Hướng dẫn Tích hợp OpenAI / GCP Quản lý khóa doanh nghiệp (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Hướng dẫn từng bước để cung cấp GCP và kích hoạt Quản lý khóa doanh nghiệp (EKM)

Tổng quan

Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng khóa chính mà bạn kiểm soát. Tài liệu này hướng dẫn cách thiết lập tài khoản GCP của bạn để cấp cho OpenAI quyền hạn hạn chế trên KMS của bạn.

Diagram of OpenAI GCP Quản lý khóa doanh nghiệp (EKM) integration flow using STS token exchange and KMS encrypt or decrypt requests

Các bước

1. Tạo một danh tính liên kết cho OpenAI

OpenAI sẽ phát hành một mã nhận dạng từ một tài khoản GCP thuộc sở hữu của OpenAI trông giống như thế này.

  • Azp và sub là ID tài khoản dịch vụ của OpenAI trong GCP

  • Aud là ID tổ chức OpenAI của bạn. Bạn cũng có thể chọn một đối tượng khác như ID dự án OpenAI của bạn – xem hướng dẫn bên dưới

{
"aud": "org-xxxx",
"azp": "105900137572174660365"
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}

Bước này công nhận các yêu cầu được thực hiện bởi mã thông báo định danh đó và cho phép GCP STS của bạn phát hành mã thông báo truy cập khi mã thông báo định danh đó được cung cấp.

  1. Đi đếnIAM & Quản trị -> Liên kết Danh tính Tải công việcvà nhấp vàoTạo hồ bơi

GCP IAM & Admin with Workload Identity Federation selected
  1. Trong bướcTạo một nhóm định danh,nhập bất cứ thứ gì chotên hồ bơi.

  1. Trong bướcThêm một nhà cung cấp vào nhóm:

  1. Trong Chọn nhà cung cấp, chọnOpenID Connect (OIDC)

  2. Nhập bất cứ thứ gì chotên nhà cung cấp.

  3. TrongNhà phát hành (URL)mục, nhậphttps://accounts.google.com

  4. TrongKhán giảphần

  1. ChọnKhán giả được phép

  2. Nhập đối tượng mà OpenAI nên chỉ định khi chúng tôi chuyển cho bạn một token.

  1. Đối với ChatGPT hoặc API: Bạn có thể đặtID tổ chức OpenAI API(tổ-chức-xxx)

  2. Đối với API: bạn có thể đặt một cụ thểID dự án APIđể có độ chi tiết cao hơn.

GCP Workload Identity Provider edit page with Allowed audiences selected and Audience 1 entered
  1. TrongSơ đồ ánh xạ thuộc tínhphần

  1. chogoogle.chủ đềnhậpkhẳng định.phụ

Google Cloud attribute mapping with Google 1 google.subject mapped to OIDC 1 assertion.sub
  1. TrongĐiều kiện thuộc tínhphần

  1. Bây giờ bạn nên thấy của bạnnhóm danh tính khối lượng công việcvànhà cung cấp định danh khối lượng công việcđược liệt kê tronghttps://console.cloud.google.com/iam-admin/workload-identity-poolstrang

  1. ID nhóm danh tính khối lượng công việc

GCP Workload Identity Pools page highlighting the provider ID value needed for OpenAI Quản lý khóa doanh nghiệp (EKM) setup
  1. ID nhà cung cấp định danh khối lượng công việc

GCP Workload Identity Provider edit page with the provider ID field highlighted

2. Đảm bảo KMS được bật

Đi đếnhttps://console.developers.google.com/apis/api/cloudkms.googleapis.com/overviewđể kích hoạt KMS. Bạn không bắt buộc phải tạo KMS của mình trong cùng một dự án GCP nơi bạn nhận diện danh tính liên kết của OpenAI; tuy nhiên, nếu các dự án khác nhau, sản phẩm KMS ít nhất phải đượcđã kích hoạttrong cả hai dự án.

3. Tạo một Khóa KMS mới

  1. Đi đếnBảo mật -> Bảo vệ dữ liệu -> Quản lý khóa

  2. DướiTổng quannhấp vào tabTạo móc khóa

  1. Chọn bất kỳ tên nào cho móc khóa của bạn

  2. Đối với Mục đích và thuật toán, chọnMã hóa/giải mã đối xứng

GCP Key Management Overview page with the Create Key Ring button highlighted
  1. Khi bạn đã tạo một chuỗi chìa khóa, nó sẽ được liệt kê trongMóc khóatab. Nhấn vào vòng chìa khóa.

  2. Trong chi tiết vòng chìa khóa, nhấp vàoTạo Khóa

  1. Chọn bất kỳ tên nào cho khóa của bạn

4. Tạo một vai trò giới hạn cho các hoạt động mã hóa/giải mã trên KMS

  1. Vào IAM & Quản trị -> Vai trò -> Tạo vai trò

  2. Nhập bất cứ điều gì cho tiêu đề vai trò và ID

  3. Nhấp vào Thêm Quyền, sau đó thêm những mục sau

  1. cloudkms.cryptoKeyVersions.sửDụngĐểGiảiMã

  2. cloudkms.cryptoKeyVersions.sửDụngĐểMãHóa

5. Gán danh tính liên đoàn của OpenAI cho vai trò KMS hạn chế để thực hiện các thao tác mã hóa/giải mã

  1. Đi đếnBảo mật -> Bảo vệ dữ liệu -> Quản lý khóa

  2. Nhấp vào của bạnmóc khóatên, sau đó nhấp vào của bạntên phímđể truy cập trang chi tiết chính của bạn.

  1. Nhấp vàoQuyền hạntab, sau đó nhấn nútCấp quyền truy cập

Google Cloud KMS key details page with Permissions tab open and Grant Access highlighted
  1. Gán định danh liên kết OpenAI cho vai trò tùy chỉnh mà bạn đã tạo trước đó

  1. ChoThêm hiệu trưởngphần, nhập chính://iam.googleapis.com/projects/<SỐ_DỰ_ÁN_GCP_CỦA_BẠN>/vị trí/toàn cầu/poolNhậnDạngKhốiLượngCôngViệc/<ID_BỂ_NHẬN_DẠNG_TẢI_CÔNG_VIỆC_GCP_CỦA_BẠN>/môn học/105900137572174660365

  1. TrongPhân công vai tròmục, chọn vai trò tùy chỉnh mà bạn đã tạo trong bước trước cho quyền Quản lý khóa doanh nghiệp (EKM) giới hạn

6. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn

Phía trên làthông tin tối thiểu cần thiếtOpenAI cần thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực tiễn bảo mật nội bộ của riêng bạn, miễn là OpenAI có thể gọi các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi endpoint đăng ký khóa với OpenAI như được mô tả bên dưới, chúng tôi sẽ xác thực thiết lập của bạn.

Sau khi hoàn thành các bước trên

ChatGPT Doanh Nghiệp

Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:

  • “workload_identity_project_number”: “123456789012”,”

  • “workload_identity_pool_id”: “openai-azure”,”

  • “workload_identity_provider_id”: “openai-ekm-service-role”,

  • “kms_project_id”: “tính từ-danh từ-12345”,

  • “kms_key_name”: “openai-kms-key”,

  • “kms_key_ring_name”: “vòng_khóa_kms_openai”,

  • “kms_key_location”: “us-east1”

  • Khu vực nơi khóa chính của Hệ thống Quản lý Khóa của bạn được đặt

Chúng tôi sẽ kích hoạt Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.

API

Đăng ký khóa bên ngoài của bạn với OpenAI

Làm theo hướng dẫn trong tài liệu API nàyCác Khóa Ngoài trong API Quản Lý

  • Đầu tiên, đăng ký khóa ngoài của bạntại cấp độ tổ chức OpenAI,sẽ tạo ra một ID khóa bên ngoài.

  • Trong bước này, chúng tôi sẽ xác thực cài đặt của bạn trên GCP bằng cách kiểm tra xem chúng tôi có thể xác thực với KMS của bạn hay không.

  • Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "gcp",
"name": "Cấu hình GCP Quản lý khóa doanh nghiệp (EKM)"
"workload_identity_project_number": "123456789012","
"workload_identity_pool_id": "openai-azure","
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <id tổ chức hoặc id dự án của bạn>,
"kms_project_id": "tính từ-danh từ-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "vòng_khóa_kms_openai",
"kms_key_location": "us-east1"
}'

Sau đó, tạo một dự án OpenAI liên kết với khóa ngoại. Sau khi làm điều này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn.

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",

"external_key_id": "extkey_xxxx"

}'
Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000949-openai-gcp-ekm-integration-instructions ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat