OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Maagizo ya Ujumuishaji wa OpenAI / GCP EKM

Maagizo ya hatua kwa hatua ya kuweka GCP na kuamilisha EKM

Ilisasishwa: 7 hours ago

Muhtasari

Enterprise Key Management (EKM) huruhusu OpenAI kusimba data kwa kutumia ufunguo mkuu unaoudhibiti. Hati hii inaonyesha jinsi ya kusanidi akaunti yako ya GCP ili kuipa OpenAI ruhusa chache kwenye KMS yako.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

Hatua

1. Unda utambulisho uliounganishwa kwa OpenAI

OpenAI itatoa tokeni ya utambulisho kutoka akaunti ya GCP inayomilikiwa na OpenAI inayofanana na hii.

  • azp na sub ni ID ya akaunti ya huduma ya OpenAI katika GCP

  • aud ni ID ya shirika lako la OpenAI. Unaweza pia kuchagua hadhira nyingine kama vile ID ya mradi wako wa OpenAI - angalia maagizo hapa chini

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

Hatua hii hutambua madai yaliyotolewa na tokeni hiyo ya utambulisho na huwezesha GCP STS yako kutoa tokeni ya ufikiaji tokeni hiyo ya utambulisho inapotolewa.

  1. Nenda kwenye IAM & Admin -> Workload Identity Federation na ubofye Create Pool

GCP IAM & Admin with Workload Identity Federation selected
  1. Katika hatua ya Create an identity pool, weka chochote kama jina la pool.

  1. Katika hatua ya Add a provider to pool:

  1. Katika Select a provider, chagua OpenID Connect (OIDC)

  2. Weka chochote kwa provider name.

  3. Katika sehemu ya Issuer (URL), weka https://accounts.google.com

  4. Katika sehemu ya Audiences

  1. Chagua Allowed audiences

  2. Weka hadhira ambayo OpenAI inapaswa kuonyesha tunapokupatia tokeni.

  1. Kwa ChatGPT au API: Unaweza kuweka ID ya shirika la OpenAI API (org-xxx)

  2. Kwa API: unaweza kuweka ID ya mradi mahususi wa API kwa uainishaji zaidi.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. Katika sehemu ya Attribute mapping

  1. kwa google.subject weka assertion.sub

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. Katika sehemu ya Attribute conditions

  1. Sasa unapaswa kuona workload identity pool yako na workload identity provider yako zikiwa zimeorodheshwa kwenye ukurasa wa https://console.cloud.google.com/iam-admin/workload-identity-pools

  1. ID ya workload identity pool

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. ID ya workload identity provider

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Hakikisha KMS imewezeshwa

Nenda kwenye https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview ili kuwezesha KMS. Si lazima uunde KMS yako katika mradi uleule wa GCP ambapo ulitambua utambulisho uliounganishwa wa OpenAI; hata hivyo, ikiwa miradi inatofautiana, bidhaa ya KMS lazima angalau iwe imewezeshwa katika miradi yote miwili.

3. Unda Ufunguo mpya wa KMS

  1. Nenda kwenye Security -> Data Protection > Key Management

  2. Chini ya kichupo cha Overview, bofya Create key ring

  1. Chagua jina lolote kwa key ring yako

  2. Kwa Purpose na algorithm, chagua Symmetric encrypt/decrypt

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Baada ya kuunda key ring, inapaswa kuorodheshwa kwenye kichupo cha Key Rings. Bofya key ring.

  2. Katika maelezo ya key ring, bofya Create Key

  1. Chagua jina lolote kwa ufunguo wako

4. Unda jukumu lenye mipaka kwa shughuli za kusimba/kufungua usimbaji kwenye KMS

  1. Nenda kwenye IAM & Admin -> Roles -> Create role

  2. Weka chochote kama kichwa cha jukumu na ID

  3. Bofya Add Permissions, kisha uongeze yafuatayo

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. Kabidhi utambulisho uliounganishwa wa OpenAI kwa jukumu la KMS lenye mipaka kwa shughuli za kusimba/kufungua usimbaji

  1. Nenda kwenye Security -> Data Protection > Key Management

  2. Bofya jina la key ring yako, kisha ubofye jina la ufunguo wako ili ufike kwenye ukurasa wa maelezo ya ufunguo wako.

  1. Bofya kichupo cha Permissions, kisha ubofye kitufe cha Grant Access

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Kabidhi utambulisho uliounganishwa wa OpenAI kwa jukumu maalum ulilounda awali

  1. Kwa sehemu ya Add principals, weka principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365

  1. Katika sehemu ya Assign roles, chagua jukumu maalum ulilounda katika hatua iliyotangulia kwa ruhusa chache za EKM

6. Weka vizuizi vyovyote vya ziada kulingana na taratibu zako za usalama

Yaliyo hapo juu ni maelezo ya chini kabisa yanayohitajika ambayo OpenAI inahitaji ili kusanidi EKM. Una uhuru wa kutumia sera au vizuizi vya ziada vya ufunguo kulingana na taratibu zako za ndani za usalama, mradi OpenAI iweze kuita shughuli za kusimba na kufungua usimbaji kwenye KMS yako. Unapoita mwisho wa usajili wa ufunguo kwa OpenAI uliofafanuliwa hapa chini, tutathibitisha usanidi wako.

Baada ya kukamilisha hatua zilizo hapo juu

ChatGPT Enterprise

Tafadhali wasiliana na mtu wako wa OpenAI na ushiriki yafuatayo:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • Eneo ambako ufunguo mkuu wa Key Management System yako unapatikana

Tutawezesha EKM kwa shirika/eneokazi lako la ChatGPT.

API

Sajili ufunguo wako wa nje kwa OpenAI

Fuata maagizo katika rejeleo hili la API Funguo za Nje katika API ya Usimamizi

  • Kwanza, sajili ufunguo wako wa nje katika kiwango cha shirika la OpenAI, jambo litakalozalisha ID ya ufunguo wa nje.

  • Katika hatua hii, tutathibitisha usanidi wako kwenye GCP kwa kuangalia kwamba tunaweza kuthibitisha utambulisho kwa KMS yako.

  • Hii bado haitaongeza EKM kwenye mradi wako wa OpenAI.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <kitambulisho cha org yako au kitambulisho cha mradi>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

Kisha, unda mradi wa OpenAI unaohusishwa na ufunguo wa nje. Baada ya hili, EKM itawezeshwa kwenye mradi wako.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"

}'

Je, makala haya yamekusaidia?