OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Přehled Enterprise Key Management (EKM) v OpenAI

Zjistěte, jak EKM funguje, kteří poskytovatelé jsou podporováni a kde začít

Aktualizováno: 3 days ago

Přehled

Enterprise Key Management (EKM) umožňuje šifrovat zákaznický obsah u OpenAI pomocí klíčů spravovaných ve vašem vlastním externím systému pro správu klíčů (KMS). Je k dispozici pro ChatGPT Enterprise i API.

OpenAI podporuje šifrování Bring Your Own Key (BYOK) s externími účty ve službách AWS KMS, Google Cloud (GCP) a Azure Key Vault.

Implementace EKM je v současnosti omezena na pracovní prostory Enterprise a Edu, které mají přiděleného zástupce OpenAI.

Jak funguje šifrování OpenAI EKM

Tok na nejvyšší úrovni

  1. Vygenerujeme Data Encryption Key (DEK) pro vašeho cloudového poskytovatele.

  2. Váš cloudový KMS spravuje hlavní Key Encryption Key (KEK), který je uložen buď ve vašem cloudu, nebo externě. Implementace je na vás.

  3. Požádáme váš cloud o zašifrování DEK, abychom získali encrypted DEK (eDEK). Pokud je váš KEK uložen externě, váš cloud jen provede další přeskok do vašeho externího úložiště v kroku, který je pro OpenAI netransparentní.

Šifrování

Při šifrování jsou data zašifrována pomocí klíče DEK a klíč eDEK se uloží jako metadata souboru.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dešifrování

Při dešifrování požádáme o dešifrování eDEK vaším cloudovým KMS na DEK a data dešifrujeme pomocí DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Klíčové pojmy

  • Data Encryption Key (DEK) – klíč, který šifruje vaše data.

  • Encrypted Data Encryption Key (eDEK) – zašifrovaný DEK vygenerovaný vaším KMS

  • Key Encryption Key (KEK) – hlavní klíč, který spravujete a který šifruje DEK -> eDEK a dešifruje eDEK -> DEK. Tento klíč vždy zůstává mimo systémy OpenAI.

Požadavky na implementaci na vysoké úrovni

U poskytovatele cloudu

  1. Ve svém cloudovém systému KMS (Azure, AWS nebo GCP) vytvořte nový klíč.

  2. Vytvořte vlastní omezené zásady s oprávněními Encrypt/Decrypt pro systém KMS.

  3. Pro OpenAI vytvořte zásady vztahu důvěryhodnosti (AWS), identitu úlohy (GCP) nebo instanční objekt služby (Azure).

  4. Přiřaďte OpenAI roli s omezenými zásadami pro přístup k vašemu systému KMS.

Na platformách OpenAI

ChatGPT Enterprise

Pro účely testování vytvořte sandboxový pracovní prostor ChatGPT.

API

Na svém řídicím panelu OpenAI vytvořte nový projekt, na který bude použito šifrování.

Funkce specifické pro poskytovatele

Pro AWS bude OpenAI:

  • volat AssumeRole s ExternalID

Pro GCP bude OpenAI:

  • volat váš koncový bod STS z účtu OpenAI GCP

  • používat přístupový token GCP k volání encrypt/decrypt na vašem KMS.

Pro Azure bude OpenAI:

  • požadovat přístupový token pro trezor vašeho tenanta Azure

  • používat tento přístupový token k volání encrypt/decrypt ve vašem Key Vaultu.

Informace, které potřebujete od OpenAI

Ověřování

Pro AWS a GCP budete muset rozpoznat tokeny federované identity OpenAI. U Azure budete muset rozpoznat ID aplikace OpenAI pro registraci její aplikace.

Shrnutí parametrů ověřování

Objekt zabezpečení OpenAI pro AWSarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID servisního účtu OpenAI pro GCP105900137572174660365
ID aplikace OpenAI pro Azure20a14814-5ab7-4612-a671-1382b412bf93

Informace vyžadované během implementace podle poskytovatele cloudu

  • Pro AWS musíte nastavit zásady vztahu důvěryhodnosti, které rozpoznají:

  • Pro GCP musíte nastavit identitu úlohy, která rozpozná:

  • Pro Azure musíte ve svém tenantovi Azure vytvořit instanční objekt služby pro registraci aplikace OpenAI.

Autorizace

Budete muset vytvořit zásady, které identitě OpenAI umožní omezený přístup k vašemu systému KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Další

V Azure pro typ klíče (algoritmus šifrování klíče) vyberte RSA, nikoli EC.

Informace, které od vás OpenAI potřebuje

Podle pokynů v tomto dokumentu zaregistrujte svůj KMS u OpenAI. Níže najdete přehled parametrů, které budete muset zadat.

  1. Ověřování

  1. AWS

  1. GCP

  1. Azure

  1. ID tenanta

AWSGCPAzure
Ověřování ID tenanta
KMSARN systému KMS – (příklad: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID projektu KMS (příklad: adjective-noun-12345)

Název svazku klíčů KMS
Název klíče KMS
Umístění klíče KMS (příklad: us-east1)
Identifikátor URI trezoru (příklad: https://your-vault-name.vault.azure.net/)

Název klíče

Po registraci systému KMS u OpenAI pokračujte podle pokynů v dokumentu a aktivujte konfiguraci EKM v projektu API. Pro účely testování vytvořte nový projekt OpenAI API.

Průvodci implementací podle poskytovatele

Podrobné pokyny najdete na příslušných odkazech níže. Upozorňujeme, že se zaměřují na požadavky integrace s OpenAI a nejsou zamýšleny jako komplexní průvodce celým vaším prostředím.

Nepodporované funkce při zapnutém EKM

Pokud je EKM zapnuté, nejsou k dispozici následující funkce:

  • Funkce, které nejsou obecně dostupné, včetně funkcí ve verzi beta nebo alfa.

Byl tento článek užitečný?