OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

የOpenAI Enterprise Key Management (EKM) አጠቃላይ እይታ

EKM እንዴት እንደሚሰራ፣ የትኞቹ አቅራቢዎች እንደሚደገፉ እና ከየት መጀመር እንደሚቻል ይወቁ

የተዘመነው፦ 14 hours ago

አጠቃላይ እይታ

Enterprise Key Management (EKM) የደንበኛ ይዘትዎን በOpenAI ላይ በእርስዎ በሚተዳደር ውጫዊ Key Management System (KMS) ቁልፎች እንዲመስጥሩ ያስችልዎታል፣ እና ለሁለቱም ChatGPT Enterprise እና API ይገኛል።

OpenAI በAWS KMS Google Cloud (GCP) እና Azure Key Vault ውስጥ ካሉ ውጫዊ መለያዎች ጋር Bring Your Own Key (BYOK) ምስጠራን ይደግፋል።

በአሁኑ ጊዜ፣ የEKM ተግባራዊ አድራጎት የተገደበው ስም የተመደበለት የOpenAI መለያ ተወካይ ላላቸው Enterprise እና Edu የስራ ቦታዎች ብቻ ነው።

የOpenAI EKM ምስጠራ እንዴት እንደሚሰራ

ዋና ፍሰት

  1. ለእርስዎ የክላውድ አቅራቢ Data Encryption Key (DEK) እንፈጥራለን።

  2. የእርስዎ የክላውድ KMS ዋና Key Encryption Key (KEK) ያስተዳድራል፣ ይህም በእርስዎ ክላውድ ውስጥ የተከማቸ ወይም በውጭ የተቀመጠ ሊሆን ይችላል። ትግበራው የእርስዎ ምርጫ ነው።

  3. encrypted DEK (eDEK) ለማግኘት ከእርስዎ ክላውድ DEK እንዲመሰጠር እንጠይቃለን። የእርስዎ KEK በውጭ ከተከማቸ፣ የእርስዎ ክላውድ ብቻ ወደ ውጫዊ ማከማቻዎ ተጨማሪ መሸጋገር ያደርጋል፣ እና ይህ ደረጃ ለOpenAI ግልጽ አይደለም።

ምስጠራ

ምስጠራ ሲደረግ፣ ውሂብዎ በDEK ይመሰጠራል እና eDEK በፋይሉ ላይ እንደ metadata ይቀመጣል።

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

ምስጠራ መፍታት

ምስጠራ ሲፈታ፣ eDEK በእርስዎ የክላውድ KMS ወደ DEK እንዲፈታ እንጠይቃለን፣ እና ውሂቡን በDEK እንፈታለን።

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ቁልፍ ቃላት

  • Data Encryption Key (DEK) - ውሂብዎን የሚመስጥር ቁልፍ። 

  • Encrypted Data Encryption Key (eDEK) - በእርስዎ KMS የሚፈጠረው የተመሰጠረ DEK

  • Key Encryption Key (KEK) - የDEK -> eDEK ምስጠራን እና eDEK -> DEK መፍታትን የሚያከናውን የሚተዳደርዎት ዋና ቁልፍ። ይህ ቁልፍ ሁልጊዜ ከOpenAI ስርዓቶች ውጭ ይቆያል።

ለትግበራ ከፍተኛ ደረጃ መስፈርቶች

በእርስዎ የክላውድ አቅራቢ

  1. በእርስዎ የክላውድ KMS (Azure, AWS, ወይም GCP) ውስጥ አዲስ ቁልፍ ይፍጠሩ

  2. በKMS ላይ Encrypt/Decrypt ፈቃዶች ያሉት ብጁ እና የተገደበ policy ይፍጠሩ

  3. ለOpenAI trust policy (AWS)፣ workload identity (GCP) ወይም service principal (ለAzure) ይፍጠሩ

  4. OpenAI ወደ እርስዎ KMS ለመድረስ የተገደበውን policy ያለው role ይመድቡለት

በOpenAI መድረኮች ውስጥ

ChatGPT Enterprise

ለሙከራ ዓላማ የsandbox ChatGPT የስራ ቦታ ይፍጠሩ።

API

በእርስዎ OpenAI dashboard ውስጥ፣ ምስጠራ የሚተገበርበት አዲስ ፕሮጀክት ይፍጠሩ።

ለአቅራቢ-የተለዩ ተግባራት

ለAWS፣ OpenAI የሚያደርገው፦

  • AssumeRole ን ከExternalID ጋር መጥራት

ለGCP, OpenAI የሚያደርገው፦

  • የእርስዎን STS endpoint ከOpenAI GCP መለያ መጥራት

  • በእርስዎ KMS ላይ encrypt/decrypt ለመጥራት የGCP access token መጠቀም።

ለAzure፣ OpenAI የሚያደርገው፦

  • በእርስዎ Azure tenant ውስጥ ላለው vault የaccess token መጠየቅ

  • በእርስዎ Key Vault ላይ encrypt/decrypt ለመጥራት ያንን access token መጠቀም።

ከOpenAI የሚፈልጉት መረጃ

ማረጋገጫ

ለAWS እና GCP የOpenAI ፌዴሬትድ ማንነት token መለየት ያስፈልግዎታል። ለAzure ደግሞ ለመተግበሪያ ምዝገባው የOpenAI መተግበሪያ id መለየት ያስፈልግዎታል።

የማረጋገጫ መለኪያዎች ማጠቃለያ

የOpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
የOpenAI GCP የአገልግሎት መለያ id105900137572174660365
የOpenAI Azure መተግበሪያ id20a14814-5ab7-4612-a671-1382b412bf93

በደመና አቅራቢዎ ላይ በመመስረት በትግበራ ወቅት የሚያስፈልግ መረጃ

  • AWS፣ የሚከተሉትን የሚያውቅ trust policy ማዋቀር አለብዎት፦

    • የOpenAI ፕሪንሲፓል (የመለያ ቁጥር + ሚና)

    • የእርስዎ OpenAI ፕሮጀክት ID የሆነ ExternalID

  • GCP የሚከተሉትን የሚያውቅ workload identity ማዋቀር አለብዎት፦

    • የOpenAI አገልግሎት መለያ ID

    • የእርስዎ OpenAI ፕሮጀክት ID የሆነ ተመልካች

  • Azure፣ ለOpenAI መተግበሪያ ምዝገባ በAzure tenantዎ ውስጥ service principal መፍጠር አለብዎት

ፈቃድ መስጠት

ለOpenAI ማንነት ወደ እርስዎ KMS የተገደበ መዳረሻ የሚሰጥ policy መፍጠር ያስፈልግዎታል። 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

ሌሎች

በAzure ውስጥ፣ ለKey type (ቁልፍ ምስጠራ አልጎርይዝም) EC ሳይሆን RSA ይምረጡ።

OpenAI ከእርስዎ የሚፈልገው መረጃ

KMSዎን በOpenAI ለመመዝገብ በዚህ ሰነድ ውስጥ ያሉትን መመሪያዎች ይከተሉ። ማቅረብ የሚያስፈልግዎት መለኪያዎች ማጠቃለያ እነሆ።

  1. ከማረጋገጫ ጋር የተያያዘ

    1. AWS

      1. IAM Role ARN - OpenAI እንዲወስደው የሚፈቀድ ሚና (ምሳሌ፦ arn:aws:iam::123456789:role/role-name)

      2. ExternalID - የእርስዎ OpenAI ድርጅት ID

    2. GCP

      1. Workload Identity የፕሮጀክት ቁጥር (ምሳሌ፦ 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. የተፈቀደ ተመልካች፦ የእርስዎ OpenAI ድርጅት ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
ከማረጋገጫ ጋር የተያያዘ Tenant ID
ከKMS ጋር የተያያዘKMS ARN - (ምሳሌ፦ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (ምሳሌ፦ adjective-noun-12345)የKMS ቁልፍ ቀለበት ስምየKMS ቁልፍ ስምየKMS ቁልፍ አካባቢ (ምሳሌ፦ us-east1)Vault URI (ምሳሌ፦ https://your-vault-name.vault.azure.net/)የቁልፍ ስም

KMSዎን በOpenAI ካስመዘገቡ በኋላ፣ በAPI ፕሮጀክት ላይ የEKM ውቅርዎን ለማንቃት በሰነዱ ውስጥ ያሉትን መመሪያዎች መከተልዎን ይቀጥሉ። ለሙከራ ዓላማዎች አዲስ የOpenAI API ፕሮጀክት ይፍጠሩ።

ለአቅራቢ የተለዩ የትግበራ መመሪያዎች

የደረጃ-በ-ደረጃ መመሪያ ለማግኘት፣ ከዚህ በታች ያሉትን ተዛማጅ አገናኞች ይመልከቱ። እባክዎ እነዚህ ከOpenAI ጋር ባሉ የውህደት መስፈርቶች ላይ እንደሚያተኩሩ፣ እና ለሙሉ አካባቢዎ አጠቃላይ መመሪያ ለመሆን እንዳልታሰቡ ያስተውሉ

EKM ከነቃ የማይደገፉ ባህሪያት

EKM ከነቃ የሚከተሉት ባህሪያት አይገኙም፦

  • በሰፊው የማይገኙ ባህሪያት፣ በቤታ ወይም አልፋ ውስጥ ያሉ ባህሪያትን ጨምሮ።

ይህ ጽሑፍ ጠቃሚ ነበር?