OpenAI
এই পেজটি মেশিন দিয়ে অনুবাদ করা হয়েছে। মূল ইংরেজি আর্টিকেল দেখুন

OpenAI Enterprise Key Management (EKM) সংক্ষিপ্ত বিবরণ

EKM কীভাবে কাজ করে, কোন প্রদানকারীরা সমর্থিত, এবং কোথা থেকে শুরু করবেন তা জানুন

আপডেট করা হয়েছে: 15 days ago

সংক্ষিপ্ত বিবরণ

Enterprise Key Management (EKM) আপনাকে আপনার নিজস্ব বাহ্যিক Key Management System (KMS) দ্বারা পরিচালিত কী ব্যবহার করে OpenAI-এ আপনার গ্রাহক কনটেন্ট এনক্রিপ্ট করতে দেয়; এটি ChatGPT Enterprise এবং API উভয়ের জন্য উপলভ্য.

OpenAI AWS KMS, Google Cloud (GCP) এবং Azure Key Vault-এর বাহ্যিক অ্যাকাউন্টের মাধ্যমে Bring Your Own Key (BYOK) এনক্রিপশন সমর্থন করে.

বর্তমানে EKM বাস্তবায়ন শুধু Enterprise ও Edu ওয়ার্কস্পেসের জন্য সীমিত, যেখানে একজন নির্দিষ্ট OpenAI অ্যাকাউন্ট প্রতিনিধি থাকে.

OpenAI EKM এনক্রিপশন কীভাবে কাজ করে

উচ্চ-স্তরের প্রবাহ

  1. আমরা আপনার cloud provider-এর জন্য একটি Data Encryption Key (DEK) তৈরি করি.

  2. আপনার cloud KMS একটি master Key Encryption Key (KEK) পরিচালনা করে, যা আপনার cloud-এর মধ্যে বা বাহ্যিকভাবে সংরক্ষিত থাকতে পারে। বাস্তবায়ন আপনার ওপর নির্ভর করে.

  3. একটি encrypted DEK (eDEK) পেতে আমরা আপনার cloud-কে DEK এনক্রিপ্ট করার অনুরোধ করি। যদি আপনার KEK বাহ্যিকভাবে সংরক্ষিত থাকে, তাহলে আপনার cloud শুধু আপনার external store-এ অতিরিক্ত একটি hop করে, যা OpenAI-এর কাছে অস্বচ্ছ থাকে.

এনক্রিপশন

এনক্রিপশনের সময়, আপনার ডেটা DEK দিয়ে এনক্রিপ্ট করা হয় এবং eDEK ফাইলের মেটাডেটা হিসেবে সংরক্ষণ করা হয়.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

ডিক্রিপশন

ডিক্রিপশনের সময়, আমরা আপনার cloud KMS-কে eDEK ডিক্রিপ্ট করে DEK-এ রূপান্তর করার অনুরোধ করি, এবং আমরা DEK দিয়ে ডেটা ডিক্রিপ্ট করি.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

মূল পরিভাষা

  • Data Encryption Key (DEK) - যে কী আপনার ডেটা এনক্রিপ্ট করে. 

  • Encrypted Data Encryption Key (eDEK) - এনক্রিপ্ট করা DEK, যা আপনার KMS তৈরি করে

  • Key Encryption Key (KEK) - আপনার ব্যবস্থাপিত master key, যা DEK -> eDEK এনক্রিপ্ট করে এবং eDEK -> DEK ডিক্রিপ্ট করে। এই কী সবসময় OpenAI সিস্টেমের বাইরে থাকে.

বাস্তবায়নের জন্য উচ্চ-স্তরের প্রয়োজনীয়তা

আপনার ক্লাউড প্রদানকারীর মধ্যে

  1. আপনার ক্লাউড KMS-এ (Azure, AWS বা GCP) একটি নতুন কী তৈরি করুন

  2. KMS-এ Encrypt/Decrypt অনুমতিসহ একটি কাস্টম, সীমিত policy তৈরি করুন

  3. OpenAI-এর জন্য একটি trust policy (AWS), একটি workload identity (GCP) অথবা একটি service principal (Azure-এর জন্য) তৈরি করুন

  4. আপনার KMS-এ অ্যাক্সেসের জন্য সীমিত policy সহ OpenAI-কে একটি role বরাদ্দ করুন

OpenAI প্ল্যাটফর্মগুলোতে

ChatGPT Enterprise

পরীক্ষার উদ্দেশ্যে একটি sandbox ChatGPT ওয়ার্কস্পেস তৈরি করুন.

API

আপনার OpenAI dashboard-এ একটি নতুন project তৈরি করুন, যেখানে এনক্রিপশন প্রয়োগ করা হবে.

প্রদানকারী-নির্দিষ্ট ফাংশন

AWS-এর জন্য, OpenAI করবে:

  • একটি ExternalID সহ AssumeRole কল

GCP-এর জন্য, OpenAI করবে:

  • একটি OpenAI GCP account থেকে আপনার STS এন্ডপয়েন্ট কল

  • আপনার KMS-এ encrypt/decrypt কল করতে GCP access token ব্যবহার

Azure-এর জন্য, OpenAI করবে:

  • আপনার Azure tenant-এর vault-এর জন্য একটি access token অনুরোধ

  • আপনার Key Vault-এ encrypt/decrypt কল করতে সেই access token ব্যবহার

OpenAI থেকে আপনার প্রয়োজনীয় তথ্য

প্রমাণীকরণ

AWS এবং GCP-এর জন্য আপনাকে OpenAI-এর federated identity token-গুলোকে স্বীকৃতি দিতে হবে। Azure-এর জন্য, এর app registration-এর ক্ষেত্রে আপনাকে OpenAI-এর application id-কে স্বীকৃতি দিতে হবে.

প্রমাণীকরণ প্যারামিটারের সারসংক্ষেপ

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

আপনার ক্লাউড প্রদানকারীর ভিত্তিতে বাস্তবায়নের সময় প্রয়োজনীয় তথ্য

  • AWS-এর জন্য, আপনাকে এমন একটি trust policy সেট আপ করতে হবে যা শনাক্ত করে:

  • GCP-এর জন্য, আপনাকে এমন একটি workload identity সেট আপ করতে হবে যা শনাক্ত করে:

  • Azure-এর জন্য, OpenAI-এর অ্যাপ রেজিস্ট্রেশনের উদ্দেশ্যে আপনার Azure টেন্যান্টে একটি service principal তৈরি করতে হবে

  • OpenAI-এর application client id-এর জন্য একটি তৈরি করুন: 20a14814-5ab7-4612-a671-1382b412bf9

  • আপনি https://graph.microsoft.com/v1.0/servicePrincipals এন্ডপয়েন্টে পোস্ট করে এটি করতে পারেন.

অনুমোদন

আপনাকে এমন একটি policy তৈরি করতে হবে, যা OpenAI-এর পরিচয়কে আপনার KMS-এ সীমিত অ্যাক্সেস পেতে দেয়. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

অন্যান্য

Azure-এ, Key type (key encryption algorithm) হিসেবে EC নয়, RSA নির্বাচন করুন.

আপনার কাছ থেকে OpenAI-এর প্রয়োজনীয় তথ্য

OpenAI-এর সঙ্গে আপনার KMS নিবন্ধন করতে এই ডকুমেন্টের নির্দেশনা অনুসরণ করুন. আপনাকে যেসব প্যারামিটার দিতে হবে, সেগুলোর সারাংশ এখানে দেওয়া হলো.

  1. প্রমাণীকরণ-সম্পর্কিত

  1. AWS

  1. GCP

  1. Azure

  1. টেন্যান্ট ID

AWSGCPAzure
প্রমাণীকরণ-সম্পর্কিত টেন্যান্ট ID
KMS-সম্পর্কিতKMS ARN - (উদাহরণ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS প্রকল্প ID (উদাহরণ: adjective-noun-12345)

KMS key ring নাম
KMS key নাম
KMS key অবস্থান (উদাহরণ: us-east1)
Vault URI (উদাহরণ: https://your-vault-name.vault.azure.net/)

Key Name

OpenAI-এর সঙ্গে আপনার KMS নিবন্ধন করার পর, একটি API প্রকল্পে আপনার EKM কনফিগ সক্রিয় করতে ডকুমেন্টের নির্দেশনা অনুসরণ চালিয়ে যান. পরীক্ষার উদ্দেশ্যে একটি নতুন OpenAI API প্রকল্প তৈরি করুন.

প্রদানকারী-নির্দিষ্ট বাস্তবায়ন নির্দেশিকা

ধাপে ধাপে নির্দেশনার জন্য নিচের সংশ্লিষ্ট লিংকগুলো দেখুন. অনুগ্রহ করে মনে রাখবেন, এগুলো OpenAI-এর সঙ্গে ইন্টিগ্রেশনের প্রয়োজনীয়তার ওপর কেন্দ্রিত এবং আপনার সম্পূর্ণ পরিবেশের জন্য পূর্ণাঙ্গ গাইড হিসেবে ব্যবহারের উদ্দেশ্যে নয়

EKM সক্রিয় থাকলে সমর্থিত নয় এমন ফিচার

EKM সক্রিয় থাকলে নিম্নলিখিত ফিচারগুলো উপলভ্য নয়:

  • সাধারণভাবে উপলভ্য নয় এমন ফিচার, যার মধ্যে বিটা বা আলফা পর্যায়ের ফিচারও রয়েছে.

এই নিবন্ধটি কি সহায়ক ছিল?