OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

OpenAI / GCP EKM ఏకీకరణ సూచనలు

GCPని ప్రొవిజన్ చేసి EKMని సక్రియం చేయడానికి దశలవారీ సూచనలు.

అప్డేట్ చేయబడిన: 7 days ago

అవలోకనం

Enterprise Key Management (EKM) మీరు నియంత్రించే మాస్టర్ కీని ఉపయోగించి డేటాను ఎన్‌క్రిప్ట్ చేయడానికి OpenAIని అనుమతిస్తుంది. మీ KMSపై OpenAIకి పరిమిత అనుమతులు ఇవ్వడానికి మీ GCP ఖాతాను ఎలా సెటప్ చేయాలో ఈ పత్రం చూపుతుంది.

Diagram of OpenAI GCP EKM integration flow using STS token exchange and KMS encrypt or decrypt requests

దశలు

1. OpenAI కోసం ఫెడరేటెడ్ గుర్తింపును సృష్టించండి

OpenAI యాజమాన్యంలోని GCP ఖాతా నుండి OpenAI ఈ విధంగా కనిపించే ఒక గుర్తింపు టోకెన్‌ను జారీ చేస్తుంది.

  • azp మరియు sub అనేవి GCPలో OpenAI యొక్క సేవా ఖాతా ID.

  • aud అనేది మీ OpenAI సంస్థ ID. మీ OpenAI ప్రాజెక్ట్ ID వంటి మరో ఆడియన్స్‌ను కూడా ఎంచుకోవచ్చు - కింది సూచనలను చూడండి

{
  "aud": "org-xxxx",
  "azp": "105900137572174660365",
  "exp": 1747876928,
  "iat": 1747873328,
  "iss": "https://accounts.google.com",
  "sub": "105900137572174660365"
}

ఈ దశ ఆ గుర్తింపు టోకెన్ ద్వారా చేసిన క్లెయిమ్‌లను గుర్తించి, ఆ గుర్తింపు టోకెన్ అందించినప్పుడు యాక్సెస్ టోకెన్‌ను జారీ చేయడానికి మీ GCP STSను ప్రారంభిస్తుంది.

  1. దీనికి వెళ్లండి: IAM & అడ్మిన్ -> వర్క్‌లోడ్ ఐడెంటిటీ ఫెడరేషన్ మరియు పూల్‌ను సృష్టించండిపై క్లిక్ చేయండి

GCP IAM & Admin with Workload Identity Federation selected
  1. గుర్తింపు పూల్‌ను సృష్టించండి, దశలో, పూల్ పేరు కోసం ఏదైనా నమోదు చేయండి.

  1. పూల్‌కు ప్రొవైడర్‌ను జోడించండి దశలో:

  1. ప్రొవైడర్‌ను ఎంచుకోండి లో, OpenID Connect (OIDC)ను ఎంచుకోండి

  2. ప్రొవైడర్ పేరు కోసం ఏదైనా నమోదు చేయండి.

  3. జారీదారు (URL) విభాగంలో, https://accounts.google.com నమోదు చేయండి

  4. ఆడియన్స్ విభాగంలో

  1. అనుమతించిన ఆడియన్స్ను ఎంచుకోండి

  2. మేము మీకు టోకెన్ పంపినప్పుడు OpenAI సూచించాల్సిన ఆడియన్స్‌ను నమోదు చేయండి.

  1. ChatGPT లేదా API కోసం: మీరు OpenAI API సంస్థ ID (org-xxx)ను పెట్టవచ్చు

  2. API కోసం: మరింత సూక్ష్మస్థాయి నియంత్రణ కోసం మీరు నిర్దిష్ట API ప్రాజెక్ట్ idను పెట్టవచ్చు.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. అట్రిబ్యూట్ మ్యాపింగ్ విభాగంలో

  1. google.subject కోసం assertion.sub నమోదు చేయండి

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. అట్రిబ్యూట్ షరతులు విభాగంలో

  1. ఇప్పుడు https://console.cloud.google.com/iam-admin/workload-identity-pools పేజీలో మీ వర్క్‌లోడ్ ఐడెంటిటీ పూల్ మరియు వర్క్‌లోడ్ ఐడెంటిటీ ప్రొవైడర్ జాబితా చేయబడినట్లు కనిపించాలి

  1. వర్క్‌లోడ్ ఐడెంటిటీ పూల్ id

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI EKM setup
  1. వర్క్‌లోడ్ ఐడెంటిటీ ప్రొవైడర్ ID

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. KMS ప్రారంభించబడిందని నిర్ధారించండి

KMSను ప్రారంభించడానికి ఈ లింక్‌కు వెళ్లండి: https://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview. మీరు OpenAI యొక్క ఫెడరేటెడ్ గుర్తింపును గుర్తించిన అదే GCP ప్రాజెక్ట్‌లోనే మీ KMSను సృష్టించాల్సిన అవసరం లేదు; అయితే, ప్రాజెక్ట్‌లు వేర్వేరుగా ఉంటే, KMS ఉత్పత్తి కనీసం రెండు ప్రాజెక్ట్‌లలోనూ ప్రారంభించబడాలి.

3. కొత్త KMS కీని సృష్టించండి

  1. దీనికి వెళ్లండి: భద్రత -> డేటా రక్షణ > కీ నిర్వహణ

  2. అవలోకనం ట్యాబ్ కింద, కీ రింగ్‌ను సృష్టించండిపై క్లిక్ చేయండి

  1. మీ కీ రింగ్ కోసం ఏదైనా పేరు ఎంచుకోండి

  2. Purpose మరియు algorithm కోసం, సిమెట్రిక్ ఎన్‌క్రిప్ట్/డీక్రిప్ట్ ఎంచుకోండి

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. మీరు కీ రింగ్‌ను సృష్టించిన తర్వాత, అది కీ రింగ్స్ ట్యాబ్‌లో జాబితా చేయబడాలి. కీ రింగ్‌పై క్లిక్ చేయండి.

  2. కీ రింగ్ వివరాల్లో, కీని సృష్టించండిపై క్లిక్ చేయండి

  1. మీ కీ కోసం ఏదైనా పేరు ఎంచుకోండి

4. KMSలో ఎన్‌క్రిప్ట్/డీక్రిప్ట్ ఆపరేషన్ల కోసం పరిమిత పాత్రను సృష్టించండి

  1. IAM & అడ్మిన్ -> పాత్రలు -> పాత్రను సృష్టించండి కు వెళ్లండి

  2. పాత్ర శీర్షిక మరియు ID కోసం ఏదైనా నమోదు చేయండి

  3. అనుమతులను జోడించండి క్లిక్ చేసి, తర్వాత కిందివాటిని జోడించండి

  1. cloudkms.cryptoKeyVersions.useToDecrypt

  2. cloudkms.cryptoKeyVersions.useToEncrypt

5. ఎన్‌క్రిప్ట్/డీక్రిప్ట్ ఆపరేషన్ల కోసం OpenAI యొక్క ఫెడరేటెడ్ గుర్తింపును పరిమిత KMS పాత్రకు కేటాయించండి

  1. దీనికి వెళ్లండి: భద్రత -> డేటా రక్షణ > కీ నిర్వహణ

  2. మీ కీ రింగ్ పేరుపై క్లిక్ చేసి, తర్వాత మీ కీ వివరాల పేజీకి వెళ్లడానికి మీ కీ పేరుపై క్లిక్ చేయండి.

  1. అనుమతులు ట్యాబ్‌పై క్లిక్ చేసి, తర్వాత యాక్సెస్ మంజూరు చేయండి బటన్‌ను క్లిక్ చేయండి

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. మీరు ఇంతకు ముందు సృష్టించిన అనుకూల పాత్రకు OpenAI ఫెడరేటెడ్ గుర్తింపును కేటాయించండి

  1. ప్రిన్సిపల్స్‌ను జోడించండి విభాగం కోసం, principal://iam.googleapis.com/projects/<YOUR_GCP_PROJECT_NUMBER>/locations/global/workloadIdentityPools/<YOUR_GCP_WORKLOAD_IDENTITY_POOL>/subject/105900137572174660365 నమోదు చేయండి

  1. పాత్రలను కేటాయించండి విభాగంలో, పరిమిత EKM అనుమతుల కోసం మునుపటి దశలో మీరు సృష్టించిన అనుకూల పాత్రను ఎంచుకోండి

6. మీ స్వంత భద్రతా పద్ధతులకు అనుగుణంగా ఏవైనా అదనపు పరిమితులను వర్తింపజేయండి

పైవి EKMను సెటప్ చేయడానికి OpenAIకి అవసరమైన కనీస అవసరమైన సమాచారం. మీ KMSలో ఎన్‌క్రిప్ట్ మరియు డీక్రిప్ట్ ఆపరేషన్లను OpenAI కాల్ చేయగలిగేంతవరకు, మీ స్వంత అంతర్గత భద్రతా పద్ధతులకు అనుగుణంగా అదనపు కీ విధానాలు లేదా పరిమితులను మీరు వర్తింపజేయవచ్చు. కింద వివరించిన OpenAIతో కీ నమోదు ఎండ్‌పాయింట్‌ను మీరు కాల్ చేసినప్పుడు, మేము మీ సెటప్‌ను ధృవీకరిస్తాము.

పై దశలను పూర్తి చేసిన తర్వాత

ChatGPT Enterprise

దయచేసి మీ OpenAI సంప్రదింపు వ్యక్తిని సంప్రదించి, కిందివాటిని షేర్ చేయండి:

  • "workload_identity_project_number": "123456789012",

  • "workload_identity_pool_id": "openai-azure",

  • "workload_identity_provider_id": "openai-ekm-service-role",

  • "kms_project_id": "adjective-noun-12345",

  • "kms_key_name": "openai-kms-key",

  • "kms_key_ring_name": "openai-kms-key-ring",

  • "kms_key_location": "us-east1"

  • మీ Key Management System మాస్టర్ కీ ఉన్న ప్రాంతం

మేము మీ ChatGPT సంస్థ/వర్క్‌స్పేస్ కోసం EKMను ప్రారంభిస్తాము.

API

మీ బాహ్య కీని OpenAIతో నమోదు చేయండి

ఈ API సూచనలోని సూచనలను అనుసరించండి: మేనేజ్‌మెంట్ APIలో బాహ్య కీలు

  • ముందుగా, మీ బాహ్య కీని OpenAI సంస్థ స్థాయిలో నమోదు చేయండి; ఇది బాహ్య కీ idని రూపొందిస్తుంది.

  • ఈ దశలో, మీ KMSకు మేము ప్రమాణీకరించగలమో లేదో తనిఖీ చేయడం ద్వారా GCPలో మీ సెటప్‌ను ధృవీకరిస్తాము.

  • ఇది ఇంకా మీ OpenAI ప్రాజెక్ట్‌కు EKMను జోడించదు.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
   "type": "gcp",
   "name": "GCP EKM Config",
   "workload_identity_project_number": "123456789012",
   "workload_identity_pool_id": "openai-azure",
   "workload_identity_provider_id": "openai-ekm-service-role",
   "audience": <మీ org id లేదా project id>,
   "kms_project_id": "adjective-noun-12345",
   "kms_key_name": "openai-kms-key",
   "kms_key_ring_name": "openai-kms-key-ring",
   "kms_key_location": "us-east1"
}'

తర్వాత, బాహ్య కీతో అనుబంధించిన OpenAI ప్రాజెక్ట్‌ను సృష్టించండి. దీని తర్వాత, మీ ప్రాజెక్ట్‌లో EKM సక్రియం అవుతుంది.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "Some Project",

   "external_key_id": "extkey_xxxx"

}'

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?