አጠቃላይ እይታ
የድርጅት ቁልፍ አስተዳደር (EKM) በራስዎ ውጫዊ የቁልፍ አስተዳደር ስርዓት (KMS) የሚተዳደሩ ቁልፎችን በመጠቀም የደንበኛ ይዘትዎን በOpenAI ላይ እንዲያመሰጥሩ ያስችልዎታል፤ ይህም ለChatGPT Enterprise እና API ይገኛል።
OpenAI በAWS KMS፣ Google Cloud (GCP) እና Azure Key Vault ውስጥ ካሉ ውጫዊ መለያዎች ጋር የራስዎን ቁልፍ የማምጣት (BYOK) ምስጠራን ይደግፋል።
በአሁኑ ጊዜ የEKM ትግበራ የተወሰነ የOpenAI መለያ ተወካይ ላላቸው የEnterprise እና Edu የስራ ቦታዎች ብቻ የተገደበ ነው።
የOpenAI EKM ምስጠራ እንዴት እንደሚሰራ
ዋና ፍሰት
ለእርስዎ የክላውድ አቅራቢ Data Encryption Key (DEK) እንፈጥራለን።
የእርስዎ የክላውድ KMS ዋና Key Encryption Key (KEK) ያስተዳድራል፣ ይህም በእርስዎ ክላውድ ውስጥ የተከማቸ ወይም በውጭ የተቀመጠ ሊሆን ይችላል። ትግበራው የእርስዎ ምርጫ ነው።
encrypted DEK (eDEK) ለማግኘት ከእርስዎ ክላውድ DEK እንዲመሰጠር እንጠይቃለን። የእርስዎ KEK በውጭ ከተከማቸ፣ የእርስዎ ክላውድ ብቻ ወደ ውጫዊ ማከማቻዎ ተጨማሪ መሸጋገር ያደርጋል፣ እና ይህ ደረጃ ለOpenAI ግልጽ አይደለም።
ምስጠራ
በምስጠራ ጊዜ ውሂብዎ በDEK ይመሰጠራል፣ eDEK ደግሞ በፋይሉ ላይ እንደ ሜታዳታ ይከማቻል።

ምስጠራ መፍታት
ምስጠራ ሲፈታ፣ eDEK በእርስዎ የክላውድ KMS ወደ DEK እንዲፈታ እንጠይቃለን፣ እና ውሂቡን በDEK እንፈታለን።

ቁልፍ ቃላት
Data Encryption Key (DEK) - ውሂብዎን የሚመስጥር ቁልፍ።
Encrypted Data Encryption Key (eDEK) - በእርስዎ KMS የሚፈጠረው የተመሰጠረ DEK
Key Encryption Key (KEK) - የDEK -> eDEK ምስጠራን እና eDEK -> DEK መፍታትን የሚያከናውን የሚተዳደርዎት ዋና ቁልፍ። ይህ ቁልፍ ሁልጊዜ ከOpenAI ስርዓቶች ውጭ ይቆያል።
ለትግበራ ከፍተኛ ደረጃ መስፈርቶች
በደመና አቅራቢዎ ውስጥ
በደመና KMSዎ (Azure፣ AWS ወይም GCP) ውስጥ አዲስ ቁልፍ ይፍጠሩ
በKMS ላይ የEncrypt/Decrypt ፈቃዶች ያሉት ብጁና የተገደበ ፖሊሲ ይፍጠሩ
ለOpenAI የእምነት ፖሊሲ (AWS)፣ የስራ ጫና ማንነት (GCP) ወይም የአገልግሎት ዋና መለያ (ለAzure) ይፍጠሩ
OpenAI የእርስዎን KMS እንዲደርስበት የተገደበውን ፖሊሲ የያዘ ሚና ይመድቡለት
በOpenAI መድረኮች ውስጥ
ChatGPT Enterprise
ለሙከራ ዓላማ የsandbox ChatGPT የስራ ቦታ ይፍጠሩ።
API
በእርስዎ OpenAI dashboard ውስጥ፣ ምስጠራ የሚተገበርበት አዲስ ፕሮጀክት ይፍጠሩ።
ለአቅራቢ-የተለዩ ተግባራት
ለAWS፣ OpenAI የሚያደርገው፦
AssumeRole ን ከExternalID ጋር መጥራት
ለGCP, OpenAI የሚያደርገው፦
የእርስዎን STS endpoint ከOpenAI GCP መለያ መጥራት
በእርስዎ KMS ላይ encrypt/decrypt ለመጥራት የGCP access token መጠቀም።
ለAzure፣ OpenAI የሚያደርገው፦
በእርስዎ Azure tenant ውስጥ ላለው vault የaccess token መጠየቅ
በእርስዎ Key Vault ላይ encrypt/decrypt ለመጥራት ያንን access token መጠቀም።
ከOpenAI የሚፈልጉት መረጃ
ማረጋገጫ
ለAWS እና GCP የOpenAI ፌዴሬትድ ማንነት token መለየት ያስፈልግዎታል። ለAzure ደግሞ ለመተግበሪያ ምዝገባው የOpenAI መተግበሪያ id መለየት ያስፈልግዎታል።
የማረጋገጫ መለኪያዎች ማጠቃለያ
| የOpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| የOpenAI GCP የአገልግሎት መለያ id | 105900137572174660365 |
| የOpenAI Azure መተግበሪያ id | 20a14814-5ab7-4612-a671-1382b412bf93 |
እንደ ደመና አቅራቢዎ በትግበራ ወቅት የሚያስፈልግ መረጃ
ለAWS፣ የሚከተለውን የሚያውቅ የእምነት ፖሊሲ ማዋቀር አለብዎት፦
ለGCP የሚከተለውን የሚያውቅ የየስራ ጫና ማንነት ማዋቀር አለብዎት፦
ለAzure፣ በAzure ተከራይዎ ውስጥ ለOpenAI መተግበሪያ ምዝገባ የአገልግሎት ዋና መለያ መፍጠር አለብዎት
ለOpenAI የመተግበሪያ ደንበኛ መለያ አንድ ይፍጠሩ፦ 20a14814-5ab7-4612-a671-1382b412bf9
ይህን ወደ https://graph.microsoft.com/v1.0/servicePrincipals መጨረሻ ነጥብ POST ጥያቄ በመላክ ማድረግ ይችላሉ።
ፈቃድ መስጠት
የOpenAI ማንነት የእርስዎን KMS በተገደበ ሁኔታ እንዲደርስበት የሚፈቅድ ፖሊሲ መፍጠር ያስፈልግዎታል።
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
ሌሎች
በAzure ውስጥ፣ ለKey type (ቁልፍ ምስጠራ አልጎርይዝም) EC ሳይሆን RSA ይምረጡ።
OpenAI ከእርስዎ የሚፈልገው መረጃ
KMSዎን በOpenAI ለማስመዝገብ በዚህ ሰነድ ውስጥ ያሉትን መመሪያዎች ይከተሉ። ማቅረብ የሚያስፈልግዎት መለኪያዎች ማጠቃለያ ከዚህ በታች ቀርቧል።
ከማንነት ማረጋገጫ ጋር የተያያዘ
AWS
GCP
Azure
የተከራይ መለያ
| AWS | GCP | Azure | |
| ከማንነት ማረጋገጫ ጋር የተያያዘ | የተከራይ መለያ | ||
| ከKMS ጋር የተያያዘ | የKMS ARN — (ምሳሌ፦ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | የKMS ፕሮጀክት መለያ (ምሳሌ፦ adjective-noun-12345) የKMS ቁልፍ ቀለበት ስም የKMS ቁልፍ ስም የKMS ቁልፍ አካባቢ (ምሳሌ፦ us-east1) | የVault URI (ምሳሌ፦ https://your-vault-name.vault.azure.net/) የቁልፍ ስም |
KMSዎን በOpenAI ካስመዘገቡ በኋላ፣ የEKM ውቅርዎን በAPI ፕሮጀክት ላይ ለማግበር በሰነዱ ውስጥ ያሉትን መመሪያዎች መከተልዎን ይቀጥሉ። ለሙከራ የሚያገለግል አዲስ የOpenAI API ፕሮጀክት ይፍጠሩ።
ለእያንዳንዱ አቅራቢ የተዘጋጁ የትግበራ መመሪያዎች
ደረጃ በደረጃ መመሪያ ለማግኘት ከዚህ በታች ያሉትን ተዛማጅ አገናኞች ይመልከቱ። እነዚህ በOpenAI የውህደት መስፈርቶች ላይ የሚያተኩሩ እንጂ ለአጠቃላይ አካባቢዎ የተሟላ መመሪያ ለመሆን የታሰቡ አለመሆናቸውን ያስታውሱ
EKM ከነቃ የማይደገፉ ባህሪያት
EKM ከነቃ የሚከተሉት ባህሪያት አይገኙም፦
በሰፊው የማይገኙ ባህሪያት፣ በቤታ ወይም አልፋ ውስጥ ያሉ ባህሪያትን ጨምሮ።
