LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Hướng dẫn Tích hợp OpenAI / GCP Quản lý khóa doanh nghiệp (EKM)
Hướng dẫn từng bước để cung cấp GCP và kích hoạt Quản lý khóa doanh nghiệp (EKM)
Tổng quan
Quản lý Khóa Doanh nghiệp (EKM) cho phép OpenAI mã hóa dữ liệu bằng khóa chính mà bạn kiểm soát. Tài liệu này hướng dẫn cách thiết lập tài khoản GCP của bạn để cấp cho OpenAI quyền hạn hạn chế trên KMS của bạn.

Các bước
1. Tạo một danh tính liên kết cho OpenAI
OpenAI sẽ phát hành một mã nhận dạng từ một tài khoản GCP thuộc sở hữu của OpenAI trông giống như thế này.
-
Azp và sub là ID tài khoản dịch vụ của OpenAI trong GCP
-
Aud là ID tổ chức OpenAI của bạn. Bạn cũng có thể chọn một đối tượng khác như ID dự án OpenAI của bạn – xem hướng dẫn bên dưới
{
"aud": "org-xxxx",
"azp": "105900137572174660365"
"exp": 1747876928,
"iat": 1747873328,
"iss": "https://accounts.google.com",
"sub": "105900137572174660365"
}
Bước này công nhận các yêu cầu được thực hiện bởi mã thông báo định danh đó và cho phép GCP STS của bạn phát hành mã thông báo truy cập khi mã thông báo định danh đó được cung cấp.
-
Đi đếnIAM & Quản trị -> Liên kết Danh tính Tải công việcvà nhấp vàoTạo hồ bơi

-
Trong bướcTạo một nhóm định danh,nhập bất cứ thứ gì chotên hồ bơi.
-
Trong bướcThêm một nhà cung cấp vào nhóm:
-
Trong Chọn nhà cung cấp, chọnOpenID Connect (OIDC)
-
Nhập bất cứ thứ gì chotên nhà cung cấp.
-
TrongNhà phát hành (URL)mục, nhậphttps://accounts.google.com
-
TrongKhán giảphần
-
ChọnKhán giả được phép
-
Nhập đối tượng mà OpenAI nên chỉ định khi chúng tôi chuyển cho bạn một token.
-
Đối với ChatGPT hoặc API: Bạn có thể đặtID tổ chức OpenAI API(tổ-chức-xxx)
-
Đối với API: bạn có thể đặt một cụ thểID dự án APIđể có độ chi tiết cao hơn.

-
TrongSơ đồ ánh xạ thuộc tínhphần
-
chogoogle.chủ đềnhậpkhẳng định.phụ

-
TrongĐiều kiện thuộc tínhphần
-
Bây giờ bạn nên thấy của bạnnhóm danh tính khối lượng công việcvànhà cung cấp định danh khối lượng công việcđược liệt kê tronghttps://console.cloud.google.com/iam-admin/workload-identity-poolstrang
-
ID nhóm danh tính khối lượng công việc

-
ID nhà cung cấp định danh khối lượng công việc

2. Đảm bảo KMS được bật
Đi đếnhttps://console.developers.google.com/apis/api/cloudkms.googleapis.com/overviewđể kích hoạt KMS. Bạn không bắt buộc phải tạo KMS của mình trong cùng một dự án GCP nơi bạn nhận diện danh tính liên kết của OpenAI; tuy nhiên, nếu các dự án khác nhau, sản phẩm KMS ít nhất phải đượcđã kích hoạttrong cả hai dự án.
3. Tạo một Khóa KMS mới
-
Đi đếnBảo mật -> Bảo vệ dữ liệu -> Quản lý khóa
-
DướiTổng quannhấp vào tabTạo móc khóa
-
Chọn bất kỳ tên nào cho móc khóa của bạn
-
Đối với Mục đích và thuật toán, chọnMã hóa/giải mã đối xứng

-
Khi bạn đã tạo một chuỗi chìa khóa, nó sẽ được liệt kê trongMóc khóatab. Nhấn vào vòng chìa khóa.
-
Trong chi tiết vòng chìa khóa, nhấp vàoTạo Khóa
-
Chọn bất kỳ tên nào cho khóa của bạn
4. Tạo một vai trò giới hạn cho các hoạt động mã hóa/giải mã trên KMS
-
Vào IAM & Quản trị -> Vai trò -> Tạo vai trò
-
Nhập bất cứ điều gì cho tiêu đề vai trò và ID
-
Nhấp vào Thêm Quyền, sau đó thêm những mục sau
-
cloudkms.cryptoKeyVersions.sửDụngĐểGiảiMã
-
cloudkms.cryptoKeyVersions.sửDụngĐểMãHóa
5. Gán danh tính liên đoàn của OpenAI cho vai trò KMS hạn chế để thực hiện các thao tác mã hóa/giải mã
-
Đi đếnBảo mật -> Bảo vệ dữ liệu -> Quản lý khóa
-
Nhấp vào của bạnmóc khóatên, sau đó nhấp vào của bạntên phímđể truy cập trang chi tiết chính của bạn.
-
Nhấp vàoQuyền hạntab, sau đó nhấn nútCấp quyền truy cập

-
Gán định danh liên kết OpenAI cho vai trò tùy chỉnh mà bạn đã tạo trước đó
-
ChoThêm hiệu trưởngphần, nhập chính://iam.googleapis.com/projects/<SỐ_DỰ_ÁN_GCP_CỦA_BẠN>/vị trí/toàn cầu/poolNhậnDạngKhốiLượngCôngViệc/<ID_BỂ_NHẬN_DẠNG_TẢI_CÔNG_VIỆC_GCP_CỦA_BẠN>/môn học/105900137572174660365
-
TrongPhân công vai tròmục, chọn vai trò tùy chỉnh mà bạn đã tạo trong bước trước cho quyền Quản lý khóa doanh nghiệp (EKM) giới hạn
6. Áp dụng bất kỳ hạn chế bổ sung nào phù hợp với các thực hành bảo mật của bạn
Phía trên làthông tin tối thiểu cần thiếtOpenAI cần thiết lập Quản lý khóa doanh nghiệp (EKM). Bạn có thể tự do áp dụng các chính sách hoặc hạn chế khóa bổ sung phù hợp với các thực tiễn bảo mật nội bộ của riêng bạn, miễn là OpenAI có thể gọi các thao tác mã hóa và giải mã trên KMS của bạn. Khi bạn gọi endpoint đăng ký khóa với OpenAI như được mô tả bên dưới, chúng tôi sẽ xác thực thiết lập của bạn.
Sau khi hoàn thành các bước trên
ChatGPT Doanh Nghiệp
Vui lòng liên hệ với người đại diện OpenAI của bạn và chia sẻ những thông tin sau:
-
“workload_identity_project_number”: “123456789012”,”
-
“workload_identity_pool_id”: “openai-azure”,”
-
“workload_identity_provider_id”: “openai-ekm-service-role”,
-
“kms_project_id”: “tính từ-danh từ-12345”,
-
“kms_key_name”: “openai-kms-key”,
-
“kms_key_ring_name”: “vòng_khóa_kms_openai”,
-
“kms_key_location”: “us-east1”
-
Khu vực nơi khóa chính của Hệ thống Quản lý Khóa của bạn được đặt
Chúng tôi sẽ kích hoạt Quản lý khóa doanh nghiệp (EKM) cho tổ chức/không gian làm việc ChatGPT của bạn.
API
Đăng ký khóa bên ngoài của bạn với OpenAI
Làm theo hướng dẫn trong tài liệu API nàyCác Khóa Ngoài trong API Quản Lý
-
Đầu tiên, đăng ký khóa ngoài của bạntại cấp độ tổ chức OpenAI,sẽ tạo ra một ID khóa bên ngoài.
-
Trong bước này, chúng tôi sẽ xác thực cài đặt của bạn trên GCP bằng cách kiểm tra xem chúng tôi có thể xác thực với KMS của bạn hay không.
-
Điều này sẽ chưa thêm Quản lý khóa doanh nghiệp (EKM) vào dự án OpenAI của bạn.
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "gcp",
"name": "Cấu hình GCP Quản lý khóa doanh nghiệp (EKM)"
"workload_identity_project_number": "123456789012","
"workload_identity_pool_id": "openai-azure","
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <id tổ chức hoặc id dự án của bạn>,
"kms_project_id": "tính từ-danh từ-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "vòng_khóa_kms_openai",
"kms_key_location": "us-east1"
}'
Sau đó, tạo một dự án OpenAI liên kết với khóa ngoại. Sau khi làm điều này, Quản lý khóa doanh nghiệp (EKM) sẽ được kích hoạt trên dự án của bạn.
curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",
"external_key_id": "extkey_xxxx"
}'

Liên hệ qua Zalo