Requisits previs
Això pressuposa que ja heu registrat la vostra clau KMS externa amb OpenAI seguint una d’aquestes guies
Termes clau
La rotació de claus i la revocació de claus tenen finalitats diferents. Assegureu-vos de triar l’acció correcta per al vostre cas d’ús.
Rotació de claus: generar material criptogràfic nou per al xifratge de dades noves, alhora que es permet el desxifratge de dades més antigues xifrades amb claus anteriors
La rotació de claus no afecta l’accés a les dades d’OpenAI
Revocació de claus: revocar l’accés a totes les dades xifrades amb claus anteriors.
La revocació de claus revoca l’accés a les dades d’OpenAI
Com verificar que s’està fent servir la vostra clau KMS
El vostre proveïdor de núvol hauria de tenir registres:
Com rotar la vostra clau
Podeu configurar la rotació automàtica de claus
AWS - https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html
GCP - https://cloud.google.com/kms/docs/rotate-key#automatic
Azure - https://learn.microsoft.com/en-us/azure/key-vault/keys/how-to-configure-key-rotation
Per provar-ho: l’accés a les dades d’OpenAI no es veurà afectat per aquest canvi
Com revocar la vostra clau
Hi ha moltes maneres de revocar l’accés d’OpenAI a la vostra clau: qualsevol interrupció en el flux d’autenticació:
Si revoqueu l’accés del rol d’OpenAI a la clau KMS
Si elimineu els permisos de xifratge/desxifratge a la clau KMS
Si feu servir un àlies de clau d’AWS (no recomanat), si canvieu l’ARN KMS subjacent. Aquesta acció de vegades es confon amb la rotació de claus, però en realitat és una revocació de clau, de manera que no es recomana tret que tingueu clar que voleu fer-ho.
Si sol·liciteu que OpenAI actualitzi l’ARN KMS utilitzat per al vostre espai de treball de ChatGPT Enterprise
Per validar la revocació de la vostra clau:
Espereu una hora perquè caduquin totes les entrades de memòria cau a la banda d’OpenAI i, després, proveu la revocació
Si feu servir ChatGPT Enterprise, ja no podreu llegir converses anteriors, la cerca de converses no mostrarà resultats de converses anteriors i no podreu accedir a GPTs personalitzats anteriors.
Si feu servir l’API, ja no podreu descarregar fitxers de lots anteriors, utilitzar models ajustats anteriors ni fer referència a respostes anteriors creades amb la Responses API.
Si feu servir l’API, també podeu provar immediatament que OpenAI ha processat la revocació de la vostra clau i que tindrà efecte en el termini d’una hora
Creeu una clau d’API d’administrador (no una clau d’API normal):
Obteniu l’ID de clau externa d’OpenAI (extkey_xxx) associat al vostre espai de treball o projecte cridant curl -X GET -H "Authorization: Bearer $ADMIN_API_KEY" https://api.openai.com/v1/organization/external_keys
Ara crideu curl -X POST -H "Authorization: Bearer $ADMIN_API_KEY" "https://api.openai.com/v1/organization/external_keys/extkey_xxx/validate"
Pràctiques recomanades amb la revocació de claus
Si feu servir l’API
Arxiveu el projecte d’API les dades del qual heu fet inaccessibles. Després, configureu una clau KMS nova i creeu un projecte d’API nou associat a la nova clau KMS.
Tingueu en compte que no podeu canviar la clau KMS associada al projecte d’API antic on heu executat la revocació de la clau: heu d’arxivar el projecte antic. Un projecte en què s’ha emès una revocació de clau no hauria de continuar en ús. L’API facilita molt la creació de projectes nous, així que feu servir aquesta funció.
Si feu servir ChatGPT Enterprise
Poseu-vos en contacte amb el servei d’assistència d’OpenAI després d’haver executat una revocació de clau.
Treballarem amb vosaltres per posar en marxa un espai de treball nou. No reutilitzarem l’espai de treball antic intentant actualitzar-lo perquè faci servir una clau KMS nova. Això és perquè, quan la revocació de claus funciona tal com està dissenyada, les dades anteriors xifrades amb la clau revocada esdevenen inaccessibles.
