OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

የOpenAI Enterprise Key Management (EKM) አጠቃላይ እይታ

EKM እንዴት እንደሚሰራ፣ የትኞቹ አቅራቢዎች እንደሚደገፉ እና ከየት መጀመር እንደሚቻል ይወቁ

የተዘመነው፦ 14 days ago

አጠቃላይ እይታ

የድርጅት ቁልፍ አስተዳደር (EKM) በራስዎ ውጫዊ የቁልፍ አስተዳደር ስርዓት (KMS) የሚተዳደሩ ቁልፎችን በመጠቀም የደንበኛ ይዘትዎን በOpenAI ላይ እንዲያመሰጥሩ ያስችልዎታል፤ ይህም ለChatGPT Enterprise እና API ይገኛል።

OpenAI በAWS KMSGoogle Cloud (GCP) እና Azure Key Vault ውስጥ ካሉ ውጫዊ መለያዎች ጋር የራስዎን ቁልፍ የማምጣት (BYOK) ምስጠራን ይደግፋል።

በአሁኑ ጊዜ የEKM ትግበራ የተወሰነ የOpenAI መለያ ተወካይ ላላቸው የEnterprise እና Edu የስራ ቦታዎች ብቻ የተገደበ ነው።

የOpenAI EKM ምስጠራ እንዴት እንደሚሰራ

ዋና ፍሰት

  1. ለእርስዎ የክላውድ አቅራቢ Data Encryption Key (DEK) እንፈጥራለን።

  2. የእርስዎ የክላውድ KMS ዋና Key Encryption Key (KEK) ያስተዳድራል፣ ይህም በእርስዎ ክላውድ ውስጥ የተከማቸ ወይም በውጭ የተቀመጠ ሊሆን ይችላል። ትግበራው የእርስዎ ምርጫ ነው።

  3. encrypted DEK (eDEK) ለማግኘት ከእርስዎ ክላውድ DEK እንዲመሰጠር እንጠይቃለን። የእርስዎ KEK በውጭ ከተከማቸ፣ የእርስዎ ክላውድ ብቻ ወደ ውጫዊ ማከማቻዎ ተጨማሪ መሸጋገር ያደርጋል፣ እና ይህ ደረጃ ለOpenAI ግልጽ አይደለም።

ምስጠራ

በምስጠራ ጊዜ ውሂብዎ በDEK ይመሰጠራል፣ eDEK ደግሞ በፋይሉ ላይ እንደ ሜታዳታ ይከማቻል።

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

ምስጠራ መፍታት

ምስጠራ ሲፈታ፣ eDEK በእርስዎ የክላውድ KMS ወደ DEK እንዲፈታ እንጠይቃለን፣ እና ውሂቡን በDEK እንፈታለን።

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ቁልፍ ቃላት

  • Data Encryption Key (DEK) - ውሂብዎን የሚመስጥር ቁልፍ። 

  • Encrypted Data Encryption Key (eDEK) - በእርስዎ KMS የሚፈጠረው የተመሰጠረ DEK

  • Key Encryption Key (KEK) - የDEK -> eDEK ምስጠራን እና eDEK -> DEK መፍታትን የሚያከናውን የሚተዳደርዎት ዋና ቁልፍ። ይህ ቁልፍ ሁልጊዜ ከOpenAI ስርዓቶች ውጭ ይቆያል።

ለትግበራ ከፍተኛ ደረጃ መስፈርቶች

በደመና አቅራቢዎ ውስጥ

  1. በደመና KMSዎ (Azure፣ AWS ወይም GCP) ውስጥ አዲስ ቁልፍ ይፍጠሩ

  2. በKMS ላይ የEncrypt/Decrypt ፈቃዶች ያሉት ብጁና የተገደበ ፖሊሲ ይፍጠሩ

  3. ለOpenAI የእምነት ፖሊሲ (AWS)፣ የስራ ጫና ማንነት (GCP) ወይም የአገልግሎት ዋና መለያ (ለAzure) ይፍጠሩ

  4. OpenAI የእርስዎን KMS እንዲደርስበት የተገደበውን ፖሊሲ የያዘ ሚና ይመድቡለት

በOpenAI መድረኮች ውስጥ

ChatGPT Enterprise

ለሙከራ ዓላማ የsandbox ChatGPT የስራ ቦታ ይፍጠሩ።

API

በእርስዎ OpenAI dashboard ውስጥ፣ ምስጠራ የሚተገበርበት አዲስ ፕሮጀክት ይፍጠሩ።

ለአቅራቢ-የተለዩ ተግባራት

ለAWS፣ OpenAI የሚያደርገው፦

  • AssumeRole ን ከExternalID ጋር መጥራት

ለGCP, OpenAI የሚያደርገው፦

  • የእርስዎን STS endpoint ከOpenAI GCP መለያ መጥራት

  • በእርስዎ KMS ላይ encrypt/decrypt ለመጥራት የGCP access token መጠቀም።

ለAzure፣ OpenAI የሚያደርገው፦

  • በእርስዎ Azure tenant ውስጥ ላለው vault የaccess token መጠየቅ

  • በእርስዎ Key Vault ላይ encrypt/decrypt ለመጥራት ያንን access token መጠቀም።

ከOpenAI የሚፈልጉት መረጃ

ማረጋገጫ

ለAWS እና GCP የOpenAI ፌዴሬትድ ማንነት token መለየት ያስፈልግዎታል። ለAzure ደግሞ ለመተግበሪያ ምዝገባው የOpenAI መተግበሪያ id መለየት ያስፈልግዎታል።

የማረጋገጫ መለኪያዎች ማጠቃለያ

የOpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
የOpenAI GCP የአገልግሎት መለያ id105900137572174660365
የOpenAI Azure መተግበሪያ id20a14814-5ab7-4612-a671-1382b412bf93

እንደ ደመና አቅራቢዎ በትግበራ ወቅት የሚያስፈልግ መረጃ

  • AWS፣ የሚከተለውን የሚያውቅ የእምነት ፖሊሲ ማዋቀር አለብዎት፦

  • GCP የሚከተለውን የሚያውቅ የየስራ ጫና ማንነት ማዋቀር አለብዎት፦

  • Azure፣ በAzure ተከራይዎ ውስጥ ለOpenAI መተግበሪያ ምዝገባ የአገልግሎት ዋና መለያ መፍጠር አለብዎት

  • ለOpenAI የመተግበሪያ ደንበኛ መለያ አንድ ይፍጠሩ፦ 20a14814-5ab7-4612-a671-1382b412bf9

  • ይህን ወደ https://graph.microsoft.com/v1.0/servicePrincipals መጨረሻ ነጥብ POST ጥያቄ በመላክ ማድረግ ይችላሉ።

ፈቃድ መስጠት

የOpenAI ማንነት የእርስዎን KMS በተገደበ ሁኔታ እንዲደርስበት የሚፈቅድ ፖሊሲ መፍጠር ያስፈልግዎታል። 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

ሌሎች

በAzure ውስጥ፣ ለKey type (ቁልፍ ምስጠራ አልጎርይዝም) EC ሳይሆን RSA ይምረጡ።

OpenAI ከእርስዎ የሚፈልገው መረጃ

KMSዎን በOpenAI ለማስመዝገብ በዚህ ሰነድ ውስጥ ያሉትን መመሪያዎች ይከተሉ። ማቅረብ የሚያስፈልግዎት መለኪያዎች ማጠቃለያ ከዚህ በታች ቀርቧል።

  1. ከማንነት ማረጋገጫ ጋር የተያያዘ

  1. AWS

  1. GCP

  1. Azure

  1. የተከራይ መለያ

AWSGCPAzure
ከማንነት ማረጋገጫ ጋር የተያያዘ የተከራይ መለያ
ከKMS ጋር የተያያዘየKMS ARN — (ምሳሌ፦ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)የKMS ፕሮጀክት መለያ (ምሳሌ፦ adjective-noun-12345)

የKMS ቁልፍ ቀለበት ስም
የKMS ቁልፍ ስም
የKMS ቁልፍ አካባቢ (ምሳሌ፦ us-east1)
የVault URI (ምሳሌ፦ https://your-vault-name.vault.azure.net/)

የቁልፍ ስም

KMSዎን በOpenAI ካስመዘገቡ በኋላ፣ የEKM ውቅርዎን በAPI ፕሮጀክት ላይ ለማግበር በሰነዱ ውስጥ ያሉትን መመሪያዎች መከተልዎን ይቀጥሉ። ለሙከራ የሚያገለግል አዲስ የOpenAI API ፕሮጀክት ይፍጠሩ።

ለእያንዳንዱ አቅራቢ የተዘጋጁ የትግበራ መመሪያዎች

ደረጃ በደረጃ መመሪያ ለማግኘት ከዚህ በታች ያሉትን ተዛማጅ አገናኞች ይመልከቱ። እነዚህ በOpenAI የውህደት መስፈርቶች ላይ የሚያተኩሩ እንጂ ለአጠቃላይ አካባቢዎ የተሟላ መመሪያ ለመሆን የታሰቡ አለመሆናቸውን ያስታውሱ

EKM ከነቃ የማይደገፉ ባህሪያት

EKM ከነቃ የሚከተሉት ባህሪያት አይገኙም፦

  • በሰፊው የማይገኙ ባህሪያት፣ በቤታ ወይም አልፋ ውስጥ ያሉ ባህሪያትን ጨምሮ።

ይህ ጽሑፍ ጠቃሚ ነበር?