OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Visió general d’OpenAI Enterprise Key Management (EKM)

Descobriu com funciona EKM, quins proveïdors s’admeten i per on començar

Actualització: yesterday

Visió general

Enterprise Key Management (EKM) us permet xifrar el contingut dels clients a OpenAI amb claus gestionades pel vostre propi sistema extern de gestió de claus (KMS), disponible tant per a ChatGPT Enterprise com per a l’API.

OpenAI admet el xifratge Bring Your Own Key (BYOK) amb comptes externs a AWS KMS, Google Cloud (GCP)) i Azure Key Vault.

En aquest moment, la implementació d’EKM es limita als espais de treball Enterprise i Edu amb un representant de compte d’OpenAI assignat.

Com funciona el xifratge EKM d’OpenAI

Flux d’alt nivell

  1. Generem una Data Encryption Key (DEK) per al vostre proveïdor de núvol.

  2. El vostre KMS del núvol gestiona una Key Encryption Key (KEK) mestra, emmagatzemada dins del vostre núvol o externament. La implementació depèn de vosaltres.

  3. Sol·licitem al vostre núvol que xifri la DEK per obtenir una encrypted DEK (eDEK). Si la vostra KEK s’emmagatzema externament, el vostre núvol simplement fa un salt addicional fins al vostre emmagatzematge extern, en un pas que és opac per a OpenAI.

Xifratge

En xifrar, les vostres dades es xifren amb la DEK i l’eDEK s’emmagatzema com a metadades al fitxer.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Desxifratge

En desxifrar, sol·licitem que el vostre KMS del núvol desxifri l’eDEK en el DEK, i desxifrem les dades amb el DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Termes clau

  • Data Encryption Key (DEK) - la clau que xifra les vostres dades. 

  • Encrypted Data Encryption Key (eDEK) - la DEK xifrada, generada pel vostre KMS

  • Key Encryption Key (KEK) - la clau mestra que gestioneu i que xifra la DEK -> eDEK i desxifra eDEK -> DEK. Aquesta clau sempre es manté fora dels sistemes d’OpenAI.

Requisits d’alt nivell per a la implementació

Al vostre proveïdor de núvol

  1. Creeu una clau nova al vostre KMS del núvol (Azure, AWS o GCP)

  2. Creeu una policy personalitzada i limitada amb permisos Encrypt/Decrypt al KMS

  3. Creeu una policy de confiança (AWS), una identitat de càrrega de treball (GCP) o un principal de servei (per a Azure) per a OpenAI

  4. Assigneu a OpenAI un rol amb la policy limitada per accedir al vostre KMS

A les plataformes d’OpenAI

ChatGPT Enterprise

Creeu un espai de treball sandbox de ChatGPT per fer proves.

API

Al tauler d’OpenAI, creeu un projecte nou on s’aplicarà el xifratge.

Funcions específiques del proveïdor

Per a AWS, OpenAI:

  • Cridarà AssumeRole amb un ExternalID

Per a GCP, OpenAI:

  • Cridarà el vostre punt final STS des d’un compte GCP d’OpenAI

  • Utilitzarà el testimoni d’accés de GCP per cridar encrypt/decrypt al vostre KMS.

Per a Azure, OpenAI:

  • Sol·licitarà un testimoni d’accés per al vault del vostre tenant d’Azure

  • Utilitzarà aquest testimoni d’accés per cridar encrypt/decrypt al vostre Key Vault.

Informació que necessiteu d’OpenAI

Autenticació

Haureu de reconèixer els testimonis d’identitat federada d’OpenAI per a AWS i GCP. Per a Azure, haureu de reconèixer l’ID d’aplicació d’OpenAI per al seu registre d’aplicació.

Resum dels paràmetres d’autenticació

Principal AWS d’OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID del compte de servei GCP d’OpenAI105900137572174660365
ID d’aplicació Azure d’OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informació necessària durant la implementació segons el vostre proveïdor de núvol

  • Per a AWS, cal configurar una política de confiança que reconegui:

    • El principal d'OpenAI (número de compte + rol)

    • Un ExternalID que sigui l'ID del vostre projecte d'OpenAI

  • Per a GCP, cal configurar una identitat de càrrega de treball que reconegui:

    • L'ID del compte de servei d'OpenAI

    • Un públic que sigui l'ID del vostre projecte d'OpenAI

  • Per a Azure, cal crear una entitat de servei al vostre inquilí d'Azure per al registre d'aplicació d'OpenAI

Autorització

Haureu de crear una policy que permeti a la identitat d’OpenAI obtenir accés limitat al vostre KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Altres

A Azure, per al tipus de clau (algorisme de xifratge de claus), seleccioneu RSA, no EC.

Informació que OpenAI necessita de la vostra part

Seguiu les instruccions d'aquest document per registrar el vostre KMS amb OpenAI. Aquí teniu un resum dels paràmetres que haureu de proporcionar.

  1. Relacionat amb l'autenticació

    1. AWS

      1. ARN del rol d'IAM - rol que OpenAI ha d'assumir (exemple: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - l'ID de la vostra organització d'OpenAI

    2. GCP

      1. Número de projecte de Workload Identity (exemple: 123456789)

      2. ID del grup de Workload Identity

      3. ID del proveïdor de Workload Identity

      4. Públic permès: l'ID de la vostra organització d'OpenAI

    3. Azure

      1. ID de l'inquilí

AWSGCPAzure
Relacionat amb l'autenticació ID de l'inquilí
Relacionat amb KMSARN de KMS - (exemple: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID del projecte de KMS (exemple: adjective-noun-12345)Nom de l'anell de claus de KMSNom de la clau KMSUbicació de la clau KMS (exemple: us-east1)URI del cofre (exemple: https://your-vault-name.vault.azure.net/)Nom de la clau

Després d'haver registrat el vostre KMS amb OpenAI, continueu seguint les instruccions del document per activar la vostra configuració d'EKM en un projecte d'API. Creeu un projecte d'API d'OpenAI nou amb finalitats de prova.

Guies d'implementació específiques del proveïdor

Per obtenir orientació pas a pas, consulteu els enllaços corresponents a continuació. Tingueu en compte que se centren en els requisits d'integració amb OpenAI i que no pretenen ser una guia completa del vostre entorn

Funcions no compatibles si l’EKM està activat

Les funcions següents no estan disponibles si l’EKM està activat:

  • Funcions que no estan disponibles de manera general, incloses les funcions en versió beta o alfa.

T'ha estat útil aquest article?