అవలోకనం
Enterprise Key Management (EKM) మీరు నియంత్రించే మాస్టర్ కీని ఉపయోగించి డేటాను ఎన్క్రిప్ట్ చేయడానికి OpenAIని అనుమతిస్తుంది. మీ KMSపై OpenAIకి పరిమిత అనుమతులు ఇవ్వడానికి మీ GCP ఖాతాను ఎలా సెటప్ చేయాలో ఈ పత్రం చూపుతుంది.

దశలు
1. OpenAI కోసం ఫెడరేటెడ్ గుర్తింపును సృష్టించండి
OpenAI యాజమాన్యంలోని GCP ఖాతా నుండి OpenAI ఈ విధంగా కనిపించే ఒక గుర్తింపు టోకెన్ను జారీ చేస్తుంది.
azp మరియు sub అనేవి GCPలో OpenAI యొక్క సేవా ఖాతా ID.
aud అనేది మీ OpenAI సంస్థ ID. మీ OpenAI ప్రాజెక్ట్ ID వంటి మరో ఆడియన్స్ను కూడా ఎంచుకోవచ్చు - కింది సూచనలను చూడండి
{
"aud": "org-xxxx",
"azp": "105900137572174660365",
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}ఈ దశ ఆ గుర్తింపు టోకెన్ ద్వారా చేసిన క్లెయిమ్లను గుర్తించి, ఆ గుర్తింపు టోకెన్ అందించినప్పుడు యాక్సెస్ టోకెన్ను జారీ చేయడానికి మీ GCP STSను ప్రారంభిస్తుంది.
దీనికి వెళ్లండి: IAM & అడ్మిన్ -> వర్క్లోడ్ ఐడెంటిటీ ఫెడరేషన్ మరియు పూల్ను సృష్టించండిపై క్లిక్ చేయండి

గుర్తింపు పూల్ను సృష్టించండి, దశలో, పూల్ పేరు కోసం ఏదైనా నమోదు చేయండి.
పూల్కు ప్రొవైడర్ను జోడించండి దశలో:
ప్రొవైడర్ను ఎంచుకోండి లో, OpenID Connect (OIDC)ను ఎంచుకోండి
ప్రొవైడర్ పేరు కోసం ఏదైనా నమోదు చేయండి.
జారీదారు (URL) విభాగంలో, https://accounts.google.com నమోదు చేయండి
ఆడియన్స్ విభాగంలో
అనుమతించిన ఆడియన్స్ను ఎంచుకోండి
మేము మీకు టోకెన్ పంపినప్పుడు OpenAI సూచించాల్సిన ఆడియన్స్ను నమోదు చేయండి.
ChatGPT లేదా API కోసం: మీరు OpenAI API సంస్థ ID (org-xxx)ను పెట్టవచ్చు
API కోసం: మరింత సూక్ష్మస్థాయి నియంత్రణ కోసం మీరు నిర్దిష్ట API ప్రాజెక్ట్ idను పెట్టవచ్చు.

అట్రిబ్యూట్ మ్యాపింగ్ విభాగంలో
google.subject కోసం assertion.sub నమోదు చేయండి

అట్రిబ్యూట్ షరతులు విభాగంలో
ఇప్పుడు https://console.cloud.google.com/iam-admin/workload-identity-pools పేజీలో మీ వర్క్లోడ్ ఐడెంటిటీ పూల్ మరియు వర్క్లోడ్ ఐడెంటిటీ ప్రొవైడర్ జాబితా చేయబడినట్లు కనిపించాలి
వర్క్లోడ్ ఐడెంటిటీ పూల్ id

వర్క్లోడ్ ఐడెంటిటీ ప్రొవైడర్ ID

2. KMS ప్రారంభించబడిందని నిర్ధారించండి
KMSను ప్రారంభించడానికి ఈ లింక్కు వెళ్లండి: https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview. మీరు OpenAI యొక్క ఫెడరేటెడ్ గుర్తింపును గుర్తించిన అదే GCP ప్రాజెక్ట్లోనే మీ KMSను సృష్టించాల్సిన అవసరం లేదు; అయితే, ప్రాజెక్ట్లు వేర్వేరుగా ఉంటే, KMS ఉత్పత్తి కనీసం రెండు ప్రాజెక్ట్లలోనూ ప్రారంభించబడాలి.
3. కొత్త KMS కీని సృష్టించండి
దీనికి వెళ్లండి: భద్రత -> డేటా రక్షణ > కీ నిర్వహణ
అవలోకనం ట్యాబ్ కింద, కీ రింగ్ను సృష్టించండిపై క్లిక్ చేయండి
మీ కీ రింగ్ కోసం ఏదైనా పేరు ఎంచుకోండి
Purpose మరియు algorithm కోసం, సిమెట్రిక్ ఎన్క్రిప్ట్/డీక్రిప్ట్ ఎంచుకోండి

మీరు కీ రింగ్ను సృష్టించిన తర్వాత, అది కీ రింగ్స్ ట్యాబ్లో జాబితా చేయబడాలి. కీ రింగ్పై క్లిక్ చేయండి.
కీ రింగ్ వివరాల్లో, కీని సృష్టించండిపై క్లిక్ చేయండి
మీ కీ కోసం ఏదైనా పేరు ఎంచుకోండి
4. KMSలో ఎన్క్రిప్ట్/డీక్రిప్ట్ ఆపరేషన్ల కోసం పరిమిత పాత్రను సృష్టించండి
IAM & అడ్మిన్ -> పాత్రలు -> పాత్రను సృష్టించండి కు వెళ్లండి
పాత్ర శీర్షిక మరియు ID కోసం ఏదైనా నమోదు చేయండి
అనుమతులను జోడించండి క్లిక్ చేసి, తర్వాత కిందివాటిని జోడించండి
cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
5. ఎన్క్రిప్ట్/డీక్రిప్ట్ ఆపరేషన్ల కోసం OpenAI యొక్క ఫెడరేటెడ్ గుర్తింపును పరిమిత KMS పాత్రకు కేటాయించండి
దీనికి వెళ్లండి: భద్రత -> డేటా రక్షణ > కీ నిర్వహణ
మీ కీ రింగ్ పేరుపై క్లిక్ చేసి, తర్వాత మీ కీ వివరాల పేజీకి వెళ్లడానికి మీ కీ పేరుపై క్లిక్ చేయండి.
అనుమతులు ట్యాబ్పై క్లిక్ చేసి, తర్వాత యాక్సెస్ మంజూరు చేయండి బటన్ను క్లిక్ చేయండి

మీరు ఇంతకు ముందు సృష్టించిన అనుకూల పాత్రకు OpenAI ఫెడరేటెడ్ గుర్తింపును కేటాయించండి
ప్రిన్సిపల్స్ను జోడించండి విభాగం కోసం, principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365 నమోదు చేయండి
పాత్రలను కేటాయించండి విభాగంలో, పరిమిత EKM అనుమతుల కోసం మునుపటి దశలో మీరు సృష్టించిన అనుకూల పాత్రను ఎంచుకోండి
6. మీ స్వంత భద్రతా పద్ధతులకు అనుగుణంగా ఏవైనా అదనపు పరిమితులను వర్తింపజేయండి
పైవి EKMను సెటప్ చేయడానికి OpenAIకి అవసరమైన కనీస అవసరమైన సమాచారం. మీ KMSలో ఎన్క్రిప్ట్ మరియు డీక్రిప్ట్ ఆపరేషన్లను OpenAI కాల్ చేయగలిగేంతవరకు, మీ స్వంత అంతర్గత భద్రతా పద్ధతులకు అనుగుణంగా అదనపు కీ విధానాలు లేదా పరిమితులను మీరు వర్తింపజేయవచ్చు. కింద వివరించిన OpenAIతో కీ నమోదు ఎండ్పాయింట్ను మీరు కాల్ చేసినప్పుడు, మేము మీ సెటప్ను ధృవీకరిస్తాము.
పై దశలను పూర్తి చేసిన తర్వాత
ChatGPT Enterprise
దయచేసి మీ OpenAI సంప్రదింపు వ్యక్తిని సంప్రదించి, కిందివాటిని షేర్ చేయండి:
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
మీ Key Management System మాస్టర్ కీ ఉన్న ప్రాంతం
మేము మీ ChatGPT సంస్థ/వర్క్స్పేస్ కోసం EKMను ప్రారంభిస్తాము.
API
మీ బాహ్య కీని OpenAIతో నమోదు చేయండి
ఈ API సూచనలోని సూచనలను అనుసరించండి: మేనేజ్మెంట్ APIలో బాహ్య కీలు
ముందుగా, మీ బాహ్య కీని OpenAI సంస్థ స్థాయిలో నమోదు చేయండి; ఇది బాహ్య కీ idని రూపొందిస్తుంది.
ఈ దశలో, మీ KMSకు మేము ప్రమాణీకరించగలమో లేదో తనిఖీ చేయడం ద్వారా GCPలో మీ సెటప్ను ధృవీకరిస్తాము.
ఇది ఇంకా మీ OpenAI ప్రాజెక్ట్కు EKMను జోడించదు.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "gcp",
"name": "GCP EKM Config",
"workload_identity_project_number": "123456789012",
"workload_identity_pool_id": "openai-azure",
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <మీ org id లేదా project id>,
"kms_project_id": "adjective-noun-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "openai-kms-key-ring",
"kms_key_location": "us-east1"
}'తర్వాత, బాహ్య కీతో అనుబంధించిన OpenAI ప్రాజెక్ట్ను సృష్టించండి. దీని తర్వాత, మీ ప్రాజెక్ట్లో EKM సక్రియం అవుతుంది.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "Some Project",
"external_key_id": "extkey_xxxx"
}'