OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Pregled OpenAI Enterprise Key Management (EKM)

Saznajte kako EKM funkcionira, koji su provajderi podržani i kako započeti

Ažurirano: 20 days ago

Pregled

Enterprise Key Management (EKM) omogućava vam da sadržaj svojih korisnika kod OpenAI-ja šifrirate ključevima kojima upravlja vaš vanjski sistem za upravljanje ključevima (KMS). Dostupan je i za ChatGPT Enterprise i za API.

OpenAI podržava šifriranje Bring Your Own Key (BYOK) s vanjskim računima u servisima AWS KMS, Google Cloud (GCP) i Azure Key Vault.

Implementacija EKM-a trenutno je ograničena na radne prostore Enterprise i Edu koji imaju imenovanog predstavnika za OpenAI račun.

Kako OpenAI EKM šifrovanje funkcionira

Tok na visokom nivou

  1. Generišemo Data Encryption Key (DEK) za vašeg cloud provajdera.

  2. Vaš cloud KMS upravlja glavnim Key Encryption Key (KEK), koji se pohranjuje ili unutar vašeg clouda ili eksterno. Implementacija je na vama.

  3. Tražimo šifrovanje DEK-a iz vašeg clouda kako bismo dobili encrypted DEK (eDEK). Ako je vaš KEK pohranjen eksterno, vaš cloud samo pravi dodatni skok do vašeg vanjskog spremišta, u koraku koji je neproziran za OpenAI.

Šifriranje

Prilikom šifriranja vaši podaci šifriraju se DEK-om, a eDEK se pohranjuje kao metapodatak datoteke.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dešifrovanje

Prilikom dešifrovanja tražimo da vaš cloud KMS dešifruje eDEK u DEK, a zatim podatke dešifrujemo pomoću DEK-a.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Ključni pojmovi

  • Data Encryption Key (DEK) - ključ koji šifruje vaše podatke. 

  • Encrypted Data Encryption Key (eDEK) - šifrovani DEK koji generiše vaš KMS

  • Key Encryption Key (KEK) - glavni ključ kojim upravljate i koji šifruje DEK -> eDEK i dešifruje eDEK -> DEK. Ovaj ključ uvijek ostaje izvan OpenAI sistema.

Opći zahtjevi za implementaciju

Kod vašeg pružatelja usluga u oblaku

  1. Kreirajte novi ključ u svom KMS-u u oblaku (Azure, AWS ili GCP)

  2. Kreirajte prilagođenu, ograničenu politiku s dozvolama Encrypt/Decrypt za KMS

  3. Za OpenAI kreirajte politiku povjerenja (AWS), identitet radnog opterećenja (GCP) ili principala usluge (za Azure)

  4. Dodijelite OpenAI-ju ulogu s ograničenom politikom za pristup vašem KMS-u

Na OpenAI platformama

ChatGPT Enterprise

Kreirajte sandbox ChatGPT radni prostor za potrebe testiranja.

API

Na svom OpenAI kontrolnom panelu kreirajte novi projekt na kojem će se primjenjivati šifrovanje.

Funkcije specifične za provajdera

Za AWS, OpenAI će:

  • Pozvati AssumeRole s ExternalID-jem

Za GCP, OpenAI će:

  • Pozvati vaš STS endpoint s OpenAI GCP računa

  • Koristiti GCP pristupni token za pozivanje encrypt/decrypt na vašem KMS-u.

Za Azure, OpenAI će:

  • Zatražiti pristupni token za trezor vašeg Azure zakupca

  • Koristiti taj pristupni token za pozivanje encrypt/decrypt na vašem Key Vaultu.

Informacije koje trebate od OpenAI-ja

Autentifikacija

Morat ćete prepoznati OpenAI tokene federiranog identiteta za AWS i GCP. Za Azure ćete morati prepoznati ID OpenAI aplikacije za njenu registraciju aplikacije.

Sažetak parametara za autentifikaciju

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID OpenAI GCP servisnog računa105900137572174660365
ID OpenAI Azure aplikacije20a14814-5ab7-4612-a671-1382b412bf93

Informacije potrebne tokom implementacije ovisno o pružatelju usluga u oblaku

  • Za AWS, morate postaviti politiku povjerenja koja prepoznaje:

  • Za GCP morate postaviti identitet radnog opterećenja koji prepoznaje:

  • Za Azure morate kreirati principala usluge u svom Azure zakupcu za registraciju OpenAI-jeve aplikacije

Autorizacija

Morat ćete kreirati politiku koja OpenAI-jevom identitetu omogućava ograničen pristup vašem KMS-u. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Ostalo

U Azureu, za tip ključa (algoritam za šifrovanje ključa) odaberite RSA, a ne EC.

Informacije koje OpenAI treba od vas

Slijedite upute u ovom dokumentu kako biste registrirali svoj KMS kod OpenAI-ja. U nastavku je sažetak parametara koje ćete morati navesti.

  1. Povezano s autentifikacijom

  1. AWS

  1. GCP

  1. Azure

  1. ID zakupca

AWSGCPAzure
Povezano s autentifikacijom ID zakupca
Povezano s KMS-omKMS ARN – (primjer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID KMS projekta (primjer: adjective-noun-12345)

Naziv KMS prstena ključeva
Naziv KMS ključa
Lokacija KMS ključa (primjer: us-east1)
URI trezora (primjer: https://your-vault-name.vault.azure.net/)

Naziv ključa

Nakon što registrirate svoj KMS kod OpenAI-ja, nastavite pratiti upute u dokumentu kako biste aktivirali svoju EKM konfiguraciju na API projektu. Kreirajte novi OpenAI API projekt za potrebe testiranja.

Vodiči za implementaciju prema pružatelju usluga

Detaljne upute po koracima potražite na odgovarajućim poveznicama u nastavku. Imajte na umu da su ove upute usmjerene na zahtjeve integracije s OpenAI-jem i nisu namijenjene kao sveobuhvatan vodič za vaše cjelokupno okruženje

Nepodržane funkcije kada je EKM omogućen

Sljedeće funkcije nisu dostupne kada je EKM omogućen:

  • Funkcije koje nisu općenito dostupne, uključujući funkcije u beta ili alfa verziji.

Da li je ovaj članak bio koristan?