Muhtasari
Enterprise Key Management (EKM) huruhusu OpenAI kusimba data kwa kutumia ufunguo mkuu unaoudhibiti. Hati hii inaonyesha jinsi ya kusanidi akaunti yako ya GCP ili kuipa OpenAI ruhusa chache kwenye KMS yako.

Hatua
1. Unda utambulisho uliounganishwa kwa OpenAI
OpenAI itatoa tokeni ya utambulisho kutoka akaunti ya GCP inayomilikiwa na OpenAI inayofanana na hii.
azp na sub ni ID ya akaunti ya huduma ya OpenAI katika GCP
aud ni ID ya shirika lako la OpenAI. Unaweza pia kuchagua hadhira nyingine kama vile ID ya mradi wako wa OpenAI - angalia maagizo hapa chini
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}Hatua hii hutambua madai yaliyotolewa na tokeni hiyo ya utambulisho na huwezesha GCP STS yako kutoa tokeni ya ufikiaji tokeni hiyo ya utambulisho inapotolewa.
Nenda kwenye IAM & Admin -> Workload Identity Federation na ubofye Create Pool

Katika hatua ya Create an identity pool, weka chochote kama jina la pool.
Katika hatua ya Add a provider to pool:
Katika Select a provider, chagua OpenID Connect (OIDC)
Weka chochote kwa provider name.
Katika sehemu ya Issuer (URL), weka https://accounts.google.com
Katika sehemu ya Audiences
Chagua Allowed audiences
Weka hadhira ambayo OpenAI inapaswa kuonyesha tunapokupatia tokeni.
Kwa ChatGPT au API: Unaweza kuweka ID ya shirika la OpenAI API (org-xxx)
Kwa API: unaweza kuweka ID ya mradi mahususi wa API kwa uainishaji zaidi.

Katika sehemu ya Attribute mapping
kwa google.subject weka assertion.sub

Katika sehemu ya Attribute conditions
Sasa unapaswa kuona workload identity pool yako na workload identity provider yako zikiwa zimeorodheshwa kwenye ukurasa wa https://console.cloud.google.com/iam-admin/workload-identity-pools
ID ya workload identity pool

ID ya workload identity provider

2. Hakikisha KMS imewezeshwa
Nenda kwenye https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview ili kuwezesha KMS. Si lazima uunde KMS yako katika mradi uleule wa GCP ambapo ulitambua utambulisho uliounganishwa wa OpenAI; hata hivyo, ikiwa miradi inatofautiana, bidhaa ya KMS lazima angalau iwe imewezeshwa katika miradi yote miwili.
3. Unda Ufunguo mpya wa KMS
Nenda kwenye Security -> Data Protection > Key Management
Chini ya kichupo cha Overview, bofya Create key ring
Chagua jina lolote kwa key ring yako
Kwa Purpose na algorithm, chagua Symmetric encrypt/decrypt

Baada ya kuunda key ring, inapaswa kuorodheshwa kwenye kichupo cha Key Rings. Bofya key ring.
Katika maelezo ya key ring, bofya Create Key
Chagua jina lolote kwa ufunguo wako
4. Unda jukumu lenye mipaka kwa shughuli za kusimba/kufungua usimbaji kwenye KMS
Nenda kwenye IAM & Admin -> Roles -> Create role
Weka chochote kama kichwa cha jukumu na ID
Bofya Add Permissions, kisha uongeze yafuatayo
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. Kabidhi utambulisho uliounganishwa wa OpenAI kwa jukumu la KMS lenye mipaka kwa shughuli za kusimba/kufungua usimbaji
Nenda kwenye Security -> Data Protection > Key Management
Bofya jina la key ring yako, kisha ubofye jina la ufunguo wako ili ufike kwenye ukurasa wa maelezo ya ufunguo wako.
Bofya kichupo cha Permissions, kisha ubofye kitufe cha Grant Access

Kabidhi utambulisho uliounganishwa wa OpenAI kwa jukumu maalum ulilounda awali
Kwa sehemu ya Add principals, weka principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365
Katika sehemu ya Assign roles, chagua jukumu maalum ulilounda katika hatua iliyotangulia kwa ruhusa chache za EKM
6. Weka vizuizi vyovyote vya ziada kulingana na taratibu zako za usalama
Yaliyo hapo juu ni maelezo ya chini kabisa yanayohitajika ambayo OpenAI inahitaji ili kusanidi EKM. Una uhuru wa kutumia sera au vizuizi vya ziada vya ufunguo kulingana na taratibu zako za ndani za usalama, mradi OpenAI iweze kuita shughuli za kusimba na kufungua usimbaji kwenye KMS yako. Unapoita mwisho wa usajili wa ufunguo kwa OpenAI uliofafanuliwa hapa chini, tutathibitisha usanidi wako.
Baada ya kukamilisha hatua zilizo hapo juu
ChatGPT Enterprise
Tafadhali wasiliana na mtu wako wa OpenAI na ushiriki yafuatayo:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
Eneo ambako ufunguo mkuu wa Key Management System yako unapatikana
Tutawezesha EKM kwa shirika/eneokazi lako la ChatGPT.
API
Sajili ufunguo wako wa nje kwa OpenAI
Fuata maagizo katika rejeleo hili la API Funguo za Nje katika API ya Usimamizi
Kwanza, sajili ufunguo wako wa nje katika kiwango cha shirika la OpenAI, jambo litakalozalisha ID ya ufunguo wa nje.
Katika hatua hii, tutathibitisha usanidi wako kwenye GCP kwa kuangalia kwamba tunaweza kuthibitisha utambulisho kwa KMS yako.
Hii bado haitaongeza EKM kwenye mradi wako wa OpenAI.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <kitambulisho cha org yako au kitambulisho cha mradi>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'Kisha, unda mradi wa OpenAI unaohusishwa na ufunguo wa nje. Baada ya hili, EKM itawezeshwa kwenye mradi wako.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'