Přehled
Enterprise Key Management (EKM) umožňuje šifrovat zákaznický obsah u OpenAI pomocí klíčů spravovaných ve vašem vlastním externím systému pro správu klíčů (KMS). Je k dispozici pro ChatGPT Enterprise i API.
OpenAI podporuje šifrování Bring Your Own Key (BYOK) s externími účty ve službách AWS KMS, Google Cloud (GCP) a Azure Key Vault.
Implementace EKM je v současnosti omezena na pracovní prostory Enterprise a Edu, které mají přiděleného zástupce OpenAI.
Jak funguje šifrování OpenAI EKM
Tok na nejvyšší úrovni
Vygenerujeme Data Encryption Key (DEK) pro vašeho cloudového poskytovatele.
Váš cloudový KMS spravuje hlavní Key Encryption Key (KEK), který je uložen buď ve vašem cloudu, nebo externě. Implementace je na vás.
Požádáme váš cloud o zašifrování DEK, abychom získali encrypted DEK (eDEK). Pokud je váš KEK uložen externě, váš cloud jen provede další přeskok do vašeho externího úložiště v kroku, který je pro OpenAI netransparentní.
Šifrování
Při šifrování jsou data zašifrována pomocí klíče DEK a klíč eDEK se uloží jako metadata souboru.

Dešifrování
Při dešifrování požádáme o dešifrování eDEK vaším cloudovým KMS na DEK a data dešifrujeme pomocí DEK.

Klíčové pojmy
Data Encryption Key (DEK) – klíč, který šifruje vaše data.
Encrypted Data Encryption Key (eDEK) – zašifrovaný DEK vygenerovaný vaším KMS
Key Encryption Key (KEK) – hlavní klíč, který spravujete a který šifruje DEK -> eDEK a dešifruje eDEK -> DEK. Tento klíč vždy zůstává mimo systémy OpenAI.
Požadavky na implementaci na vysoké úrovni
U poskytovatele cloudu
Ve svém cloudovém systému KMS (Azure, AWS nebo GCP) vytvořte nový klíč.
Vytvořte vlastní omezené zásady s oprávněními Encrypt/Decrypt pro systém KMS.
Pro OpenAI vytvořte zásady vztahu důvěryhodnosti (AWS), identitu úlohy (GCP) nebo instanční objekt služby (Azure).
Přiřaďte OpenAI roli s omezenými zásadami pro přístup k vašemu systému KMS.
Na platformách OpenAI
ChatGPT Enterprise
Pro účely testování vytvořte sandboxový pracovní prostor ChatGPT.
API
Na svém řídicím panelu OpenAI vytvořte nový projekt, na který bude použito šifrování.
Funkce specifické pro poskytovatele
Pro AWS bude OpenAI:
volat AssumeRole s ExternalID
Pro GCP bude OpenAI:
volat váš koncový bod STS z účtu OpenAI GCP
používat přístupový token GCP k volání encrypt/decrypt na vašem KMS.
Pro Azure bude OpenAI:
požadovat přístupový token pro trezor vašeho tenanta Azure
používat tento přístupový token k volání encrypt/decrypt ve vašem Key Vaultu.
Informace, které potřebujete od OpenAI
Ověřování
Pro AWS a GCP budete muset rozpoznat tokeny federované identity OpenAI. U Azure budete muset rozpoznat ID aplikace OpenAI pro registraci její aplikace.
Shrnutí parametrů ověřování
| Objekt zabezpečení OpenAI pro AWS | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID servisního účtu OpenAI pro GCP | 105900137572174660365 |
| ID aplikace OpenAI pro Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informace vyžadované během implementace podle poskytovatele cloudu
Pro AWS musíte nastavit zásady vztahu důvěryhodnosti, které rozpoznají:
Pro GCP musíte nastavit identitu úlohy, která rozpozná:
Pro Azure musíte ve svém tenantovi Azure vytvořit instanční objekt služby pro registraci aplikace OpenAI.
Vytvořte jej pro ID klienta aplikace OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Můžete to provést odesláním požadavku POST na koncový bod https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizace
Budete muset vytvořit zásady, které identitě OpenAI umožní omezený přístup k vašemu systému KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Další
V Azure pro typ klíče (algoritmus šifrování klíče) vyberte RSA, nikoli EC.
Informace, které od vás OpenAI potřebuje
Podle pokynů v tomto dokumentu zaregistrujte svůj KMS u OpenAI. Níže najdete přehled parametrů, které budete muset zadat.
Ověřování
AWS
GCP
Azure
ID tenanta
| AWS | GCP | Azure | |
| Ověřování | ID tenanta | ||
| KMS | ARN systému KMS – (příklad: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID projektu KMS (příklad: adjective-noun-12345) Název svazku klíčů KMS Název klíče KMS Umístění klíče KMS (příklad: us-east1) | Identifikátor URI trezoru (příklad: https://your-vault-name.vault.azure.net/) Název klíče |
Po registraci systému KMS u OpenAI pokračujte podle pokynů v dokumentu a aktivujte konfiguraci EKM v projektu API. Pro účely testování vytvořte nový projekt OpenAI API.
Průvodci implementací podle poskytovatele
Podrobné pokyny najdete na příslušných odkazech níže. Upozorňujeme, že se zaměřují na požadavky integrace s OpenAI a nejsou zamýšleny jako komplexní průvodce celým vaším prostředím.
Nepodporované funkce při zapnutém EKM
Pokud je EKM zapnuté, nejsou k dispozici následující funkce:
Funkce, které nejsou obecně dostupné, včetně funkcí ve verzi beta nebo alfa.
