አጠቃላይ እይታ
Enterprise Key Management (EKM) የደንበኛ ይዘትዎን በOpenAI ላይ በእርስዎ በሚተዳደር ውጫዊ Key Management System (KMS) ቁልፎች እንዲመስጥሩ ያስችልዎታል፣ እና ለሁለቱም ChatGPT Enterprise እና API ይገኛል።
OpenAI በAWS KMS፣ Google Cloud (GCP) እና Azure Key Vault ውስጥ ካሉ ውጫዊ መለያዎች ጋር Bring Your Own Key (BYOK) ምስጠራን ይደግፋል።
በአሁኑ ጊዜ፣ የEKM ተግባራዊ አድራጎት የተገደበው ስም የተመደበለት የOpenAI መለያ ተወካይ ላላቸው Enterprise እና Edu የስራ ቦታዎች ብቻ ነው።
የOpenAI EKM ምስጠራ እንዴት እንደሚሰራ
ዋና ፍሰት
ለእርስዎ የክላውድ አቅራቢ Data Encryption Key (DEK) እንፈጥራለን።
የእርስዎ የክላውድ KMS ዋና Key Encryption Key (KEK) ያስተዳድራል፣ ይህም በእርስዎ ክላውድ ውስጥ የተከማቸ ወይም በውጭ የተቀመጠ ሊሆን ይችላል። ትግበራው የእርስዎ ምርጫ ነው።
encrypted DEK (eDEK) ለማግኘት ከእርስዎ ክላውድ DEK እንዲመሰጠር እንጠይቃለን። የእርስዎ KEK በውጭ ከተከማቸ፣ የእርስዎ ክላውድ ብቻ ወደ ውጫዊ ማከማቻዎ ተጨማሪ መሸጋገር ያደርጋል፣ እና ይህ ደረጃ ለOpenAI ግልጽ አይደለም።
ምስጠራ
ምስጠራ ሲደረግ፣ ውሂብዎ በDEK ይመሰጠራል እና eDEK በፋይሉ ላይ እንደ metadata ይቀመጣል።

ምስጠራ መፍታት
ምስጠራ ሲፈታ፣ eDEK በእርስዎ የክላውድ KMS ወደ DEK እንዲፈታ እንጠይቃለን፣ እና ውሂቡን በDEK እንፈታለን።

ቁልፍ ቃላት
Data Encryption Key (DEK) - ውሂብዎን የሚመስጥር ቁልፍ።
Encrypted Data Encryption Key (eDEK) - በእርስዎ KMS የሚፈጠረው የተመሰጠረ DEK
Key Encryption Key (KEK) - የDEK -> eDEK ምስጠራን እና eDEK -> DEK መፍታትን የሚያከናውን የሚተዳደርዎት ዋና ቁልፍ። ይህ ቁልፍ ሁልጊዜ ከOpenAI ስርዓቶች ውጭ ይቆያል።
ለትግበራ ከፍተኛ ደረጃ መስፈርቶች
በእርስዎ የክላውድ አቅራቢ
በእርስዎ የክላውድ KMS (Azure, AWS, ወይም GCP) ውስጥ አዲስ ቁልፍ ይፍጠሩ
በKMS ላይ Encrypt/Decrypt ፈቃዶች ያሉት ብጁ እና የተገደበ policy ይፍጠሩ
ለOpenAI trust policy (AWS)፣ workload identity (GCP) ወይም service principal (ለAzure) ይፍጠሩ
OpenAI ወደ እርስዎ KMS ለመድረስ የተገደበውን policy ያለው role ይመድቡለት
በOpenAI መድረኮች ውስጥ
ChatGPT Enterprise
ለሙከራ ዓላማ የsandbox ChatGPT የስራ ቦታ ይፍጠሩ።
API
በእርስዎ OpenAI dashboard ውስጥ፣ ምስጠራ የሚተገበርበት አዲስ ፕሮጀክት ይፍጠሩ።
ለአቅራቢ-የተለዩ ተግባራት
ለAWS፣ OpenAI የሚያደርገው፦
AssumeRole ን ከExternalID ጋር መጥራት
ለGCP, OpenAI የሚያደርገው፦
የእርስዎን STS endpoint ከOpenAI GCP መለያ መጥራት
በእርስዎ KMS ላይ encrypt/decrypt ለመጥራት የGCP access token መጠቀም።
ለAzure፣ OpenAI የሚያደርገው፦
በእርስዎ Azure tenant ውስጥ ላለው vault የaccess token መጠየቅ
በእርስዎ Key Vault ላይ encrypt/decrypt ለመጥራት ያንን access token መጠቀም።
ከOpenAI የሚፈልጉት መረጃ
ማረጋገጫ
ለAWS እና GCP የOpenAI ፌዴሬትድ ማንነት token መለየት ያስፈልግዎታል። ለAzure ደግሞ ለመተግበሪያ ምዝገባው የOpenAI መተግበሪያ id መለየት ያስፈልግዎታል።
የማረጋገጫ መለኪያዎች ማጠቃለያ
| የOpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| የOpenAI GCP የአገልግሎት መለያ id | 105900137572174660365 |
| የOpenAI Azure መተግበሪያ id | 20a14814-5ab7-4612-a671-1382b412bf93 |
በደመና አቅራቢዎ ላይ በመመስረት በትግበራ ወቅት የሚያስፈልግ መረጃ
ለAWS፣ የሚከተሉትን የሚያውቅ trust policy ማዋቀር አለብዎት፦
የOpenAI ፕሪንሲፓል (የመለያ ቁጥር + ሚና)
የእርስዎ OpenAI ፕሮጀክት ID የሆነ ExternalID
ለGCP የሚከተሉትን የሚያውቅ workload identity ማዋቀር አለብዎት፦
የOpenAI አገልግሎት መለያ ID
የእርስዎ OpenAI ፕሮጀክት ID የሆነ ተመልካች
ለAzure፣ ለOpenAI መተግበሪያ ምዝገባ በAzure tenantዎ ውስጥ service principal መፍጠር አለብዎት
ለOpenAI application client id አንድ ይፍጠሩ፦ 20a14814-5ab7-4612-a671-1382b412bf9
ይህን ወደ https://graph.microsoft.com/v1.0/servicePrincipals መጨረሻ ነጥብ በመለጠፍ ማድረግ ይችላሉ።
ፈቃድ መስጠት
ለOpenAI ማንነት ወደ እርስዎ KMS የተገደበ መዳረሻ የሚሰጥ policy መፍጠር ያስፈልግዎታል።
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
ሌሎች
በAzure ውስጥ፣ ለKey type (ቁልፍ ምስጠራ አልጎርይዝም) EC ሳይሆን RSA ይምረጡ።
OpenAI ከእርስዎ የሚፈልገው መረጃ
KMSዎን በOpenAI ለመመዝገብ በዚህ ሰነድ ውስጥ ያሉትን መመሪያዎች ይከተሉ። ማቅረብ የሚያስፈልግዎት መለኪያዎች ማጠቃለያ እነሆ።
ከማረጋገጫ ጋር የተያያዘ
AWS
IAM Role ARN - OpenAI እንዲወስደው የሚፈቀድ ሚና (ምሳሌ፦ arn:aws:iam::123456789:role/role-name)
ExternalID - የእርስዎ OpenAI ድርጅት ID
GCP
Workload Identity የፕሮጀክት ቁጥር (ምሳሌ፦ 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
የተፈቀደ ተመልካች፦ የእርስዎ OpenAI ድርጅት ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| ከማረጋገጫ ጋር የተያያዘ | Tenant ID | ||
| ከKMS ጋር የተያያዘ | KMS ARN - (ምሳሌ፦ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (ምሳሌ፦ adjective-noun-12345)የKMS ቁልፍ ቀለበት ስምየKMS ቁልፍ ስምየKMS ቁልፍ አካባቢ (ምሳሌ፦ us-east1) | Vault URI (ምሳሌ፦ https://your-vault-name.vault.azure.net/)የቁልፍ ስም |
KMSዎን በOpenAI ካስመዘገቡ በኋላ፣ በAPI ፕሮጀክት ላይ የEKM ውቅርዎን ለማንቃት በሰነዱ ውስጥ ያሉትን መመሪያዎች መከተልዎን ይቀጥሉ። ለሙከራ ዓላማዎች አዲስ የOpenAI API ፕሮጀክት ይፍጠሩ።
ለአቅራቢ የተለዩ የትግበራ መመሪያዎች
የደረጃ-በ-ደረጃ መመሪያ ለማግኘት፣ ከዚህ በታች ያሉትን ተዛማጅ አገናኞች ይመልከቱ። እባክዎ እነዚህ ከOpenAI ጋር ባሉ የውህደት መስፈርቶች ላይ እንደሚያተኩሩ፣ እና ለሙሉ አካባቢዎ አጠቃላይ መመሪያ ለመሆን እንዳልታሰቡ ያስተውሉ
EKM ከነቃ የማይደገፉ ባህሪያት
EKM ከነቃ የሚከተሉት ባህሪያት አይገኙም፦
በሰፊው የማይገኙ ባህሪያት፣ በቤታ ወይም አልፋ ውስጥ ያሉ ባህሪያትን ጨምሮ።
