Quản lý khóa doanh nghiệp (EKM) (Khóa Ngoài) trong API Quản lý

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Quản lý các khóa bên ngoài cho Quản lý khóa doanh nghiệp (EKM) bằng API Quản lý

Tóm tắt

Truy cập

  • Các điểm cuối Quản lý khóa doanh nghiệp (EKM) có thể truy cập trongAPI Quản lýthông qua mộtKhóa API Quản trị.https://platform.openai.com/settings/organization/admin-keys(không sử dụng khóa API thông thường). Khóa API quản trị viên có sẵn chochủ sở hữu tổ chức.

  • Sử dụngapi.chi_khoa_ngoai.ghiđể tạo hoặc xóa các khóa bên ngoài, vàapi.chi_tiet_khoa_ngoai.docđể liệt kê hoặc xác thực các khóa bên ngoài. Một khóa duy nhất chỉ cần cả hai phạm vi nếu nó phải thực hiện cả hai thao tác đọc và ghi.

  • Hiện tại chúng tôi cần bật cờ tính năng cho tổ chức của bạn vào các điểm cuối này. Bạn sẽ biết mình có cờ tính năng nếu bạn thấykhóa_ngoại_bêntrả về từ endpoint Liệt kê Dự án hiện có:https://api.openai.com/v1/organization/projects

Sử dụng

  • Cấu hình Quản lý khóa doanh nghiệp (EKM) của bạn làđã đăng kýtạitổ chứccấp độ thông qua một điểm cuối mớihttps://api.openai.com/v1/organization/external_keys

  • Đăng ký cấu hình Quản lý khóa doanh nghiệp (EKM) của bạn sẽ trả về một external_key_id dưới dạngextkey_xxxx

  • Cấu hình Quản lý khóa doanh nghiệp (EKM) làđã kích hoạttạidự áncấp độ bằng cách truyền một external_key_id trong phần body của Create Project hiện cóhttps://api.openai.com/v1/organization/projectsđiểm cuối

Hạn chế

  • Bạn phải thử Quản lý khóa doanh nghiệp (EKM) trên mộtdự án mớiqua API Quản lý.

  • Chúng tôi khuyến nghị tạo các dự án mới cho khối lượng công việc Quản lý khóa doanh nghiệp (EKM) của bạn.Tuy nhiên, nếu bạn muốn Quản lý khóa doanh nghiệp (EKM) trên một dự án hiện có, chúng tôi có thể thêm bạn vào cờ tính năng. Vui lòng lưu ý các thực hành tốt nhất sau trước khi triển khai Quản lý khóa doanh nghiệp (EKM) cho các dự án sản xuất hiện có của bạn.

    • Hãy thử tất cả các tính năng API mà bạn sử dụng trong sản xuất trước trong dự án API Quản lý khóa doanh nghiệp (EKM) thử nghiệm của bạn

    • Áp dụng triển khai dần thay vì đưa Quản lý khóa doanh nghiệp (EKM) vào tất cả các dự án API sản xuất cùng lúc

Các điểm cuối cấp tổ chức

Đăng ký một khóa ngoại tại tổ chức của bạn

AWS

Yêu cầu mẫu

  • loại: chuỗi – luôn luôn là “aws”

  • tên: string – Một tên thân thiện cho cấu hình của bạn

  • role_arn: chuỗi – ARN vai trò mà OpenAI sẽ đảm nhận trong đám mây của bạn

  • kms_arn: chuỗi – ARN Hệ thống Quản lý Khóa cho khóa chính mà bạn quản lý

  • mã_ngoài: string – ID tổ chức của bạn hoặc ID dự án API

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "aws",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN_12_CHỮ_SỐ>:role/<ROLE>","
"kms_arn": "arn:aws:kms:<KHU_VỰC>:<SỐ_TÀI_KHOẢN>:key/<UUID>",
"external_id": <id tổ chức hoặc id dự án của bạn>
}'

Phản hồi mẫu

{
"id": "extkey_xxxx",
"object": "organization.external_key",
"created_at": 1746175499,
"api_project_ids": [],
"type": "aws",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN>:role/<ROLE>"
"kms_arn": "arn:aws:kms:<KHU_VỰC>:<SỐ_TÀI_KHOẢN>:key/<UUID>",
"external_id": <id tổ chức hoặc id dự án của bạn>
}

GCP

Yêu cầu mẫu

  • loại: chuỗi – luôn luôn “gcp”

  • tên: string – Tên thân thiện cho cấu hình của bạn

  • số_dự_án_danh_tính_tải_công_việc: string – Số dự án GCP 12 chữ số mà bạn đã đăng ký danh tính khối lượng công việc của OpenAI

  • id_nhóm_danh_tính_tải_công_việc: chuỗi – Pool chứa nhà cung cấp Workload Identity mà bạn đã đăng ký cho OpenAI

  • id_nhà_cung_cấp_danh_tính_tải_công_việc: string – Nhà cung cấp Nhận dạng Khối lượng công việc mà bạn đã đăng ký cho OpenAI

  • khán giả:string – Đối tượng mà OpenAI nên truyền trong token khi chúng tôi đảm nhận vai trò thông qua GCP STS của bạn

  • kms_project_id:string – Tên của dự án GCP nơi KMS của bạn tồn tại

  • tên_vòng_khóa_kms: chuỗi – Vòng khóa Hệ thống Quản lý Khóa chứa khóa chính mà bạn quản lý

  • tên_khóa_kms: string – Tên của khóa chính hệ thống quản lý khóa

  • vị_trí_kms_key: chuỗi – Vùng nơi khóa chính hệ thống quản lý khóa của bạn được đặt

Nếu KMS của bạn nằm trong một dự án GCP khác với dự án nơi bạn đã đăng ký Workload Identity của OpenAI, hãy đảm bảo rằng dự án chứa Workload Identity của OpenAI ít nhất đã bật KMS bằng cách truy cậphttps://console.developers.google.com/apis/api/cloudkms.googleapis.com/overview

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "gcp",
"name": "Cấu hình GCP Quản lý khóa doanh nghiệp (EKM)"
"workload_identity_project_number": "123456789012","
"workload_identity_pool_id": "openai-azure","
"workload_identity_provider_id": "openai-ekm-service-role",
"audience": <id tổ chức hoặc id dự án của bạn>,
"kms_project_id": "tính từ-danh từ-12345",
"kms_key_name": "openai-kms-key",
"kms_key_ring_name": "vòng_khóa_kms_openai"
"kms_key_location": "us-east1"
}'

Phản hồi mẫu

{
"id": "extkey_xxxxxx",
"object": "organization.external_key",
"created_at": 1746174349,
"api_project_ids": [],
"type": "gcp",
"name": "Cấu hình GCP Quản lý khóa doanh nghiệp (EKM)"
"workload_identity_project_number": "123456789012","
"kms_key_ring_name": "vòng_khóa_kms_openai",
"kms_key_name": "openai-kms-key",
"kms_key_location": "us-east1",
"audience": <id tổ chức hoặc id dự án của bạn>,
"kms_project_id": "tính từ-danh từ-12345",
"workload_identity_pool_id": "openai-azure","
"workload_identity_provider_id": "openai-ekm-service-role"
}

Xanh da trời

Yêu cầu mẫu

  • loại: chuỗi – luôn luôn  “azure”,

  • tên: string – Tên thân thiện cho cấu hình của bạn

  • mã_người_thuê: chuỗi – UUID của tenant Azure của bạn

  • uri_kho: chuỗi – URI của kho Azure chứa khóa chính mà bạn quản lý

  • tên_khóa: chuỗi – Tên của khóa chính Azure Key Vault mà bạn quản lý.

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"
-d '{
"type": "azure",
"name": "Cấu hình Azure Quản lý khóa doanh nghiệp (EKM)",
"tenant_id": "<UUID>",
"vault_uri": "https://<TÊN_KHO>.vault.azure.net/"
"key_name": "org-xxx--some-key"
}'

Phản hồi mẫu

{
"id": "extkey_xxxx",
"object": "organization.external_key",
"created_at": 1746174377,
"api_project_ids": [],
"type": "azure",
"name": "Cấu hình Azure Quản lý khóa doanh nghiệp (EKM)",
"tenant_id": "<UUID>",
"vault_uri": "https://<TÊN_KHO>.vault.azure.net/"
"key_name": "org-xxx--some-key"
}

Xóa một khóa ngoại đã đăng ký trong tổ chức của bạn

Ghi chú:Bạn chỉ có thể xóa một khóa bên ngoài nếu nó không liên kết với bất kỳ dự án API hoặc không gian làm việc nào đang hoạt động. Nếu nó liên kết với một dự án API đang hoạt động, hãy lưu trữ dự án đó trước. Nếu nó liên kết với một không gian làm việc, khóa không thể bị xóa.

Yêu cầu mẫu

curl -X DELETE "
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys/extkey_xxxx"

Phản hồi mẫu

{
"id": "extkey_xxxxx",
"object": "organization.external_key.deleted"
"created_at": 1746127808,
"api_project_ids": [],
"type": "aws",
"account_number": "123456789012",
"kms_arn": "arn:aws:kms:<KHU_VỰC>:<SỐ_TÀI_KHOẢN>:key/<UUID>",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN>:role/<ROLE>"
}

Nhận các khóa bên ngoài đã được đăng ký trong tổ chức của bạn

Yêu cầu mẫu

curl -X GET "
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys"

Phản hồi mẫu

{
"object": "list",
"dữ liệu": ["
{
"id": "extkey_xxxx",
"object": "organization.external_key",
"created_at": 1746127808,
"api_project_ids": [],
"type": "aws",
"name": "Cấu hình AWS Quản lý khóa doanh nghiệp (EKM)",
"account_number": "123456789012",
"kms_arn": "arn:aws:kms:<KHU_VỰC>:<SỐ_TÀI_KHOẢN>:key/<UUID>",
"role_arn": "arn:aws:iam::<SỐ_TÀI_KHOẢN>:role/<VAI_TRÒ>"
}
],
"first_id": "extkey_xxxx",
"has_more": false,
"last_id": "extkey_xxxx"
}

Xác thực một khóa bên ngoài

Bạn có thể sử dụng điểm đầu cuối này để kiểm tra một số thứ

  • Cấu hình đám mây bên ngoài của bạn vẫn hợp lệ với OpenAI sau khi bạn đã thực hiện các thay đổi (bạn sẽ thấy phản hồi thành công)

  • Việc thu hồi khóa của bạn đã được thực hiện đúng, đang được OpenAI xử lý, và sẽ có hiệu lực sau khi thời gian lưu trữ tạm thời 1 giờ hết hạn (bạn sẽ thấy một phản hồi lỗi)

Yêu cầu mẫu

curl -X POST -H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/external_keys/"extkey_xxx/xác thực

Phản hồi mẫu

{
"status": "thành công"
}

Hoặc, một lỗi đã xuất hiện từ nhà cung cấp dịch vụ đám mây.

Các điểm cuối cấp dự án

Tạo một dự án mới với ID khóa bên ngoài

Điều này giống với điểm kết Create Project hiện có, với sự bổ sung củakhóa_ngoạitham số trong yêu cầu và phản hồi.

Yêu cầu mẫu

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"
-d '{
"name": "Một Dự Án",
"external_key_id": ""extkey_xxxx"
}'

Phản hồi mẫu

{
"object": "dự án",
"id": "proj_xxxxx",
"title": "Một Dự Án"
"external_key_id": ""extkey_xxxxx",
"created": 1740012721,
"organization_id": "org-xxxxx",
"is_initial": false,
"địa lý": null,
"scale_tier_enabled": false,
"disable_user_api_keys": false,
"zdr_type": null,
}

[Bị hạn chế] Cập nhật một dự án hiện có với ID khóa bên ngoài

Điều này giống với điểm kết Update Project hiện có, với sự bổ sung củakhóa_ngoạitham số trong yêu cầu và phản hồi.

Chúng tôi khuyến nghị khởi tạo các dự án API mới cho khối lượng công việc Quản lý khóa doanh nghiệp (EKM) của bạn.Nếu bạn muốn Quản lý khóa doanh nghiệp (EKM) trên tất cả các dự án API hiện có của mình, hãy hỏi giám đốc tài khoản của bạn và chúng tôi sẽ thêm bạn vào cờ tính năng. Vui lòng lưu ý các thực tiễn tốt nhất sau đây trước khi triển khai Quản lý khóa doanh nghiệp (EKM) cho các dự án sản xuất hiện có của bạn.

  • Hãy thử tất cả các tính năng API mà bạn sử dụng trong sản xuất trước trong dự án API Quản lý khóa doanh nghiệp (EKM) thử nghiệm của bạn

  • Áp dụng triển khai dần thay vì đưa Quản lý khóa doanh nghiệp (EKM) vào tất cả các dự án API sản xuất cùng một lúc

Yêu cầu mẫu

curl -X POST "
-H "Content-type: application/json"
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects/proj_xxx"
-d '{
"external_key_id": "extkey_xxxx"
}'

Liệt kê tất cả các dự án trong tổ chức của bạn

Điều này giống như điểm cuối hiện có nhưng có thêmkhóa_ngoại_bêntrong phản hồi API

Yêu cầu mẫu

curl -X GET "
-H "Authorization: Bearer $TOKEN"
"https://api.openai.com/v1/organization/projects"

Phản hồi mẫu

{
"object": "list",
"dữ liệu": ["
{
"object": "organization.project",
"id": "proj_xxxx",
"name": "Tên Dự Án",
"external_key_id": "extkey_xxxx",
"created_at": 1717798982,
"archived_at": null,
"trạng thái": "đang hoạt động"
}
],
"first_id": "proj_xxxx",
"last_id": "proj_xxxx",
"has_more": true
}
Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000953-ekm-external-keys-in-the-management-api ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat