Pregled
Enterprise Key Management (EKM) omogućava vam da sadržaj svojih korisnika kod OpenAI-ja šifrirate ključevima kojima upravlja vaš vanjski sistem za upravljanje ključevima (KMS). Dostupan je i za ChatGPT Enterprise i za API.
OpenAI podržava šifriranje Bring Your Own Key (BYOK) s vanjskim računima u servisima AWS KMS, Google Cloud (GCP) i Azure Key Vault.
Implementacija EKM-a trenutno je ograničena na radne prostore Enterprise i Edu koji imaju imenovanog predstavnika za OpenAI račun.
Kako OpenAI EKM šifrovanje funkcionira
Tok na visokom nivou
Generišemo Data Encryption Key (DEK) za vašeg cloud provajdera.
Vaš cloud KMS upravlja glavnim Key Encryption Key (KEK), koji se pohranjuje ili unutar vašeg clouda ili eksterno. Implementacija je na vama.
Tražimo šifrovanje DEK-a iz vašeg clouda kako bismo dobili encrypted DEK (eDEK). Ako je vaš KEK pohranjen eksterno, vaš cloud samo pravi dodatni skok do vašeg vanjskog spremišta, u koraku koji je neproziran za OpenAI.
Šifriranje
Prilikom šifriranja vaši podaci šifriraju se DEK-om, a eDEK se pohranjuje kao metapodatak datoteke.

Dešifrovanje
Prilikom dešifrovanja tražimo da vaš cloud KMS dešifruje eDEK u DEK, a zatim podatke dešifrujemo pomoću DEK-a.

Ključni pojmovi
Data Encryption Key (DEK) - ključ koji šifruje vaše podatke.
Encrypted Data Encryption Key (eDEK) - šifrovani DEK koji generiše vaš KMS
Key Encryption Key (KEK) - glavni ključ kojim upravljate i koji šifruje DEK -> eDEK i dešifruje eDEK -> DEK. Ovaj ključ uvijek ostaje izvan OpenAI sistema.
Opći zahtjevi za implementaciju
Kod vašeg pružatelja usluga u oblaku
Kreirajte novi ključ u svom KMS-u u oblaku (Azure, AWS ili GCP)
Kreirajte prilagođenu, ograničenu politiku s dozvolama Encrypt/Decrypt za KMS
Za OpenAI kreirajte politiku povjerenja (AWS), identitet radnog opterećenja (GCP) ili principala usluge (za Azure)
Dodijelite OpenAI-ju ulogu s ograničenom politikom za pristup vašem KMS-u
Na OpenAI platformama
ChatGPT Enterprise
Kreirajte sandbox ChatGPT radni prostor za potrebe testiranja.
API
Na svom OpenAI kontrolnom panelu kreirajte novi projekt na kojem će se primjenjivati šifrovanje.
Funkcije specifične za provajdera
Za AWS, OpenAI će:
Pozvati AssumeRole s ExternalID-jem
Za GCP, OpenAI će:
Pozvati vaš STS endpoint s OpenAI GCP računa
Koristiti GCP pristupni token za pozivanje encrypt/decrypt na vašem KMS-u.
Za Azure, OpenAI će:
Zatražiti pristupni token za trezor vašeg Azure zakupca
Koristiti taj pristupni token za pozivanje encrypt/decrypt na vašem Key Vaultu.
Informacije koje trebate od OpenAI-ja
Autentifikacija
Morat ćete prepoznati OpenAI tokene federiranog identiteta za AWS i GCP. Za Azure ćete morati prepoznati ID OpenAI aplikacije za njenu registraciju aplikacije.
Sažetak parametara za autentifikaciju
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID OpenAI GCP servisnog računa | 105900137572174660365 |
| ID OpenAI Azure aplikacije | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informacije potrebne tokom implementacije ovisno o pružatelju usluga u oblaku
Za AWS, morate postaviti politiku povjerenja koja prepoznaje:
Za GCP morate postaviti identitet radnog opterećenja koji prepoznaje:
Za Azure morate kreirati principala usluge u svom Azure zakupcu za registraciju OpenAI-jeve aplikacije
Kreirajte ga za OpenAI-jev ID klijenta aplikacije: 20a14814-5ab7-4612-a671-1382b412bf9
To možete učiniti slanjem POST zahtjeva na krajnju tačku https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizacija
Morat ćete kreirati politiku koja OpenAI-jevom identitetu omogućava ograničen pristup vašem KMS-u.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Ostalo
U Azureu, za tip ključa (algoritam za šifrovanje ključa) odaberite RSA, a ne EC.
Informacije koje OpenAI treba od vas
Slijedite upute u ovom dokumentu kako biste registrirali svoj KMS kod OpenAI-ja. U nastavku je sažetak parametara koje ćete morati navesti.
Povezano s autentifikacijom
AWS
GCP
Azure
ID zakupca
| AWS | GCP | Azure | |
| Povezano s autentifikacijom | ID zakupca | ||
| Povezano s KMS-om | KMS ARN – (primjer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID KMS projekta (primjer: adjective-noun-12345) Naziv KMS prstena ključeva Naziv KMS ključa Lokacija KMS ključa (primjer: us-east1) | URI trezora (primjer: https://your-vault-name.vault.azure.net/) Naziv ključa |
Nakon što registrirate svoj KMS kod OpenAI-ja, nastavite pratiti upute u dokumentu kako biste aktivirali svoju EKM konfiguraciju na API projektu. Kreirajte novi OpenAI API projekt za potrebe testiranja.
Vodiči za implementaciju prema pružatelju usluga
Detaljne upute po koracima potražite na odgovarajućim poveznicama u nastavku. Imajte na umu da su ove upute usmjerene na zahtjeve integracije s OpenAI-jem i nisu namijenjene kao sveobuhvatan vodič za vaše cjelokupno okruženje
Nepodržane funkcije kada je EKM omogućen
Sljedeće funkcije nisu dostupne kada je EKM omogućen:
Funkcije koje nisu općenito dostupne, uključujući funkcije u beta ili alfa verziji.
