LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Hướng dẫn tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM)
Hướng dẫn từng bước để cung cấp Azure và kích hoạt Quản lý khóa doanh nghiệp (EKM)
Tổng quan
Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng một khóa chính mà bạn kiểm soát. Để OpenAI có thể thực hiện các thao tác mã hóa/giải mã trên Key Vault của bạn, chúng tôi cần được cấp quyền truy cập. Tài liệu này hướng dẫn cách thiết lập tài khoản Azure của bạn để OpenAI có thể đảm nhận vai trò với quyền truy cập Key Vault.

Các bước
1. Tạo một service principal cho OpenAI trong tài khoản của bạn
-
Lấy mã thông báo truy cập
az account lấy-token-truy cập --resource https://graph.microsoft.com
--tenant ID_ĐƠN_VỊ_CỦA_BẠN
-
Tạo principal dịch vụ – cáimãứngdụngtrong yêu cầu dưới đây là ID khách hàng ứng dụng của OpenAI. Điều này sẽ tạo một chủ thể với tên hiển thị “Quản lý khóa doanh nghiệp (EKM) – OpenAI Azure” – nhớ điều này cho các bước sau.
Hướng dẫn Tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM) – Tạo principal dịch vụ
curl -X POST https://graph.microsoft.com/v1.0/servicePrincipals
-H "Authorization: Bearer $TOKEN_TỪ_PHẦN_TRÊN"
-H "Content-Type: application/json"
–d '{"appId": "20a14814-5ab7-4612-a671-1382b412bf93"}'
2. Tạo một vai trò tùy chỉnh cho quyền truy cập KMS hạn chế
-
Đi đếnĐăng ký -> Kiểm soát truy cập (IAM)
-
Dưới+ Thêmthả xuống, chọnThêm vai trò tùy chỉnh
-
Đi đếnJSONtab, nhấp vào Chỉnh sửa, và thêm các mục sau:
-
Bất kỳ tên vai trò nào – hãy nhớ tên bạn đã chọn
-
Các quyền sau tronghành động dữ liệu:
-
Microsoft.KeyVault/vaults/keys/encrypt/action -
Microsoft.KeyVault/vaults/keys/decrypt/action -
Microsoft.KeyVault/vaults/keys/đọc
-
-

3. Tạo một Key Vault + Key
Nếu bạn chưa có, hãy tạo mộtkhoá chính mớitrongcùng đăng kýnơi bạn vừa tạo vai trò tùy chỉnh của mình.
Trong Key Vault đó, tạo một Khóa mới:
-
Đi đếnKhoá chính -> Đối tượng -> Khóa, sau đó nhấp vào Tạo/Nhập
-
Chọn dưới Tùy chọnTạo

-
ChọnRSAcho thuật toán mã hóa.
-
Bạn có thể chọn bất kỳ kích thước khóa RSA nào
-
Cung cấp mộttên phímvới định dạng sau:
<org-xxx>--<bất_kỳ_tên_nào>ở đâutổ-chức-xxxlà ID tổ chức OpenAI của bạn mà bạn có thể tìm thấy tại https://platform.openai.com/settings/organization/general

Nếu bạn không thể xem hoặc tạo khóa, hãy đảm bảo rằng bạn có vai tròQuản trị viên Key Vault. Điều này cần thiết ngay cả khi bạn có vai trò Chủ sở hữu. Để được gán vai trò:
-
Đi đếnKey Vault -> Kiểm soát truy cập (IAM)
-
Nhấp vàoThêm -> Thêm phân công vai trò

4. Tạo một phân công vai trò cho principal dịch vụ OpenAI + KMS tùy chỉnh mới + khóa mới
-
Đi đếnKhoá chính -> Đối tượng -> Khóasau đó nhấp vào hàng cho khóa mà bạn đã tạo
-
Đi đếnQuản lý truy cập (IAM)cho bạnchìa khóabạn vừa nhấp vào (không phải khoá vòm của bạn).
-
Dưới+ Thêmthả xuống, chọnThêm phân công vai trò

-
TrongVai tròtab, chọn tên của vai trò tùy chỉnh mà bạn vừa tạo.

-
TrongThành viênthẻ:
-
Nhấp vào “+ Chọn thành viên”
-
Loại“ekm -”trong thanh tìm kiếm, sau đó dịch vụ chính OpenAI mà bạn đã tạo ở Bước 1 sẽ được tải
-

5. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn
Trên đây là thông tin tối thiểu cần thiết mà OpenAI cần để thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực hành bảo mật nội bộ của mình, miễn là OpenAI có thể thực hiện các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi điểm cuối đăng ký khóa với OpenAI như được mô tả dưới đây, chúng tôi sẽ xác thực thiết lập của bạn.
Sau khi hoàn thành các bước trên
ChatGPT Doanh Nghiệp
Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:
-
“tenant_id”: “<UUID_ĐĂNG_KÝ_AZURE_CỦA_BẠN>”
-
“vault_uri”: “https://<YOUR_KEYVAULT_NAME>.vault.azure.net/”
-
“key_name”: “<TÊN_KHÓA_CỦA_BẠN>”
-
Tên của khóa chính Azure Key Vault mà bạn quản lý
-
Tên khóa phải có dạng <org-xxx>–<tên_bất_kỳ> trong đó org-xxx là ID tổ chức OpenAI của bạn mà bạn có thể tìm thấy tại https://platform.openai.com/settings/organization/general
Chúng tôi sẽ kích hoạt Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.
API
Đăng ký khóa bên ngoài của bạn với OpenAI
Làm theo hướng dẫn trong tài liệu API nàyCác Khóa Ngoài trong API Quản Lý
-
Đầu tiên, đăng ký khóa bên ngoài của bạn ở cấp tổ chức OpenAI, điều này sẽ tạo ra một id khóa bên ngoài theo dạngextkey_xxx
-
Trong bước này, chúng tôi sẽ xác thực rằng đầu vào của bạn hợp lệ và rằng chúng tôi có thể xác thực với KMS của bạn.
-
Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.
# Điều này tạo ra một ID khóa bên ngoài có dạng extkey_xxx
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "azure",
"name": "<BẤT_KỲ_TÊN_THÂN_THIỆN_NÀO>","
"tenant_id": "<UUID_ĐĂNG_KÝ_AZURE_CỦA_BẠN>","
"vault_uri": "https://.vault.azure.net/",
"key_name": "<TÊN_KHÓA_CỦA_BẠN>"
}'
-
Sau đó, tạo một dự án OpenAI liên kết với khóa ngoại. Sau khi làm điều này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn.
-
Phần thân phản hồi của cuộc gọi API này sẽ cung cấp cho bạn ID dự án(dự án_xxx)
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",
"external_key_id": "extkey_xxxx"
}'

Liên hệ qua Zalo