Muhtasari
Enterprise Key Management (EKM) huruhusu OpenAI kusimba data kwa njia fiche kwa kutumia ufunguo mkuu unaoudhibiti. Hati hii inaonyesha jinsi ya kusanidi akaunti yako ya AWS ili kuipa OpenAI ruhusa zenye mipaka kwenye KMS yako.

Hatua
1. Unda ufunguo mpya wa KMS
Nenda kwenye KMS -> Customer managed keys, kisha ubofye Create Key.
Chagua algoriti ya usimbaji fiche linganifu.
Baada ya ufunguo wako kuundwa, andika ARN yake. Miundo inayotumika ni pamoja na
arn:aws:kms:<region>:<account_number>:key/<uuid>,...:key/mrk-*, au...:alias/<alias_name>.

2. Unda sera maalum ya ufikiaji mdogo wa ufunguo wa KMS
Nenda kwenye IAM -> Policies, kisha ubofye Create Policy.
Katika hatua ya Specify permissions, chagua JSON na uweke yafuatayo ili kuipa sera vitendo vya ufikiaji wa KMS. Hakikisha unabadilisha YOUR_KMS_ARN na ARN ya ufunguo uliounda.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. Unda IAM Role ambayo OpenAI itachukua, na uiweke kwenye sera yenye ufikiaji mdogo wa KMS yako
OpenAI itaita AssumeRole kutoka akaunti ya AWS inayomilikiwa na OpenAI. Hatua hii huruhusu principal ya AWS ya OpenAI kuchukua jukumu lenye mipaka ili kufikia KMS yako.
Nenda kwenye IAM -> Roles, kisha ubofye Create Role.
Katika hatua ya Select trusted entity, chagua Custom trust policy.

Kisha, weka yafuatayo katika Custom trust policy ili kuruhusu ufikiaji kwa principal ya AWS ya OpenAI.
Principal ni principal ya AWS ya OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.Onyesha ExternalId ambayo OpenAI inapaswa kupitisha wakati wa mchakato wa
AssumeRole.Kwa ChatGPT au API, tumia kitambulisho cha shirika (org-xxx) kinachohusishwa na eneokazi lako: https://platform.api.openai.org/settings/organization/general.
Kwa API, unaweza kutumia kitambulisho mahususi cha mradi wa API ili kupata udhibiti wa kina zaidi.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<KITAMBULISHO_CHA_SHIRIKA_LAKO_LA_OPENAI>,
]
}
}
}
]
}Kisha, katika hatua ya Add permissions, tafuta jina la sera ya IAM uliyounda katika hatua iliyotangulia. Bofya kisanduku cha kuteua kilicho karibu na jina la sera, kisha ubofye Next.

Hatimaye, katika sehemu ya Name, review, and create, chagua jina lolote la jukumu.
4. Tekeleza vizuizi vyovyote vya ziada kulingana na mbinu zako za usalama
Yaliyo hapo juu ndiyo maelezo ya chini zaidi yanayohitajika na OpenAI ili kusanidi EKM. Una uhuru wa kutumia sera au vizuizi vya ziada vya ufunguo kulingana na mbinu zako za ndani za usalama, mradi OpenAI inaweza kuita operesheni za usimbaji fiche na usimbuaji fiche kwenye KMS yako. Unapoita mwisho wa usajili wa ufunguo kwa OpenAI uliofafanuliwa hapa chini, tutathibitisha usanidi wako.
Baada ya kukamilisha hatua zilizo hapo juu
ChatGPT Enterprise
Tafadhali wasiliana na mwakilishi wako wa OpenAI na ushiriki yafuatayo:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"ARN ya Role ambayo OpenAI itachukua katika wingu lako.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"ARN ya Mfumo wa Usimamizi wa Funguo kwa ufunguo mkuu unaousimamia.
Tutawezesha EKM kwa shirika/eneokazi lako la ChatGPT.
API
Sajili ufunguo wako wa nje kwa OpenAI
Fuata maagizo katika rejeleo hili la API: Funguo za Nje katika API ya Usimamizi.
Kwanza, sajili ufunguo wako wa nje katika kiwango cha shirika la OpenAI, jambo litakalotengeneza kitambulisho cha ufunguo wa nje.
Katika hatua hii, tutathibitisha kuwa ingizo lako ni halali na kwamba tunaweza kuthibitisha utambulisho kwenye KMS yako.
Hili bado halitaongeza EKM kwenye mradi wako wa OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "Usanidi wa AWS EKM",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <kitambulisho chako cha shirika au kitambulisho cha mradi>
}'Kisha, unda mradi wa OpenAI unaohusishwa na ufunguo wa nje. Baada ya hili, EKM huwashwa kwenye mradi wako. Mwili wa jibu la mwito huu wa API utakupa kitambulisho cha mradi (proj_xxx).
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Mradi Fulani",
"external_key_id": "extkey_xxxx"
}'