Visió general
Enterprise Key Management (EKM) us permet xifrar el contingut dels clients a OpenAI amb claus gestionades pel vostre propi sistema extern de gestió de claus (KMS), disponible tant per a ChatGPT Enterprise com per a l’API.
OpenAI admet el xifratge Bring Your Own Key (BYOK) amb comptes externs a AWS KMS, Google Cloud (GCP)) i Azure Key Vault.
En aquest moment, la implementació d’EKM es limita als espais de treball Enterprise i Edu amb un representant de compte d’OpenAI assignat.
Com funciona el xifratge EKM d’OpenAI
Flux d’alt nivell
Generem una Data Encryption Key (DEK) per al vostre proveïdor de núvol.
El vostre KMS del núvol gestiona una Key Encryption Key (KEK) mestra, emmagatzemada dins del vostre núvol o externament. La implementació depèn de vosaltres.
Sol·licitem al vostre núvol que xifri la DEK per obtenir una encrypted DEK (eDEK). Si la vostra KEK s’emmagatzema externament, el vostre núvol simplement fa un salt addicional fins al vostre emmagatzematge extern, en un pas que és opac per a OpenAI.
Xifratge
En xifrar, les vostres dades es xifren amb la DEK i l’eDEK s’emmagatzema com a metadades al fitxer.

Desxifratge
En desxifrar, sol·licitem que el vostre KMS del núvol desxifri l’eDEK en el DEK, i desxifrem les dades amb el DEK.

Termes clau
Data Encryption Key (DEK) - la clau que xifra les vostres dades.
Encrypted Data Encryption Key (eDEK) - la DEK xifrada, generada pel vostre KMS
Key Encryption Key (KEK) - la clau mestra que gestioneu i que xifra la DEK -> eDEK i desxifra eDEK -> DEK. Aquesta clau sempre es manté fora dels sistemes d’OpenAI.
Requisits d’alt nivell per a la implementació
Al vostre proveïdor de núvol
Creeu una clau nova al vostre KMS del núvol (Azure, AWS o GCP)
Creeu una policy personalitzada i limitada amb permisos Encrypt/Decrypt al KMS
Creeu una policy de confiança (AWS), una identitat de càrrega de treball (GCP) o un principal de servei (per a Azure) per a OpenAI
Assigneu a OpenAI un rol amb la policy limitada per accedir al vostre KMS
A les plataformes d’OpenAI
ChatGPT Enterprise
Creeu un espai de treball sandbox de ChatGPT per fer proves.
API
Al tauler d’OpenAI, creeu un projecte nou on s’aplicarà el xifratge.
Funcions específiques del proveïdor
Per a AWS, OpenAI:
Cridarà AssumeRole amb un ExternalID
Per a GCP, OpenAI:
Cridarà el vostre punt final STS des d’un compte GCP d’OpenAI
Utilitzarà el testimoni d’accés de GCP per cridar encrypt/decrypt al vostre KMS.
Per a Azure, OpenAI:
Sol·licitarà un testimoni d’accés per al vault del vostre tenant d’Azure
Utilitzarà aquest testimoni d’accés per cridar encrypt/decrypt al vostre Key Vault.
Informació que necessiteu d’OpenAI
Autenticació
Haureu de reconèixer els testimonis d’identitat federada d’OpenAI per a AWS i GCP. Per a Azure, haureu de reconèixer l’ID d’aplicació d’OpenAI per al seu registre d’aplicació.
Resum dels paràmetres d’autenticació
| Principal AWS d’OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID del compte de servei GCP d’OpenAI | 105900137572174660365 |
| ID d’aplicació Azure d’OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informació necessària durant la implementació segons el vostre proveïdor de núvol
Per a AWS, cal configurar una política de confiança que reconegui:
El principal d'OpenAI (número de compte + rol)
Un ExternalID que sigui l'ID del vostre projecte d'OpenAI
Per a GCP, cal configurar una identitat de càrrega de treball que reconegui:
L'ID del compte de servei d'OpenAI
Un públic que sigui l'ID del vostre projecte d'OpenAI
Per a Azure, cal crear una entitat de servei al vostre inquilí d'Azure per al registre d'aplicació d'OpenAI
Creeu-ne una per a l'ID de client de l'aplicació d'OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Podeu fer-ho enviant una sol·licitud POST al punt final https://graph.microsoft.com/v1.0/servicePrincipals.
Autorització
Haureu de crear una policy que permeti a la identitat d’OpenAI obtenir accés limitat al vostre KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Altres
A Azure, per al tipus de clau (algorisme de xifratge de claus), seleccioneu RSA, no EC.
Informació que OpenAI necessita de la vostra part
Seguiu les instruccions d'aquest document per registrar el vostre KMS amb OpenAI. Aquí teniu un resum dels paràmetres que haureu de proporcionar.
Relacionat amb l'autenticació
AWS
ARN del rol d'IAM - rol que OpenAI ha d'assumir (exemple: arn:aws:iam::123456789:role/role-name)
ExternalID - l'ID de la vostra organització d'OpenAI
GCP
Número de projecte de Workload Identity (exemple: 123456789)
ID del grup de Workload Identity
ID del proveïdor de Workload Identity
Públic permès: l'ID de la vostra organització d'OpenAI
Azure
ID de l'inquilí
| AWS | GCP | Azure | |
| Relacionat amb l'autenticació | ID de l'inquilí | ||
| Relacionat amb KMS | ARN de KMS - (exemple: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID del projecte de KMS (exemple: adjective-noun-12345)Nom de l'anell de claus de KMSNom de la clau KMSUbicació de la clau KMS (exemple: us-east1) | URI del cofre (exemple: https://your-vault-name.vault.azure.net/)Nom de la clau |
Després d'haver registrat el vostre KMS amb OpenAI, continueu seguint les instruccions del document per activar la vostra configuració d'EKM en un projecte d'API. Creeu un projecte d'API d'OpenAI nou amb finalitats de prova.
Guies d'implementació específiques del proveïdor
Per obtenir orientació pas a pas, consulteu els enllaços corresponents a continuació. Tingueu en compte que se centren en els requisits d'integració amb OpenAI i que no pretenen ser una guia completa del vostre entorn
Funcions no compatibles si l’EKM està activat
Les funcions següents no estan disponibles si l’EKM està activat:
Funcions que no estan disponibles de manera general, incloses les funcions en versió beta o alfa.
