OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Visió general d’OpenAI Enterprise Key Management (EKM)

Descobriu com funciona EKM, quins proveïdors s’admeten i per on començar

Actualització: 9 days ago

Visió general

La gestió de claus empresarials (EKM) us permet xifrar el contingut dels vostres clients a OpenAI mitjançant claus gestionades pel vostre propi sistema extern de gestió de claus (KMS). Està disponible tant per a ChatGPT Enterprise com per a l'API.

OpenAI admet el xifratge Bring Your Own Key (BYOK) amb comptes externs a AWS KMS, Google Cloud (GCP) i Azure Key Vault.

Actualment, la implementació d'EKM es limita als espais de treball Enterprise i Edu que tenen assignat un representant de comptes d'OpenAI.

Com funciona el xifratge EKM d’OpenAI

Flux d’alt nivell

  1. Generem una Data Encryption Key (DEK) per al vostre proveïdor de núvol.

  2. El vostre KMS del núvol gestiona una Key Encryption Key (KEK) mestra, emmagatzemada dins del vostre núvol o externament. La implementació depèn de vosaltres.

  3. Sol·licitem al vostre núvol que xifri la DEK per obtenir una encrypted DEK (eDEK). Si la vostra KEK s’emmagatzema externament, el vostre núvol simplement fa un salt addicional fins al vostre emmagatzematge extern, en un pas que és opac per a OpenAI.

Xifratge

Durant el xifratge, les vostres dades es xifren amb la DEK i l'eDEK s'emmagatzema com a metadades del fitxer.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Desxifratge

En desxifrar, sol·licitem que el vostre KMS del núvol desxifri l’eDEK en el DEK, i desxifrem les dades amb el DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Termes clau

  • Data Encryption Key (DEK) - la clau que xifra les vostres dades. 

  • Encrypted Data Encryption Key (eDEK) - la DEK xifrada, generada pel vostre KMS

  • Key Encryption Key (KEK) - la clau mestra que gestioneu i que xifra la DEK -> eDEK i desxifra eDEK -> DEK. Aquesta clau sempre es manté fora dels sistemes d’OpenAI.

Requisits d’alt nivell per a la implementació

Al vostre proveïdor de núvol

  1. Creeu una clau nova al KMS del vostre núvol (Azure, AWS o GCP)

  2. Creeu una política personalitzada i limitada amb permisos Encrypt/Decrypt al KMS

  3. Creeu una política de confiança (AWS), una identitat de càrrega de treball (GCP) o una entitat de servei (per a Azure) per a OpenAI

  4. Assigneu a OpenAI un rol amb la política limitada perquè pugui accedir al vostre KMS

A les plataformes d’OpenAI

ChatGPT Enterprise

Creeu un espai de treball sandbox de ChatGPT per fer proves.

API

Al tauler d’OpenAI, creeu un projecte nou on s’aplicarà el xifratge.

Funcions específiques del proveïdor

Per a AWS, OpenAI:

  • Cridarà AssumeRole amb un ExternalID

Per a GCP, OpenAI:

  • Cridarà el vostre punt final STS des d’un compte GCP d’OpenAI

  • Utilitzarà el testimoni d’accés de GCP per cridar encrypt/decrypt al vostre KMS.

Per a Azure, OpenAI:

  • Sol·licitarà un testimoni d’accés per al vault del vostre tenant d’Azure

  • Utilitzarà aquest testimoni d’accés per cridar encrypt/decrypt al vostre Key Vault.

Informació que necessiteu d’OpenAI

Autenticació

Haureu de reconèixer els testimonis d’identitat federada d’OpenAI per a AWS i GCP. Per a Azure, haureu de reconèixer l’ID d’aplicació d’OpenAI per al seu registre d’aplicació.

Resum dels paràmetres d’autenticació

Principal AWS d’OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID del compte de servei GCP d’OpenAI105900137572174660365
ID d’aplicació Azure d’OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informació necessària durant la implementació segons el proveïdor de núvol

  • Per a AWS, heu de configurar una política de confiança que reconegui:

  • Per a GCP, heu de configurar una identitat de càrrega de treball que reconegui:

  • Per a Azure, heu de crear una entitat de servei al vostre inquilí d'Azure per al registre d'aplicació d'OpenAI

Autorització

Haureu de crear una política que permeti a la identitat d'OpenAI obtenir accés limitat al vostre KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Altres

A Azure, per al tipus de clau (algorisme de xifratge de claus), seleccioneu RSA, no EC.

Informació que OpenAI necessita que proporcioneu

Seguiu les instruccions d'aquest document per registrar el vostre KMS a OpenAI. Aquí teniu un resum dels paràmetres que haureu de proporcionar.

  1. Relacionat amb l'autenticació

  1. AWS

  1. GCP

  1. Azure

  1. ID de l'inquilí

AWSGCPAzure
Relacionat amb l'autenticació ID de l'inquilí
Relacionat amb el KMSARN del KMS (exemple: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID del projecte KMS (exemple: adjective-noun-12345)

Nom de l'anell de claus del KMS
Nom de la clau del KMS
Ubicació de la clau del KMS (exemple: us-east1)
URI del magatzem (exemple: https://your-vault-name.vault.azure.net/)

Nom de la clau

Després de registrar el vostre KMS a OpenAI, continueu seguint les instruccions del document per activar la configuració d'EKM en un projecte de l'API. Creeu un projecte nou de l'API d'OpenAI per fer proves.

Guies d'implementació específiques de cada proveïdor

Per obtenir instruccions pas a pas, consulteu els enllaços corresponents que hi ha a continuació. Tingueu en compte que se centren en els requisits d'integració amb OpenAI i no pretenen ser una guia exhaustiva de tot el vostre entorn.

Funcions no compatibles si l’EKM està activat

Les funcions següents no estan disponibles si l’EKM està activat:

  • Funcions que no estan disponibles de manera general, incloses les funcions en versió beta o alfa.

T'ha estat útil aquest article?