OpenAI
Denne side er maskinoversat. Se den originale engelske artikel.

Oversigt over OpenAI Enterprise Key Management (EKM)

Lær, hvordan EKM fungerer, hvilke udbydere der understøttes, og hvor du kommer i gang

Opdateret: 4 days ago

Oversigt

Med Enterprise Key Management (EKM) kan du kryptere dit kundeindhold hos OpenAI ved hjælp af nøgler, der administreres af dit eget eksterne nøgleadministrationssystem (KMS). Det er tilgængeligt for både ChatGPT Enterprise og API.

OpenAI understøtter Bring Your Own Key-kryptering (BYOK) med eksterne konti i AWS KMS, Google Cloud (GCP) og Azure Key Vault.

EKM kan i øjeblikket kun implementeres i Enterprise- og Edu-arbejdsområder med en fast kontaktperson hos OpenAI.

Sådan fungerer OpenAI EKM-kryptering

Overordnet forløb

  1. Vi genererer en Data Encryption Key (DEK) til din cloududbyder.

  2. Dit cloud-KMS administrerer en master-Key Encryption Key (KEK), der enten er gemt i din cloud eller eksternt. Implementeringen er op til dig.

  3. Vi anmoder om kryptering af DEK fra din cloud for at få en encrypted DEK (eDEK). Hvis din KEK er lagret eksternt, laver din cloud blot et ekstra hop til dit eksterne lager i et trin, der er uigennemsigtigt for OpenAI.

Kryptering

Når dine data krypteres, krypteres de med DEK, og eDEK gemmes som metadata i filen.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekryptering

Ved dekryptering anmoder vi om, at eDEK dekrypteres af dit cloud-KMS til DEK, og vi dekrypterer dataene med DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Nøglebegreber

  • Data Encryption Key (DEK) - nøglen, der krypterer dine data. 

  • Encrypted Data Encryption Key (eDEK) - den krypterede DEK, genereret af dit KMS

  • Key Encryption Key (KEK) - den masternøgle, du administrerer, som krypterer DEK -> eDEK og dekrypterer eDEK -> DEK. Denne nøgle forbliver altid uden for OpenAI-systemer.

Overordnede krav til implementering

Hos din cloududbyder

  1. Opret en ny nøgle i dit cloudbaserede KMS (Azure, AWS eller GCP)

  2. Opret en brugerdefineret, begrænset politik med Encrypt/Decrypt-tilladelser til KMS'et

  3. Opret en tillidspolitik (AWS), en arbejdsbelastningsidentitet (GCP) eller en tjenesteprincipal (Azure) til OpenAI

  4. Tildel OpenAI en rolle med den begrænsede politik, så OpenAI kan få adgang til dit KMS

I OpenAI-platforme

ChatGPT Enterprise

Opret et sandbox-arbejdsområde i ChatGPT til testformål.

API

Opret et nyt projekt i dit OpenAI-dashboard, hvor kryptering skal anvendes.

Udbyderspecifikke funktioner

For AWS vil OpenAI:

  • Kalde AssumeRole med et ExternalID

For GCP vil OpenAI:

  • Kalde dit STS-endepunkt fra en OpenAI GCP-konto

  • Bruge GCP-adgangstokenet til at kalde encrypt/decrypt på dit KMS.

For Azure vil OpenAI:

  • Anmode om et adgangstoken til vaulten i din Azure-tenant

  • Bruge dette adgangstoken til at kalde encrypt/decrypt på din Key Vault.

Oplysninger, du har brug for fra OpenAI

Godkendelse

Du skal genkende OpenAI’s fødererede identitetstokens til AWS og GCP. For Azure skal du genkende OpenAI’s applikations-id til appregistreringen.

Oversigt over godkendelsesparametre

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP-servicekonto-id105900137572174660365
OpenAI Azure-applikations-id20a14814-5ab7-4612-a671-1382b412bf93

Nødvendige oplysninger under implementeringen afhængigt af din cloududbyder

  • For AWS skal du konfigurere en tillidspolitik, der genkender:

  • For GCP skal du konfigurere en arbejdsbelastningsidentitet, der genkender:

  • For Azure skal du oprette en tjenesteprincipal i din Azure-lejer til OpenAIs appregistrering

Autorisation

Du skal oprette en politik, der giver OpenAIs identitet begrænset adgang til dit KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Andet

I Azure skal du for nøgletype (nøglekrypteringsalgoritme) vælge RSA, ikke EC.

Oplysninger, som OpenAI skal bruge fra dig

Følg vejledningen i dette dokument for at registrere dit KMS hos OpenAI. Her er en oversigt over de parametre, du skal angive.

  1. Godkendelsesrelateret

  1. AWS

  1. GCP

  1. Azure

  1. Lejer-id

AWSGCPAzure
Godkendelsesrelateret Lejer-id
KMS-relateretKMS-ARN – (eksempel: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-projekt-id (eksempel: adjective-noun-12345)

Navn på KMS-nøglering
Navn på KMS-nøgle
Placering af KMS-nøgle (eksempel: us-east1)
Vault-URI (eksempel: https://your-vault-name.vault.azure.net/)

Nøglenavn

Når du har registreret dit KMS hos OpenAI, skal du fortsætte med at følge vejledningen i dokumentet for at aktivere din EKM-konfiguration i et API-projekt. Opret et nyt OpenAI API-projekt til testformål.

Udbyderspecifikke implementeringsvejledninger

Du kan finde en trinvis vejledning via de relevante links nedenfor. Bemærk, at de fokuserer på integrationskravene til OpenAI og ikke er beregnet som en komplet vejledning til hele dit miljø

Ikke-understøttede funktioner, når EKM er aktiveret

Følgende funktioner er ikke tilgængelige, når EKM er aktiveret:

  • Funktioner, der ikke er generelt tilgængelige, herunder funktioner i beta eller alfa.

Var denne artikel nyttig?