OpenAI
Тази страница е машинно преведена. Вижте оригиналната статия на английски език.

Общ преглед на Enterprise Key Management (EKM) в OpenAI

Научете как работи EKM, кои доставчици се поддържат и откъде да започнете

Актуализирано: 15 days ago

Общ преглед

Управлението на корпоративни ключове (EKM) ви позволява да шифровате клиентското си съдържание в OpenAI с ключове, управлявани от ваша собствена външна система за управление на ключове (KMS). Предлага се както за ChatGPT Enterprise, така и за API.

OpenAI поддържа шифроване със собствен ключ (BYOK) чрез външни акаунти в AWS KMS, Google Cloud (GCP) и Azure Key Vault.

Понастоящем внедряването на EKM е ограничено до работни пространства Enterprise и Edu с определен представител на OpenAI за акаунта.

Как работи шифроването с OpenAI EKM

Поток на високо ниво

  1. Генерираме Data Encryption Key (DEK) за вашия доставчик на облачни услуги.

  2. Вашият облачен KMS управлява главен Key Encryption Key (KEK), съхраняван или във вашия облак, или външно. Изпълнението зависи от вас.

  3. Заявяваме шифроване на DEK от вашия облак, за да получим encrypted DEK (eDEK). Ако вашият KEK се съхранява външно, вашият облак просто прави допълнителен преход към външното ви хранилище в стъпка, която е непрозрачна за OpenAI.

Шифроване

При шифроване данните ви се шифроват с DEK, а eDEK се съхранява като метаданни във файла.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Дешифриране

При дешифриране заявяваме eDEK да бъде дешифриран от вашия облачен KMS до DEK и дешифрираме данните с DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Ключови термини

  • Data Encryption Key (DEK) - ключът, който шифрова вашите данни. 

  • Encrypted Data Encryption Key (eDEK) - шифрованият DEK, генериран от вашия KMS

  • Key Encryption Key (KEK) - главният ключ, който управлявате и който шифрова DEK -> eDEK и дешифрова eDEK -> DEK. Този ключ винаги остава извън системите на OpenAI.

Основни изисквания за внедряване

При вашия доставчик на облачни услуги

  1. Създайте нов ключ във вашата облачна KMS (Azure, AWS или GCP)

  2. Създайте персонализирана ограничена политика с разрешения Encrypt/Decrypt за KMS

  3. Създайте политика на доверие (AWS), идентичност на работното натоварване (GCP) или субект на услуга (за Azure) за OpenAI

  4. Задайте на OpenAI роля с ограничената политика за достъп до вашата KMS

В платформите на OpenAI

ChatGPT Enterprise

Създайте sandbox работно пространство в ChatGPT за целите на тестването.

API

В таблото си за управление на OpenAI създайте нов проект, в който ще се прилага шифроване.

Специфични за доставчика функции

За AWS OpenAI ще:

  • Извика AssumeRole с ExternalID

За GCP OpenAI ще:

  • Извика вашата STS крайна точка от GCP акаунт на OpenAI

  • Използва GCP токена за достъп, за да извика encrypt/decrypt във вашия KMS.

За Azure OpenAI ще:

  • Поиска токен за достъп за хранилището на вашия Azure наемател

  • Използва този токен за достъп, за да извика encrypt/decrypt във вашия Key Vault.

Информацията, от която се нуждаете от OpenAI

Удостоверяване

Ще трябва да разпознавате федеративните токени за идентичност на OpenAI за AWS и GCP. За Azure ще трябва да разпознавате ID на приложението на OpenAI за неговата регистрация на приложение.

Обобщение на параметрите за удостоверяване

AWS principal на OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID на GCP service account на OpenAI105900137572174660365
ID на приложението на OpenAI за Azure20a14814-5ab7-4612-a671-1382b412bf93

Необходима информация при внедряването според доставчика ви на облачни услуги

  • За AWS трябва да настроите политика на доверие, която разпознава:

  • За GCP трябва да настроите идентичност на работното натоварване, която разпознава:

  • За Azure трябва да създадете субект на услуга във вашия клиент на Azure за регистрацията на приложението на OpenAI

  • Създайте такъв за ИД на клиента на приложението на OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9

  • Можете да направите това, като изпратите POST заявка до крайната точка https://graph.microsoft.com/v1.0/servicePrincipals.

Упълномощаване

Трябва да създадете политика, която предоставя на идентичността на OpenAI ограничен достъп до вашата KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Друго

В Azure за тип ключ (алгоритъм за шифроване на ключове) изберете RSA, а не EC.

Информация, която OpenAI изисква от вас

Следвайте инструкциите в този документ, за да регистрирате своята KMS в OpenAI. Ето обобщение на параметрите, които трябва да предоставите.

  1. Свързано с удостоверяването

  1. AWS

  1. GCP

  1. Azure

  1. ИД на клиента

AWSGCPAzure
Свързано с удостоверяването ИД на клиента
Свързано с KMSARN на KMS – (пример: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ИД на проекта в KMS (пример: adjective-noun-12345)

Име на пръстена с ключове в KMS
Име на ключа в KMS
Местоположение на ключа в KMS (пример: us-east1)
URI на хранилището (пример: https://your-vault-name.vault.azure.net/)

Име на ключа

След като регистрирате своята KMS в OpenAI, продължете да следвате инструкциите в документа, за да активирате конфигурацията си за EKM в API проект. Създайте нов API проект в OpenAI за тестови цели.

Ръководства за внедряване според доставчика

За указания стъпка по стъпка вижте съответните връзки по-долу. Имайте предвид, че те са насочени към изискванията за интеграция с OpenAI и не представляват изчерпателно ръководство за цялата ви среда

Неподдържани функции при активиран EKM

Следните функции не са налични, ако EKM е активиран:

  • Функции, които не са общодостъпни, включително функции в бета или алфа версия.

Беше ли Ви полезна тази статия?