Общ преглед
Управлението на корпоративни ключове (EKM) ви позволява да шифровате клиентското си съдържание в OpenAI с ключове, управлявани от ваша собствена външна система за управление на ключове (KMS). Предлага се както за ChatGPT Enterprise, така и за API.
OpenAI поддържа шифроване със собствен ключ (BYOK) чрез външни акаунти в AWS KMS, Google Cloud (GCP) и Azure Key Vault.
Понастоящем внедряването на EKM е ограничено до работни пространства Enterprise и Edu с определен представител на OpenAI за акаунта.
Как работи шифроването с OpenAI EKM
Поток на високо ниво
Генерираме Data Encryption Key (DEK) за вашия доставчик на облачни услуги.
Вашият облачен KMS управлява главен Key Encryption Key (KEK), съхраняван или във вашия облак, или външно. Изпълнението зависи от вас.
Заявяваме шифроване на DEK от вашия облак, за да получим encrypted DEK (eDEK). Ако вашият KEK се съхранява външно, вашият облак просто прави допълнителен преход към външното ви хранилище в стъпка, която е непрозрачна за OpenAI.
Шифроване
При шифроване данните ви се шифроват с DEK, а eDEK се съхранява като метаданни във файла.

Дешифриране
При дешифриране заявяваме eDEK да бъде дешифриран от вашия облачен KMS до DEK и дешифрираме данните с DEK.

Ключови термини
Data Encryption Key (DEK) - ключът, който шифрова вашите данни.
Encrypted Data Encryption Key (eDEK) - шифрованият DEK, генериран от вашия KMS
Key Encryption Key (KEK) - главният ключ, който управлявате и който шифрова DEK -> eDEK и дешифрова eDEK -> DEK. Този ключ винаги остава извън системите на OpenAI.
Основни изисквания за внедряване
При вашия доставчик на облачни услуги
Създайте нов ключ във вашата облачна KMS (Azure, AWS или GCP)
Създайте персонализирана ограничена политика с разрешения Encrypt/Decrypt за KMS
Създайте политика на доверие (AWS), идентичност на работното натоварване (GCP) или субект на услуга (за Azure) за OpenAI
Задайте на OpenAI роля с ограничената политика за достъп до вашата KMS
В платформите на OpenAI
ChatGPT Enterprise
Създайте sandbox работно пространство в ChatGPT за целите на тестването.
API
В таблото си за управление на OpenAI създайте нов проект, в който ще се прилага шифроване.
Специфични за доставчика функции
За AWS OpenAI ще:
Извика AssumeRole с ExternalID
За GCP OpenAI ще:
Извика вашата STS крайна точка от GCP акаунт на OpenAI
Използва GCP токена за достъп, за да извика encrypt/decrypt във вашия KMS.
За Azure OpenAI ще:
Поиска токен за достъп за хранилището на вашия Azure наемател
Използва този токен за достъп, за да извика encrypt/decrypt във вашия Key Vault.
Информацията, от която се нуждаете от OpenAI
Удостоверяване
Ще трябва да разпознавате федеративните токени за идентичност на OpenAI за AWS и GCP. За Azure ще трябва да разпознавате ID на приложението на OpenAI за неговата регистрация на приложение.
Обобщение на параметрите за удостоверяване
| AWS principal на OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID на GCP service account на OpenAI | 105900137572174660365 |
| ID на приложението на OpenAI за Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Необходима информация при внедряването според доставчика ви на облачни услуги
За AWS трябва да настроите политика на доверие, която разпознава:
За GCP трябва да настроите идентичност на работното натоварване, която разпознава:
За Azure трябва да създадете субект на услуга във вашия клиент на Azure за регистрацията на приложението на OpenAI
Създайте такъв за ИД на клиента на приложението на OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Можете да направите това, като изпратите POST заявка до крайната точка https://graph.microsoft.com/v1.0/servicePrincipals.
Упълномощаване
Трябва да създадете политика, която предоставя на идентичността на OpenAI ограничен достъп до вашата KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Друго
В Azure за тип ключ (алгоритъм за шифроване на ключове) изберете RSA, а не EC.
Информация, която OpenAI изисква от вас
Следвайте инструкциите в този документ, за да регистрирате своята KMS в OpenAI. Ето обобщение на параметрите, които трябва да предоставите.
Свързано с удостоверяването
AWS
GCP
Azure
ИД на клиента
| AWS | GCP | Azure | |
| Свързано с удостоверяването | ИД на клиента | ||
| Свързано с KMS | ARN на KMS – (пример: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ИД на проекта в KMS (пример: adjective-noun-12345) Име на пръстена с ключове в KMS Име на ключа в KMS Местоположение на ключа в KMS (пример: us-east1) | URI на хранилището (пример: https://your-vault-name.vault.azure.net/) Име на ключа |
След като регистрирате своята KMS в OpenAI, продължете да следвате инструкциите в документа, за да активирате конфигурацията си за EKM в API проект. Създайте нов API проект в OpenAI за тестови цели.
Ръководства за внедряване според доставчика
За указания стъпка по стъпка вижте съответните връзки по-долу. Имайте предвид, че те са насочени към изискванията за интеграция с OpenAI и не представляват изчерпателно ръководство за цялата ви среда
Неподдържани функции при активиран EKM
Следните функции не са налични, ако EKM е активиран:
Функции, които не са общодостъпни, включително функции в бета или алфа версия.
