanidi wako.

Baada ya kukamilisha hatua zilizo hapo juu

ChatGPT Enterprise

Tafadhali wasiliana na mwakilishi wako wa OpenAI na ushiriki yafuatayo:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • ARN ya Role ambayo OpenAI itachukua katika wingu lako.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • ARN ya Mfumo wa Usimamizi wa Funguo kwa ufunguo mkuu unaousimamia.

Tutawezesha EKM kwa shirika/eneokazi lako la ChatGPT.

API

Sajili ufunguo wako wa nje kwa OpenAI

Fuata maagizo katika rejeleo hili la API: Funguo za Nje katika API ya Usimamizi.

  1. Kwanza, sajili ufunguo wako wa nje katika kiwango cha shirika la OpenAI, jambo litakalotengeneza kitambulisho cha ufunguo wa nje.

  2. Katika hatua hii, tutathibitisha kuwa ingizo lako ni halali na kwamba tunaweza kuthibitisha utambulisho kwenye KMS yako.

  3. Hili bado halitaongeza EKM kwenye mradi wako wa OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "Usanidi wa AWS EKM",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <kitambulisho chako cha shirika au kitambulisho cha mradi>
}'

Kisha, unda mradi wa OpenAI unaohusishwa na ufunguo wa nje. Baada ya hili, EKM huwashwa kwenye mradi wako. Mwili wa jibu la mwito huu wa API utakupa kitambulisho cha mradi (proj_xxx).

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Mradi Fulani",

   "external_key_id": "extkey_xxxx"
}'

Je, makala haya yamekusaidia?