LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Hướng dẫn tích hợp OpenAI / AWS Quản lý khóa doanh nghiệp (EKM)
Hướng dẫn từng bước để cung cấp AWS và kích hoạt Quản lý khóa doanh nghiệp (EKM)
Tổng quan
Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng khóa chính mà bạn kiểm soát. Tài liệu này hướng dẫn cách thiết lập tài khoản AWS của bạn để cấp cho OpenAI quyền hạn hạn chế trên KMS của bạn.

Các bước
1. Tạo mộtkhóa KMS mới
-
Đi đếnKMS -> Khóa do khách hàng quản lý, sau đó nhấpTạo Khóa.
-
Chọn một thuật toán mã hóa đối xứng.
-
Sau khi khóa của bạn được tạo, hãy ghi chú nóARN. Các định dạng được hỗ trợ bao gồm
arn:aws:kms:<khu_vực>:<số_tài_khoản>:key/<uuid>,...:key/mrk-*, hoặc...:bí danh/<tên_bí_danh>.

2. Tạo mộtchính sách hải quancho quyền truy cập hạn chế vào khóa KMS
-
Đi đếnIAM -> Chính sách, sau đó nhấp vào Tạo Chính sách.
-
TrongChỉ định quyềnbước, chọnJSONvà nhập những nội dung sau để cấp các hành động truy cập KMS cho chính sách. Hãy chắc chắn rằng bạn thay thếYOUR_KMS_ARNvới ARN của Khóa mà bạn đã tạo.

{
"Phiên bản": "2012-10-17",
"Câu tuyên bố": ["
{
"Sid": "Cho phép Mã hóa/Giải mã"
"Effect": "Cho phép",
"Hành động": [
"kms:Giải mã"
"kms:Mã hóa"
],
"Resource": <YOUR_KMS_ARN>
}
]
}
3. Tạo mộtVai trò IAMđể OpenAI giả định và gán nó cho chính sách với quyền truy cập hạn chế vào KMS của bạn
OpenAI sẽ gọiĐảm nhận vai tròtừ một tài khoản AWS thuộc sở hữu của OpenAI. Bước này cho phép đại diện AWS của OpenAI đảm nhận vai trò hạn chế để truy cập KMS của bạn.
-
Đi đếnIAM -> Vai trò, sau đó nhấpTạo Vai Trò.
-
TrongChọn thực thể tin cậybước, chọnChính sách tin cậy tùy chỉnh.

Tiếp theo, nhập những điều sau vàoChính sách tin cậy tùy chỉnhđể cho phép truy cập vào chính sách AWS của OpenAI.
-
Chủ thể là chủ thể AWS của OpenAI:
arn:aws:iam::790389265272:role/EnterpriseKeyManagement. -
Chỉ ra cái nàoMã bên ngoàiOpenAI nên vượt qua trong suốt
Đảm nhận vai tròquy trình.-
Đối với ChatGPT hoặc API, sử dụngID tổ chức (org-xxx)liên kết với không gian làm việc của bạn:https://platform.api.openai.org/settings/organization/general.
-
Đối với API, bạn có thể sử dụng một cái cụ thểID dự án APIđể có độ chi tiết cao hơn.
-
{
"Phiên bản": "2012-10-17"
"Tuyên bố": ["
{
"Hiệu ứng": "Cho phép"
"Hiệu trưởng": {"
"AWS": "arn:aws:iam::790389265272:role/EnterpriseKeyManagement"
},
"Action": "sts:AssumeRole",
"Điều kiện": {"
"StringEquals": {"
"sts:ExternalId": ["
<ID_TỔ_CHỨC_OPENAI_CỦA_BẠN>,
]
}
}
}
]
}
Sau đó, trongThêm quyềnbước, tìm kiếm tên chính sách của chính sách IAM mà bạn đã tạo ở bước trước. Nhấp vàohộp kiểmbên cạnh tên chính sách, sau đó nhấpTiếp theo.

Cuối cùng, trongĐặt tên, đánh giá và tạophần, chọn bất kỳ tên vai trò nào.
4. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn
Phía trên làthông tin tối thiểu cần thiếtOpenAI cần thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực tiễn bảo mật nội bộ của riêng bạn, miễn là OpenAI có thể gọi các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi endpoint đăng ký khóa với OpenAI như được mô tả bên dưới, chúng tôi sẽ xác thực thiết lập của bạn.
Sau khi hoàn thành các bước trên
ChatGPT Doanh Nghiệp
Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:
-
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:role/<ROLE_CỦA_BẠN>"-
Vai trò ARN mà OpenAI sẽ đảm nhận trong điện toán đám mây của bạn.
-
-
"kms_arn": "arn:aws:kms:<VÙNG>:<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:key/<UUID>"-
ARN Hệ thống Quản lý Khóa cho khóa chính mà bạn quản lý.
-
Chúng tôi sẽ bật Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.
API
Đăng ký khóa bên ngoài của bạn với OpenAI
Làm theo các hướng dẫn trong tài liệu tham khảo API này:Các Khóa Ngoài trong API Quản Lý.
-
Trước tiên, đăng ký khóa bên ngoài của bạn ở cấp tổ chức OpenAI, điều này sẽ tạo ra một ID khóa bên ngoài.
-
Trong bước này, chúng tôi sẽ xác thực rằng đầu vào của bạn hợp lệ và rằng chúng tôi có thể xác thực với KMS của bạn.
-
Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys""
-d '{
"type": "aws",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:role/<ROLE_CỦA_BẠN>","
"kms_arn": "arn:aws:kms:<VÙNG>:<SỐ_TÀI_KHOẢN_AWS_CỦA_BẠN>:key/<UUID>"
"external_id": <id tổ chức hoặc id dự án của bạn>
}'
Sau đó, tạo một dự án OpenAI liên kết với khóa bên ngoài. Sau khi thực hiện việc này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn. Phần thân phản hồi của cuộc gọi API này sẽ cung cấp cho bạn ID dự án(dự án_xxx).
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",
"external_key_id": "extkey_xxxx"
}'

Liên hệ qua Zalo