Oversigt
Med Enterprise Key Management (EKM) kan du kryptere dit kundeindhold hos OpenAI ved hjælp af nøgler, der administreres af dit eget eksterne nøgleadministrationssystem (KMS). Det er tilgængeligt for både ChatGPT Enterprise og API.
OpenAI understøtter Bring Your Own Key-kryptering (BYOK) med eksterne konti i AWS KMS, Google Cloud (GCP) og Azure Key Vault.
EKM kan i øjeblikket kun implementeres i Enterprise- og Edu-arbejdsområder med en fast kontaktperson hos OpenAI.
Sådan fungerer OpenAI EKM-kryptering
Overordnet forløb
Vi genererer en Data Encryption Key (DEK) til din cloududbyder.
Dit cloud-KMS administrerer en master-Key Encryption Key (KEK), der enten er gemt i din cloud eller eksternt. Implementeringen er op til dig.
Vi anmoder om kryptering af DEK fra din cloud for at få en encrypted DEK (eDEK). Hvis din KEK er lagret eksternt, laver din cloud blot et ekstra hop til dit eksterne lager i et trin, der er uigennemsigtigt for OpenAI.
Kryptering
Når dine data krypteres, krypteres de med DEK, og eDEK gemmes som metadata i filen.

Dekryptering
Ved dekryptering anmoder vi om, at eDEK dekrypteres af dit cloud-KMS til DEK, og vi dekrypterer dataene med DEK.

Nøglebegreber
Data Encryption Key (DEK) - nøglen, der krypterer dine data.
Encrypted Data Encryption Key (eDEK) - den krypterede DEK, genereret af dit KMS
Key Encryption Key (KEK) - den masternøgle, du administrerer, som krypterer DEK -> eDEK og dekrypterer eDEK -> DEK. Denne nøgle forbliver altid uden for OpenAI-systemer.
Overordnede krav til implementering
Hos din cloududbyder
Opret en ny nøgle i dit cloudbaserede KMS (Azure, AWS eller GCP)
Opret en brugerdefineret, begrænset politik med Encrypt/Decrypt-tilladelser til KMS'et
Opret en tillidspolitik (AWS), en arbejdsbelastningsidentitet (GCP) eller en tjenesteprincipal (Azure) til OpenAI
Tildel OpenAI en rolle med den begrænsede politik, så OpenAI kan få adgang til dit KMS
I OpenAI-platforme
ChatGPT Enterprise
Opret et sandbox-arbejdsområde i ChatGPT til testformål.
API
Opret et nyt projekt i dit OpenAI-dashboard, hvor kryptering skal anvendes.
Udbyderspecifikke funktioner
For AWS vil OpenAI:
Kalde AssumeRole med et ExternalID
For GCP vil OpenAI:
Kalde dit STS-endepunkt fra en OpenAI GCP-konto
Bruge GCP-adgangstokenet til at kalde encrypt/decrypt på dit KMS.
For Azure vil OpenAI:
Anmode om et adgangstoken til vaulten i din Azure-tenant
Bruge dette adgangstoken til at kalde encrypt/decrypt på din Key Vault.
Oplysninger, du har brug for fra OpenAI
Godkendelse
Du skal genkende OpenAI’s fødererede identitetstokens til AWS og GCP. For Azure skal du genkende OpenAI’s applikations-id til appregistreringen.
Oversigt over godkendelsesparametre
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP-servicekonto-id | 105900137572174660365 |
| OpenAI Azure-applikations-id | 20a14814-5ab7-4612-a671-1382b412bf93 |
Nødvendige oplysninger under implementeringen afhængigt af din cloududbyder
For AWS skal du konfigurere en tillidspolitik, der genkender:
For GCP skal du konfigurere en arbejdsbelastningsidentitet, der genkender:
For Azure skal du oprette en tjenesteprincipal i din Azure-lejer til OpenAIs appregistrering
Opret en til OpenAIs programklient-id: 20a14814-5ab7-4612-a671-1382b412bf9
Det kan du gøre ved at sende en POST-anmodning til endepunktet https://graph.microsoft.com/v1.0/servicePrincipals.
Autorisation
Du skal oprette en politik, der giver OpenAIs identitet begrænset adgang til dit KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Andet
I Azure skal du for nøgletype (nøglekrypteringsalgoritme) vælge RSA, ikke EC.
Oplysninger, som OpenAI skal bruge fra dig
Følg vejledningen i dette dokument for at registrere dit KMS hos OpenAI. Her er en oversigt over de parametre, du skal angive.
Godkendelsesrelateret
AWS
GCP
Azure
Lejer-id
| AWS | GCP | Azure | |
| Godkendelsesrelateret | Lejer-id | ||
| KMS-relateret | KMS-ARN – (eksempel: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-projekt-id (eksempel: adjective-noun-12345) Navn på KMS-nøglering Navn på KMS-nøgle Placering af KMS-nøgle (eksempel: us-east1) | Vault-URI (eksempel: https://your-vault-name.vault.azure.net/) Nøglenavn |
Når du har registreret dit KMS hos OpenAI, skal du fortsætte med at følge vejledningen i dokumentet for at aktivere din EKM-konfiguration i et API-projekt. Opret et nyt OpenAI API-projekt til testformål.
Udbyderspecifikke implementeringsvejledninger
Du kan finde en trinvis vejledning via de relevante links nedenfor. Bemærk, at de fokuserer på integrationskravene til OpenAI og ikke er beregnet som en komplet vejledning til hele dit miljø
Ikke-understøttede funktioner, når EKM er aktiveret
Følgende funktioner er ikke tilgængelige, når EKM er aktiveret:
Funktioner, der ikke er generelt tilgængelige, herunder funktioner i beta eller alfa.
