OpenAI
اس صفحے کا مشینی ترجمہ کیا گیا تھا. اصل انگریزی مضمون دیکھیں.

OpenAI / AWS EKM انضمام کی ہدایات

AWS کی فراہمی اور EKM فعال کرنے کے مرحلہ وار طریقے

آخری اپ ڈیٹ: 7 days ago

جائزہ

Enterprise Key Management (EKM) OpenAI کو آپ کے زیرِ کنٹرول ماسٹر کلید استعمال کرکے ڈیٹا encrypt کرنے کی اجازت دیتا ہے. یہ دستاویز دکھاتی ہے کہ اپنے AWS اکاؤنٹ کو کیسے سیٹ اپ کریں تاکہ OpenAI کو آپ کے KMS پر محدود اجازتیں دی جا سکیں.

AWS EKM integration flow between OpenAI EKM Service, your STS, your KMS, and your master KEK

مراحل

1. ایک نئی KMS کلید بنائیں.

  1. KMS -> کسٹمر مینیجڈ کلیدیں پر جائیں، پھر کلید بنائیں پر کلک کریں.

  2. ایک symmetric encryption الگورتھم منتخب کریں.

  3. آپ کی کلید بننے کے بعد، اس کا ARN نوٹ کریں. معاونت یافتہ فارمیٹس میں arn:aws:kms:<region>:<account_number>:key/<uuid>، ...:key/mrk-*، یا ...:alias/<alias_name> شامل ہیں.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. KMS کلید تک محدود رسائی کے لیے ایک حسب ضرورت پالیسی بنائیں.

  1. IAM -> پالیسیاں پر جائیں، پھر پالیسی بنائیں پر کلک کریں.

  2. اجازتیں بتائیں کے مرحلے میں، JSON منتخب کریں اور پالیسی کو KMS رسائی کے اعمال دینے کے لیے درج ذیل داخل کریں. یقینی بنائیں کہ آپ YOUR_KMS_ARN کو اپنی بنائی ہوئی کلید کے ARN سے بدل دیں.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowEncryptDecrypt",
            "Effect": "Allow",
            "Action": [

                "kms:Decrypt",
                "kms:Encrypt"

            ],
            "Resource": <YOUR_KMS_ARN>
        }
    ]
}

3. OpenAI کے assume کرنے کے لیے ایک IAM رول بنائیں، اور اسے اپنے KMS تک محدود رسائی والی پالیسی سے منسلک کریں.

OpenAI کی ملکیت والے AWS اکاؤنٹ سے OpenAI AssumeRole کال کرے گا. یہ مرحلہ OpenAI کے AWS پرنسپل کو آپ کے KMS تک رسائی کے لیے محدود رول assume کرنے دیتا ہے.

  1. IAM -> رولز پر جائیں، پھر رول بنائیں پر کلک کریں.

  2. قابل اعتماد ادارہ منتخب کریں کے مرحلے میں، حسب ضرورت ٹرسٹ پالیسی منتخب کریں.

AWS IAM Select trusted entity screen with Custom trust policy selected

اس کے بعد، OpenAI کے AWS پرنسپل کو رسائی کی اجازت دینے کے لیے حسب ضرورت ٹرسٹ پالیسی میں درج ذیل داخل کریں.

  • پرنسپل OpenAI کا AWS پرنسپل ہے: arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • بتائیں کہ AssumeRole عمل کے دوران OpenAI کو کون سا ExternalId پاس کرنا چاہیے.

    • ChatGPT یا API کے لیے، اپنے ورک اسپیس سے وابستہ تنظیم ID (org-xxx) استعمال کریں: https://platform.api.openai.org/settings/organization/general.

    • API کے لیے، مزید باریکی کے لیے آپ ایک مخصوص API پروجیکٹ ID استعمال کر سکتے ہیں.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "sts:ExternalId": [
                         <YOUR_OPENAI_ORGANIZATION_ID>,
                     ]
                }
            }
        }
    ]
}

پھر، اجازتیں شامل کریں کے مرحلے میں، پچھلے مرحلے میں بنائی گئی IAM پالیسی کے پالیسی نام کو تلاش کریں. پالیسی کے نام کے آگے چیک باکس پر کلک کریں، پھر اگلا پر کلک کریں.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

آخر میں، نام، جائزہ، اور تخلیق سیکشن میں، کوئی بھی رول نام منتخب کریں.

4. اپنی سیکیورٹی پریکٹسز کے مطابق کوئی بھی اضافی پابندیاں لاگو کریں.

اوپر وہ کم از کم مطلوبہ معلومات ہیں جن کی OpenAI کو EKM سیٹ اپ کرنے کے لیے ضرورت ہے. آپ اپنی داخلی سیکیورٹی پریکٹسز کے مطابق اضافی کلیدی پالیسیاں یا پابندیاں لاگو کر سکتے ہیں، بشرطیکہ OpenAI آپ کے KMS پر encrypt اور decrypt آپریشنز کال کر سکے. جب آپ OpenAI کے ساتھ نیچے بیان کردہ کلید رجسٹریشن اینڈپوائنٹ کال کریں گے، تو ہم آپ کے سیٹ اپ کی توثیق کریں گے.

اوپر دیے گئے مراحل مکمل کرنے کے بعد.

ChatGPT Enterprise

براہِ کرم اپنے OpenAI رابطہ فرد سے رابطہ کریں اور درج ذیل شیئر کریں:

  • "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>"

    • وہ رول ARN جسے OpenAI آپ کے کلاؤڈ میں assume کرے گا.

  • "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>"

    • آپ کے زیرِ انتظام ماسٹر کلید کے لیے Key Management System ARN.

ہم آپ کی ChatGPT تنظیم/ورک اسپیس کے لیے EKM فعال کریں گے.

API

اپنی بیرونی کلید OpenAI کے ساتھ رجسٹر کریں.

اس API ریفرنس میں دی گئی ہدایات پر عمل کریں: Management API میں بیرونی کلیدیں.

  1. سب سے پہلے، اپنی بیرونی کلید OpenAI تنظیم کی سطح پر رجسٹر کریں، جس سے ایک بیرونی کلید ID تیار ہوگی.

  2. اس مرحلے میں، ہم تصدیق کریں گے کہ آپ کا ان پٹ درست ہے اور ہم آپ کے KMS میں authenticate کر سکتے ہیں.

  3. یہ ابھی آپ کے OpenAI پروجیکٹ میں EKM شامل نہیں کرے گا.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \

"https://api.openai.com/v1/organization/external_keys" \
-d '{
  "type": "aws",
  "name": "AWS EKM کنفیگ",
  "role_arn": "arn:aws:iam::<YOUR_AWS_ACCOUNT_NUMBER>:role/<YOUR_ROLE>",
  "kms_arn": "arn:aws:kms:<REGION>:<YOUR_AWS_ACCOUNT_NUMBER>:key/<UUID>",
  "external_id": <آپ کی org id یا project id>
}'

پھر، بیرونی کلید سے وابستہ ایک OpenAI پروجیکٹ بنائیں. اس کے بعد، آپ کے پروجیکٹ پر EKM فعال ہو جاتا ہے. اس API کال کا response body آپ کو پروجیکٹ ID (proj_xxx) دے گا.

curl -X POST \
-H "Content-type: application/json" \
-H "Authorization: Bearer $TOKEN" \
"https://api.openai.com/v1/organization/projects" \
-d '{
   "name": "کچھ پروجیکٹ",

   "external_key_id": "extkey_xxxx"
}'

کیا یہ آرٹیکل مددگار تھا؟