Hướng dẫn tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Hướng dẫn từng bước để cung cấp Azure và kích hoạt Quản lý khóa doanh nghiệp (EKM)

Tổng quan

Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng một khóa chính mà bạn kiểm soát. Để OpenAI có thể thực hiện các thao tác mã hóa/giải mã trên Key Vault của bạn, chúng tôi cần được cấp quyền truy cập. Tài liệu này hướng dẫn cách thiết lập tài khoản Azure của bạn để OpenAI có thể đảm nhận vai trò với quyền truy cập Key Vault.

Azure Quản lý khóa doanh nghiệp (EKM) flow where OpenAI Quản lý khóa doanh nghiệp (EKM) uses Microsoft Entra ID to access your Key Vault and master KEK

Các bước

1. Tạo một service principal cho OpenAI trong tài khoản của bạn

  1. Lấy mã thông báo truy cập

az account lấy-token-truy cập --resource https://graph.microsoft.com
--tenant ID_ĐƠN_VỊ_CỦA_BẠN
  1. Tạo principal dịch vụ – cáimãứngdụngtrong yêu cầu dưới đây là ID khách hàng ứng dụng của OpenAI. Điều này sẽ tạo một chủ thể với tên hiển thị “Quản lý khóa doanh nghiệp (EKM) – OpenAI Azure” – nhớ điều này cho các bước sau.

Hướng dẫn Tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM) – Tạo principal dịch vụ

curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals
-H "Authorization: Bearer $TOKEN_TỪ_PHẦN_TRÊN"
-H "Content-Type: application/json"
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'

2. Tạo một vai trò tùy chỉnh cho quyền truy cập KMS hạn chế

  1. Đi đếnĐăng ký -> Kiểm soát truy cập (IAM)

  2. Dưới+ Thêmthả xuống, chọnThêm vai trò tùy chỉnh

  3. Đi đếnJSONtab, nhấp vào Chỉnh sửa, và thêm các mục sau:

    1. Bất kỳ tên vai trò nào – hãy nhớ tên bạn đã chọn

    2. Các quyền sau tronghành động dữ liệu:

      1. Microsoft.KeyVault/vaults/keys/encrypt/action

      2. Microsoft.KeyVault/vaults/keys/decrypt/action

      3. Microsoft.KeyVault/vaults/keys/đọc

OpenAI / Azure Quản lý khóa doanh nghiệp (EKM) Integration Instructions Custom Role

3. Tạo một Key Vault + Key

Nếu bạn chưa có, hãy tạo mộtkhoá chính mớitrongcùng đăng kýnơi bạn vừa tạo vai trò tùy chỉnh của mình.

Trong Key Vault đó, tạo một Khóa mới:

  1. Đi đếnKhoá chính -> Đối tượng -> Khóa, sau đó nhấp vào Tạo/Nhập

  2. Chọn dưới Tùy chọnTạo

Azure Key Vault Keys page with Generate/Import highlighted to add a key
  1. ChọnRSAcho thuật toán mã hóa.

  2. Bạn có thể chọn bất kỳ kích thước khóa RSA nào

  3. Cung cấp mộttên phímvới định dạng sau:<org-xxx>--<bất_kỳ_tên_nào>ở đâutổ-chức-xxxlà ID tổ chức OpenAI của bạn mà bạn có thể tìm thấy tại https://platform.openai.com/settings/organization/general

Azure Key Vault key generation form with RSA selected and key name org-abcdefg--test-keyvault-key

Nếu bạn không thể xem hoặc tạo khóa, hãy đảm bảo rằng bạn có vai tròQuản trị viên Key Vault. Điều này cần thiết ngay cả khi bạn có vai trò Chủ sở hữu. Để được gán vai trò:

  1. Đi đếnKey Vault -> Kiểm soát truy cập (IAM)

  2. Nhấp vàoThêm -> Thêm phân công vai trò

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment

4. Tạo một phân công vai trò cho principal dịch vụ OpenAI + KMS tùy chỉnh mới + khóa mới

  1. Đi đếnKhoá chính -> Đối tượng -> Khóasau đó nhấp vào hàng cho khóa mà bạn đã tạo

  2. Đi đếnQuản lý truy cập (IAM)cho bạnchìa khóabạn vừa nhấp vào (không phải khoá vòm của bạn).

  3. Dưới+ Thêmthả xuống, chọnThêm phân công vai trò

Azure Key Vault Access control (IAM) page with Add menu open to Add role assignment
  1. TrongVai tròtab, chọn tên của vai trò tùy chỉnh mà bạn vừa tạo.

Azure role list filtered for openai- with the openai-azure-kms-role entry
  1. TrongThành viênthẻ:

    1. Nhấp vào “+ Chọn thành viên”

    2. Loại“ekm -”trong thanh tìm kiếm, sau đó dịch vụ chính OpenAI mà bạn đã tạo ở Bước 1 sẽ được tải

Azure role assignment Members step with Quản lý khóa doanh nghiệp (EKM) - OpenAI Azure Application selected as a member

5. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn

Trên đây là thông tin tối thiểu cần thiết mà OpenAI cần để thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực hành bảo mật nội bộ của mình, miễn là OpenAI có thể thực hiện các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi điểm cuối đăng ký khóa với OpenAI như được mô tả dưới đây, chúng tôi sẽ xác thực thiết lập của bạn.

Sau khi hoàn thành các bước trên

ChatGPT Doanh Nghiệp

Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:

  • “tenant_id”: “<UUID_ĐĂNG_KÝ_AZURE_CỦA_BẠN>”

  • “vault_uri”: “https://<YOUR_KEYVAULT_NAME>.vault.azure.net/”

  • “key_name”: “<TÊN_KHÓA_CỦA_BẠN>”

  • Tên của khóa chính Azure Key Vault mà bạn quản lý

  • Tên khóa phải có dạng <org-xxx>–<tên_bất_kỳ> trong đó org-xxx là ID tổ chức OpenAI của bạn mà bạn có thể tìm thấy tại https://platform.openai.com/settings/organization/general

Chúng tôi sẽ kích hoạt Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.

API

Đăng ký khóa bên ngoài của bạn với OpenAI

Làm theo hướng dẫn trong tài liệu API nàyCác Khóa Ngoài trong API Quản Lý

  • Đầu tiên, đăng ký khóa bên ngoài của bạn ở cấp tổ chức OpenAI, điều này sẽ tạo ra một id khóa bên ngoài theo dạngextkey_xxx

  • Trong bước này, chúng tôi sẽ xác thực rằng đầu vào của bạn hợp lệ và rằng chúng tôi có thể xác thực với KMS của bạn.

  • Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.

# Điều này tạo ra một ID khóa bên ngoài có dạng extkey_xxx
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "azure",
"name": "<BẤT_KỲ_TÊN_THÂN_THIỆN_NÀO>","
"tenant_id": "<UUID_ĐĂNG_KÝ_AZURE_CỦA_BẠN>","
"vault_uri": "https://.vault.azure.net/",
"key_name": "<TÊN_KHÓA_CỦA_BẠN>"
}'
  • Sau đó, tạo một dự án OpenAI liên kết với khóa ngoại. Sau khi làm điều này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn.

  • Phần thân phản hồi của cuộc gọi API này sẽ cung cấp cho bạn ID dự án(dự án_xxx)

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",
"external_key_id": "extkey_xxxx"
}'
Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000951-openai-azure-ekm-integration-instructions ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat