Visió general
La gestió de claus empresarials (EKM) us permet xifrar el contingut dels vostres clients a OpenAI mitjançant claus gestionades pel vostre propi sistema extern de gestió de claus (KMS). Està disponible tant per a ChatGPT Enterprise com per a l'API.
OpenAI admet el xifratge Bring Your Own Key (BYOK) amb comptes externs a AWS KMS, Google Cloud (GCP) i Azure Key Vault.
Actualment, la implementació d'EKM es limita als espais de treball Enterprise i Edu que tenen assignat un representant de comptes d'OpenAI.
Com funciona el xifratge EKM d’OpenAI
Flux d’alt nivell
Generem una Data Encryption Key (DEK) per al vostre proveïdor de núvol.
El vostre KMS del núvol gestiona una Key Encryption Key (KEK) mestra, emmagatzemada dins del vostre núvol o externament. La implementació depèn de vosaltres.
Sol·licitem al vostre núvol que xifri la DEK per obtenir una encrypted DEK (eDEK). Si la vostra KEK s’emmagatzema externament, el vostre núvol simplement fa un salt addicional fins al vostre emmagatzematge extern, en un pas que és opac per a OpenAI.
Xifratge
Durant el xifratge, les vostres dades es xifren amb la DEK i l'eDEK s'emmagatzema com a metadades del fitxer.

Desxifratge
En desxifrar, sol·licitem que el vostre KMS del núvol desxifri l’eDEK en el DEK, i desxifrem les dades amb el DEK.

Termes clau
Data Encryption Key (DEK) - la clau que xifra les vostres dades.
Encrypted Data Encryption Key (eDEK) - la DEK xifrada, generada pel vostre KMS
Key Encryption Key (KEK) - la clau mestra que gestioneu i que xifra la DEK -> eDEK i desxifra eDEK -> DEK. Aquesta clau sempre es manté fora dels sistemes d’OpenAI.
Requisits d’alt nivell per a la implementació
Al vostre proveïdor de núvol
Creeu una clau nova al KMS del vostre núvol (Azure, AWS o GCP)
Creeu una política personalitzada i limitada amb permisos Encrypt/Decrypt al KMS
Creeu una política de confiança (AWS), una identitat de càrrega de treball (GCP) o una entitat de servei (per a Azure) per a OpenAI
Assigneu a OpenAI un rol amb la política limitada perquè pugui accedir al vostre KMS
A les plataformes d’OpenAI
ChatGPT Enterprise
Creeu un espai de treball sandbox de ChatGPT per fer proves.
API
Al tauler d’OpenAI, creeu un projecte nou on s’aplicarà el xifratge.
Funcions específiques del proveïdor
Per a AWS, OpenAI:
Cridarà AssumeRole amb un ExternalID
Per a GCP, OpenAI:
Cridarà el vostre punt final STS des d’un compte GCP d’OpenAI
Utilitzarà el testimoni d’accés de GCP per cridar encrypt/decrypt al vostre KMS.
Per a Azure, OpenAI:
Sol·licitarà un testimoni d’accés per al vault del vostre tenant d’Azure
Utilitzarà aquest testimoni d’accés per cridar encrypt/decrypt al vostre Key Vault.
Informació que necessiteu d’OpenAI
Autenticació
Haureu de reconèixer els testimonis d’identitat federada d’OpenAI per a AWS i GCP. Per a Azure, haureu de reconèixer l’ID d’aplicació d’OpenAI per al seu registre d’aplicació.
Resum dels paràmetres d’autenticació
| Principal AWS d’OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID del compte de servei GCP d’OpenAI | 105900137572174660365 |
| ID d’aplicació Azure d’OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informació necessària durant la implementació segons el proveïdor de núvol
Per a AWS, heu de configurar una política de confiança que reconegui:
Per a GCP, heu de configurar una identitat de càrrega de treball que reconegui:
Per a Azure, heu de crear una entitat de servei al vostre inquilí d'Azure per al registre d'aplicació d'OpenAI
Creeu-ne una per a l'ID de client de l'aplicació d'OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Podeu fer-ho enviant una sol·licitud POST al punt final https://graph.microsoft.com/v1.0/servicePrincipals.
Autorització
Haureu de crear una política que permeti a la identitat d'OpenAI obtenir accés limitat al vostre KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Altres
A Azure, per al tipus de clau (algorisme de xifratge de claus), seleccioneu RSA, no EC.
Informació que OpenAI necessita que proporcioneu
Seguiu les instruccions d'aquest document per registrar el vostre KMS a OpenAI. Aquí teniu un resum dels paràmetres que haureu de proporcionar.
Relacionat amb l'autenticació
AWS
GCP
Azure
ID de l'inquilí
| AWS | GCP | Azure | |
| Relacionat amb l'autenticació | ID de l'inquilí | ||
| Relacionat amb el KMS | ARN del KMS (exemple: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID del projecte KMS (exemple: adjective-noun-12345) Nom de l'anell de claus del KMS Nom de la clau del KMS Ubicació de la clau del KMS (exemple: us-east1) | URI del magatzem (exemple: https://your-vault-name.vault.azure.net/) Nom de la clau |
Després de registrar el vostre KMS a OpenAI, continueu seguint les instruccions del document per activar la configuració d'EKM en un projecte de l'API. Creeu un projecte nou de l'API d'OpenAI per fer proves.
Guies d'implementació específiques de cada proveïdor
Per obtenir instruccions pas a pas, consulteu els enllaços corresponents que hi ha a continuació. Tingueu en compte que se centren en els requisits d'integració amb OpenAI i no pretenen ser una guia exhaustiva de tot el vostre entorn.
Funcions no compatibles si l’EKM està activat
Les funcions següents no estan disponibles si l’EKM està activat:
Funcions que no estan disponibles de manera general, incloses les funcions en versió beta o alfa.
