OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

OpenAI / AWS EKM సమీకరణ సూచనలు

AWS ను ప్రొవిజన్ చేసి EKM ను సక్రియం చేయడానికి దశలవారీ సూచనలు

అప్డేట్ చేయబడిన: 7 days ago

అవలోకనం

ఎంటర్‌ప్రైజ్ కీ మేనేజ్‌మెంట్ (EKM) మీరు నియంత్రించే మాస్టర్ కీని ఉపయోగించి డేటాను ఎన్‌క్రిప్ట్ చేయడానికి OpenAIని అనుమతిస్తుంది. మీ KMSపై OpenAIకి పరిమిత అనుమతులు ఇవ్వడానికి మీ AWS ఖాతాను ఎలా సెటప్ చేయాలో ఈ పత్రం చూపిస్తుంది.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

దశలు

1. కొత్త KMS కీని సృష్టించండి

  1. KMS -> కస్టమర్ నిర్వహిత కీలుకి వెళ్లి, తర్వాత కీని సృష్టించు క్లిక్ చేయండి.

  2. సిమెట్రిక్ ఎన్‌క్రిప్షన్ అల్గారిథమ్‌ను ఎంచుకోండి.

  3. మీ కీ సృష్టించిన తర్వాత, దాని ARNను గమనించండి. మద్దతు ఉన్న ఫార్మాట్‌లలో arn:aws:kms:<region>:<account_number>:key/<uuid>, ...:key/mrk-*, లేదా ...:alias/<alias_name> ఉన్నాయి.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. KMS కీకి పరిమిత యాక్సెస్ కోసం అనుకూల పాలసీని సృష్టించండి

  1. IAM -> పాలసీలుకి వెళ్లి, తర్వాత పాలసీని సృష్టించు క్లిక్ చేయండి.

  2. అనుమతులను పేర్కొనండి దశలో, JSON ఎంచుకుని, పాలసీకి KMS యాక్సెస్ చర్యలు ఇవ్వడానికి కిందివి నమోదు చేయండి. మీరు సృష్టించిన కీ యొక్క ARNతో YOUR_KMS_ARNను తప్పకుండా భర్తీ చేయండి.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI చేపట్టగలిగేలా ఒక IAM రోల్ను సృష్టించి, మీ KMSకు పరిమిత యాక్సెస్ ఉన్న పాలసీకి దాన్ని కేటాయించండి

OpenAI, OpenAIకి చెందిన AWS ఖాతా నుండి AssumeRoleను కాల్ చేస్తుంది. ఈ దశ OpenAI యొక్క AWS ప్రిన్సిపల్‌కి మీ KMSను యాక్సెస్ చేయడానికి పరిమిత రోల్‌ను స్వీకరించే వీలు కల్పిస్తుంది.

  1. IAM -> రోల్స్కి వెళ్లి, తర్వాత రోల్‌ను సృష్టించు క్లిక్ చేయండి.

  2. విశ్వసనీయ ఎంటిటీని ఎంచుకోండి దశలో, అనుకూల ట్రస్ట్ పాలసీని ఎంచుకోండి.

AWS IAM Select trusted entity screen with Custom trust policy selected

తర్వాత, OpenAI యొక్క AWS ప్రిన్సిపల్‌కి యాక్సెస్ అనుమతించడానికి అనుకూల ట్రస్ట్ పాలసీలో కిందివి నమోదు చేయండి.

  • ప్రిన్సిపల్ OpenAI యొక్క AWS ప్రిన్సిపల్: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • AssumeRole ప్రక్రియ సమయంలో OpenAI ఏ ExternalIdను పంపాలో సూచించండి.

    • ChatGPT లేదా API కోసం, మీ వర్క్‌స్పేస్‌తో అనుబంధించిన సంస్థ ID (org-xxx)ని ఉపయోగించండి: https://platform.api.openai.org/settings/organization/general.

    • API కోసం, మరింత సూక్ష్మ నియంత్రణ కోసం నిర్దిష్ట API ప్రాజెక్ట్ IDని ఉపయోగించవచ్చు.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

తర్వాత, అనుమతులను జోడించండి దశలో, మునుపటి దశలో మీరు సృష్టించిన IAM పాలసీ పేరును శోధించండి. పాలసీ పేరు పక్కన ఉన్న చెక్‌బాక్స్ను క్లిక్ చేసి, తర్వాత తదుపరిని క్లిక్ చేయండి.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

చివరగా, పేరు, సమీక్ష, మరియు సృష్టించు విభాగంలో, ఏదైనా రోల్ పేరును ఎంచుకోండి.

4. మీ స్వంత భద్రతా పద్ధతులకు అనుగుణంగా ఏవైనా అదనపు పరిమితులను వర్తింపజేయండి

పైవి EKMను సెటప్ చేయడానికి OpenAIకి అవసరమైన కనీస సమాచారం. OpenAI మీ KMSలో ఎన్‌క్రిప్ట్ మరియు డీక్రిప్ట్ ఆపరేషన్‌లను కాల్ చేయగలిగినంత వరకు, మీ స్వంత అంతర్గత భద్రతా పద్ధతులకు అనుగుణంగా అదనపు కీ పాలసీలు లేదా పరిమితులను వర్తింపజేయవచ్చు. కింద వివరించిన OpenAIతో కీ నమోదు ఎండ్‌పాయింట్‌ను మీరు కాల్ చేసినప్పుడు, మేము మీ సెటప్‌ను ధృవీకరిస్తాము.

పై దశలను పూర్తి చేసిన తర్వాత

ChatGPT Enterprise

దయచేసి మీ OpenAI సంప్రదింపు వ్యక్తిని సంప్రదించి, కిందివి పంచుకోండి:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • మీ క్లౌడ్‌లో OpenAI స్వీకరించే రోల్ ARN.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • మీరు నిర్వహించే మాస్టర్ కీకి సంబంధించిన కీ మేనేజ్‌మెంట్ సిస్టమ్ ARN.

మీ ChatGPT సంస్థ/వర్క్‌స్పేస్ కోసం మేము EKMను ప్రారంభిస్తాము.

API

మీ బాహ్య కీని OpenAIతో నమోదు చేయండి

ఈ API సూచనలోని సూచనలను అనుసరించండి: మేనేజ్‌మెంట్ APIలో బాహ్య కీలు.

  1. ముందుగా, OpenAI సంస్థ స్థాయిలో మీ బాహ్య కీని నమోదు చేయండి; దీనితో బాహ్య కీ ID ఉత్పత్తి అవుతుంది.

  2. ఈ దశలో, మీ ఇన్‌పుట్ చెల్లుబాటు అవుతుందని మరియు మేము మీ KMSకు ప్రమాణీకరించగలమని ధృవీకరిస్తాము.

  3. ఇది ఇంకా మీ OpenAI ప్రాజెక్ట్‌కు EKMను జోడించదు.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM కాన్ఫిగ్",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <మీ org id లేదా project id>
}'

తర్వాత, బాహ్య కీతో అనుబంధించిన OpenAI ప్రాజెక్ట్‌ను సృష్టించండి. దీని తర్వాత, మీ ప్రాజెక్ట్‌లో EKM సక్రియం చేయబడుతుంది. ఈ API కాల్ యొక్క ప్రతిస్పందన బాడీ మీకు ప్రాజెక్ట్ ID (proj_xxx)ని ఇస్తుంది.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "కొన్ని ప్రాజెక్ట్",

   "external_key_id": "extkey_xxxx"
}'

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?