OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Cicle de vida de la clau KMS d’EKM

Guia completa del cicle de vida de la clau KMS, des de les comprovacions de configuració fins a la neteja posterior a la revocació

Actualització: yesterday

Requisits previs

Això pressuposa que ja heu registrat la vostra clau KMS externa amb OpenAI seguint una d’aquestes guies

Termes clau

La rotació de claus i la revocació de claus tenen finalitats diferents. Assegureu-vos de triar l’acció correcta per al vostre cas d’ús.

  • Rotació de claus: generar material criptogràfic nou per al xifratge de dades noves, alhora que es permet el desxifratge de dades més antigues xifrades amb claus anteriors

    • La rotació de claus no afecta l’accés a les dades d’OpenAI

  • Revocació de claus: revocar l’accés a totes les dades xifrades amb claus anteriors.

    • La revocació de claus revoca l’accés a les dades d’OpenAI

Com rotar la vostra clau

Podeu configurar la rotació automàtica de claus

Per provar-ho: l’accés a les dades d’OpenAI no es veurà afectat per aquest canvi

Com revocar la vostra clau

Hi ha moltes maneres de revocar l’accés d’OpenAI a la vostra clau: qualsevol interrupció en el flux d’autenticació:

  • Si revoqueu l’accés del rol d’OpenAI a la clau KMS

  • Si elimineu els permisos de xifratge/desxifratge a la clau KMS

  • Si feu servir un àlies de clau d’AWS (no recomanat), si canvieu l’ARN KMS subjacent. Aquesta acció de vegades es confon amb la rotació de claus, però en realitat és una revocació de clau, de manera que no es recomana tret que tingueu clar que voleu fer-ho.

  • Si sol·liciteu que OpenAI actualitzi l’ARN KMS utilitzat per al vostre espai de treball de ChatGPT Enterprise

Per validar la revocació de la vostra clau:

  • Espereu una hora perquè caduquin totes les entrades de memòria cau a la banda d’OpenAI i, després, proveu la revocació

    • Si feu servir ChatGPT Enterprise, ja no podreu llegir converses anteriors, la cerca de converses no mostrarà resultats de converses anteriors i no podreu accedir a GPTs personalitzats anteriors.

    • Si feu servir l’API, ja no podreu descarregar fitxers de lots anteriors, utilitzar models ajustats anteriors ni fer referència a respostes anteriors creades amb la Responses API.

  • Si feu servir l’API, també podeu provar immediatament que OpenAI ha processat la revocació de la vostra clau i que tindrà efecte en el termini d’una hora

    • Creeu una clau d’API d’administrador (no una clau d’API normal):

    • Obteniu l’ID de clau externa d’OpenAI (extkey_xxx) associat al vostre espai de treball o projecte cridant curl -X GET -H "Authorization: Bearer $ADMIN_API_KEY" https://api.openai.com/v1/organization/external_keys

    • Ara crideu curl -X POST -H "Authorization: Bearer $ADMIN_API_KEY" "https://api.openai.com/v1/organization/external_keys/extkey_xxx/validate"

Pràctiques recomanades amb la revocació de claus

Si feu servir l’API

  • Arxiveu el projecte d’API les dades del qual heu fet inaccessibles. Després, configureu una clau KMS nova i creeu un projecte d’API nou associat a la nova clau KMS.

  • Tingueu en compte que no podeu canviar la clau KMS associada al projecte d’API antic on heu executat la revocació de la clau: heu d’arxivar el projecte antic. Un projecte en què s’ha emès una revocació de clau no hauria de continuar en ús. L’API facilita molt la creació de projectes nous, així que feu servir aquesta funció.

Si feu servir ChatGPT Enterprise

  • Poseu-vos en contacte amb el servei d’assistència d’OpenAI després d’haver executat una revocació de clau.

  • Treballarem amb vosaltres per posar en marxa un espai de treball nou. No reutilitzarem l’espai de treball antic intentant actualitzar-lo perquè faci servir una clau KMS nova. Això és perquè, quan la revocació de claus funciona tal com està dissenyada, les dades anteriors xifrades amb la clau revocada esdevenen inaccessibles.

T'ha estat útil aquest article?