جائزہ
Enterprise Key Management (EKM) OpenAI کو آپ کے زیرِ کنٹرول ماسٹر کلید استعمال کرکے ڈیٹا encrypt کرنے کی اجازت دیتا ہے. یہ دستاویز دکھاتی ہے کہ اپنے AWS اکاؤنٹ کو کیسے سیٹ اپ کریں تاکہ OpenAI کو آپ کے KMS پر محدود اجازتیں دی جا سکیں.

مراحل
1. ایک نئی KMS کلید بنائیں.
KMS -> کسٹمر مینیجڈ کلیدیں پر جائیں، پھر کلید بنائیں پر کلک کریں.
ایک symmetric encryption الگورتھم منتخب کریں.
آپ کی کلید بننے کے بعد، اس کا ARN نوٹ کریں. معاونت یافتہ فارمیٹس میں
arn:aws:kms:<region>:<account_number>:key/<uuid>،...:key/mrk-*، یا...:alias/<alias_name>شامل ہیں.

2. KMS کلید تک محدود رسائی کے لیے ایک حسب ضرورت پالیسی بنائیں.
IAM -> پالیسیاں پر جائیں، پھر پالیسی بنائیں پر کلک کریں.
اجازتیں بتائیں کے مرحلے میں، JSON منتخب کریں اور پالیسی کو KMS رسائی کے اعمال دینے کے لیے درج ذیل داخل کریں. یقینی بنائیں کہ آپ YOUR_KMS_ARN کو اپنی بنائی ہوئی کلید کے ARN سے بدل دیں.

{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowEncryptDecrypt",
"Effect": "Allow",
"Action": [
"kms:Decrypt",
"kms:Encrypt"
],
"Resource": <YOUR_KMS_ARN>
}
]
}3. OpenAI کے assume کرنے کے لیے ایک IAM رول بنائیں، اور اسے اپنے KMS تک محدود رسائی والی پالیسی سے منسلک کریں.
OpenAI کی ملکیت والے AWS اکاؤنٹ سے OpenAI AssumeRole کال کرے گا. یہ مرحلہ OpenAI کے AWS پرنسپل کو آپ کے KMS تک رسائی کے لیے محدود رول assume کرنے دیتا ہے.
IAM -> رولز پر جائیں، پھر رول بنائیں پر کلک کریں.
قابل اعتماد ادارہ منتخب کریں کے مرحلے میں، حسب ضرورت ٹرسٹ پالیسی منتخب کریں.

اس کے بعد، OpenAI کے AWS پرنسپل کو رسائی کی اجازت دینے کے لیے حسب ضرورت ٹرسٹ پالیسی میں درج ذیل داخل کریں.
پرنسپل OpenAI کا AWS پرنسپل ہے:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement.بتائیں کہ
AssumeRoleعمل کے دوران OpenAI کو کون سا ExternalId پاس کرنا چاہیے.ChatGPT یا API کے لیے، اپنے ورک اسپیس سے وابستہ تنظیم ID (org-xxx) استعمال کریں: https://platform.api.openai.org/settings/organization/general.
API کے لیے، مزید باریکی کے لیے آپ ایک مخصوص API پروجیکٹ ID استعمال کر سکتے ہیں.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": [
<YOUR_OPENAI_ORGANIZATION_ID>,
]
}
}
}
]
}پھر، اجازتیں شامل کریں کے مرحلے میں، پچھلے مرحلے میں بنائی گئی IAM پالیسی کے پالیسی نام کو تلاش کریں. پالیسی کے نام کے آگے چیک باکس پر کلک کریں، پھر اگلا پر کلک کریں.

آخر میں، نام، جائزہ، اور تخلیق سیکشن میں، کوئی بھی رول نام منتخب کریں.
4. اپنی سیکیورٹی پریکٹسز کے مطابق کوئی بھی اضافی پابندیاں لاگو کریں.
اوپر وہ کم از کم مطلوبہ معلومات ہیں جن کی OpenAI کو EKM سیٹ اپ کرنے کے لیے ضرورت ہے. آپ اپنی داخلی سیکیورٹی پریکٹسز کے مطابق اضافی کلیدی پالیسیاں یا پابندیاں لاگو کر سکتے ہیں، بشرطیکہ OpenAI آپ کے KMS پر encrypt اور decrypt آپریشنز کال کر سکے. جب آپ OpenAI کے ساتھ نیچے بیان کردہ کلید رجسٹریشن اینڈپوائنٹ کال کریں گے، تو ہم آپ کے سیٹ اپ کی توثیق کریں گے.
اوپر دیے گئے مراحل مکمل کرنے کے بعد.
ChatGPT Enterprise
براہِ کرم اپنے OpenAI رابطہ فرد سے رابطہ کریں اور درج ذیل شیئر کریں:
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"وہ رول ARN جسے OpenAI آپ کے کلاؤڈ میں assume کرے گا.
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"آپ کے زیرِ انتظام ماسٹر کلید کے لیے Key Management System ARN.
ہم آپ کی ChatGPT تنظیم/ورک اسپیس کے لیے EKM فعال کریں گے.
API
اپنی بیرونی کلید OpenAI کے ساتھ رجسٹر کریں.
اس API ریفرنس میں دی گئی ہدایات پر عمل کریں: Management API میں بیرونی کلیدیں.
سب سے پہلے، اپنی بیرونی کلید OpenAI تنظیم کی سطح پر رجسٹر کریں، جس سے ایک بیرونی کلید ID تیار ہوگی.
اس مرحلے میں، ہم تصدیق کریں گے کہ آپ کا ان پٹ درست ہے اور ہم آپ کے KMS میں authenticate کر سکتے ہیں.
یہ ابھی آپ کے OpenAI پروجیکٹ میں EKM شامل نہیں کرے گا.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/external_keys" \
-d '{
"type": "aws",
"name": "AWS EKM کنفیگ",
"role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
"kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
"external_id": <آپ کی org id یا project id>
}'پھر، بیرونی کلید سے وابستہ ایک OpenAI پروجیکٹ بنائیں. اس کے بعد، آپ کے پروجیکٹ پر EKM فعال ہو جاتا ہے. اس API کال کا response body آپ کو پروجیکٹ ID (proj_xxx) دے گا.
curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
"name": "کچھ پروجیکٹ",
"external_key_id": "extkey_xxxx"
}'