Hướng dẫn tích hợp OpenAI / AWS Quản lý khóa doanh nghiệp (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Hướng dẫn từng bước để cung cấp AWS và kích hoạt Quản lý khóa doanh nghiệp (EKM)

Tổng quan

Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng khóa chính mà bạn kiểm soát. Tài liệu này hướng dẫn cách thiết lập tài khoản AWS của bạn để cấp cho OpenAI quyền hạn hạn chế trên KMS của bạn.

AWS Quản lý khóa doanh nghiệp (EKM) integration flow between OpenAI Quản lý khóa doanh nghiệp (EKM) Service, your STS, your KMS, and your master KEK

Các bước

1. Tạo mộtkhóa KMS mới

  1. Đi đếnKMS -> Khóa do khách hàng quản lý, sau đó nhấpTạo Khóa.

  2. Chọn một thuật toán mã hóa đối xứng.

  3. Sau khi khóa của bạn được tạo, hãy ghi chú nóARN. Các định dạng được hỗ trợ bao gồmarn:aws:kms:<khu_vực>:<số_tài_khoản>:key/<uuid>,...:key/mrk-*, hoặc...:bí danh/<tên_bí_danh>.

AWS KMS customer managed key details page with key ID and ARN for test-kms

2. Tạo mộtchính sách hải quancho quyền truy cập hạn chế vào khóa KMS

  1. Đi đếnIAM -> Chính sách, sau đó nhấp vào Tạo Chính sách.

  2. TrongChỉ định quyềnbước, chọnJSONvà nhập những nội dung sau để cấp các hành động truy cập KMS cho chính sách. Hãy chắc chắn rằng bạn thay thếYOUR_KMS_ARNvới ARN của Khóa mà bạn đã tạo.

AWS IAM Create policy page with Specify permissions open and the JSON policy editor selected
{
"Phiên bản": "2012-10-17",
"Câu tuyên bố": ["
{
"Sid": "Cho phép Mã hóa/Giải mã"
"Effect": "Cho phép",
"Hành động": [

"kms:Giải mã"
"kms:Mã hóa"

],
"Resource": <YOUR_KMS_ARN>
}
]
}

3. Tạo mộtVai trò IAMđể OpenAI giả định và gán nó cho chính sách với quyền truy cập hạn chế vào KMS của bạn

OpenAI sẽ gọiĐảm nhận vai tròtừ một tài khoản AWS thuộc sở hữu của OpenAI. Bước này cho phép đại diện AWS của OpenAI đảm nhận vai trò hạn chế để truy cập KMS của bạn.

  1. Đi đếnIAM -> Vai trò, sau đó nhấpTạo Vai Trò.

  2. TrongChọn thực thể tin cậybước, chọnChính sách tin cậy tùy chỉnh.

AWS IAM Select trusted entity screen with Custom trust policy selected

Tiếp theo, nhập những điều sau vàoChính sách tin cậy tùy chỉnhđể cho phép truy cập vào chính sách AWS của OpenAI.

  • Chủ thể là chủ thể AWS của OpenAI:arn:aws:iam::790389265272:role/EnterpriseKeyManagement.

  • Chỉ ra cái nàoMã bên ngoàiOpenAI nên vượt qua trong suốtĐảm nhận vai tròquy trình.

    • Đối với ChatGPT hoặc API, sử dụngID tổ chức (org-xxx)liên kết với không gian làm việc của bạn:https://platform.api.openai.org/settings/organization/general.

    • Đối với API, bạn có thể sử dụng một cái cụ thểID dự án APIđể có độ chi tiết cao hơn.

{
"Phiên bản": "2012-10-17"
"Tuyên bố": ["
{
"Hiệu ứng": "Cho phép"
"Hiệu trưởng": {"
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Điều kiện": {"
"StringEquals": {"
"sts:ExternalId": ["
<ID_TỔ_CHỨC_OPENAI_CỦA_BẠN>,
]
}
}
}
]
}

Sau đó, trongThêm quyềnbước, tìm kiếm tên chính sách của chính sách IAM mà bạn đã tạo ở bước trước. Nhấp vàohộp kiểmbên cạnh tên chính sách, sau đó nhấpTiếp theo.

AWS IAM Add permissions page filtered to customer managed KMS policies with test-allow-kms-access selected

Cuối cùng, trongĐặt tên, đánh giá và tạophần, chọn bất kỳ tên vai trò nào.

4. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn

Phía trên làthông tin tối thiểu cần thiếtOpenAI cần thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực tiễn bảo mật nội bộ của riêng bạn, miễn là OpenAI có thể gọi các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi endpoint đăng ký khóa với OpenAI như được mô tả bên dưới, chúng tôi sẽ xác thực thiết lập của bạn.

Sau khi hoàn thành các bước trên

ChatGPT Doanh Nghiệp

Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:

  • "role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:role/<ROLE_CỦA_BẠN>"

    • Vai trò ARN mà OpenAI sẽ đảm nhận trong điện toán đám mây của bạn.

  • "kms_arn": "arn:aws:kms:<VÙNG>:<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:key/<UUID>"

    • ARN Hệ thống Quản lý Khóa cho khóa chính mà bạn quản lý.

Chúng tôi sẽ bật Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.

API

Đăng ký khóa bên ngoài của bạn với OpenAI

Làm theo các hướng dẫn trong tài liệu tham khảo API này:Các Khóa Ngoài trong API Quản Lý.

  1. Trước tiên, đăng ký khóa bên ngoài của bạn ở cấp tổ chức OpenAI, điều này sẽ tạo ra một ID khóa bên ngoài.

  2. Trong bước này, chúng tôi sẽ xác thực rằng đầu vào của bạn hợp lệ và rằng chúng tôi có thể xác thực với KMS của bạn.

  3. Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"

"https://api.openai.com/v1/organization/external_keys""
-d '{
"type": "aws",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:role/<ROLE_CỦA_BẠN>","
"kms_arn": "arn:aws:kms:<VÙNG>:<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:key/<UUID>"
"external_id": <id tổ chức hoặc id dự án của bạn>
}'

Sau đó, tạo một dự án OpenAI liên kết với khóa bên ngoài. Sau khi thực hiện việc này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn. Phần thân phản hồi của cuộc gọi API này sẽ cung cấp cho bạn ID dự án(dự án_xxx).

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",

"external_key_id": "extkey_xxxx"
}'
Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000947-openai-aws-ekm-integration-instructions ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat