Επισκόπηση
Το Enterprise Key Management (EKM) σάς επιτρέπει να κρυπτογραφείτε το περιεχόμενο πελατών σας στην OpenAI χρησιμοποιώντας κλειδιά που διαχειρίζεται το δικό σας εξωτερικό Σύστημα Διαχείρισης Κλειδιών (KMS), διαθέσιμο τόσο για το ChatGPT Enterprise όσο και για το API.
Η OpenAI υποστηρίζει κρυπτογράφηση Bring Your Own Key (BYOK) με εξωτερικούς λογαριασμούς σε AWS KMS, Google Cloud (GCP) και Azure Key Vault.
Προς το παρόν, η υλοποίηση του EKM περιορίζεται σε χώρους εργασίας Enterprise και Edu με ορισμένο εκπρόσωπο λογαριασμού OpenAI.
Πώς λειτουργεί η κρυπτογράφηση OpenAI EKM
Ροή υψηλού επιπέδου
Δημιουργούμε ένα Data Encryption Key (DEK) για τον πάροχο cloud σας.
Το cloud KMS σας διαχειρίζεται ένα κύριο Key Encryption Key (KEK), το οποίο είτε αποθηκεύεται στο cloud σας είτε εξωτερικά. Η υλοποίηση εξαρτάται από εσάς.
Ζητάμε κρυπτογράφηση του DEK από το cloud σας, ώστε να λάβουμε ένα encrypted DEK (eDEK). Αν το KEK σας αποθηκεύεται εξωτερικά, το cloud σας απλώς κάνει ένα επιπλέον hop προς τον εξωτερικό χώρο αποθήκευσης, σε ένα βήμα που είναι αδιαφανές για την OpenAI.
Κρυπτογράφηση
Κατά την κρυπτογράφηση, τα δεδομένα σας κρυπτογραφούνται με το DEK και το eDEK αποθηκεύεται ως μεταδεδομένα στο αρχείο.

Αποκρυπτογράφηση
Κατά την αποκρυπτογράφηση, ζητάμε να αποκρυπτογραφηθεί το eDEK από το cloud KMS σας σε DEK και αποκρυπτογραφούμε τα δεδομένα με το DEK.

Βασικοί όροι
Data Encryption Key (DEK) - το κλειδί που κρυπτογραφεί τα δεδομένα σας.
Encrypted Data Encryption Key (eDEK) - το κρυπτογραφημένο DEK, που δημιουργείται από το KMS σας
Key Encryption Key (KEK) - το κύριο κλειδί που διαχειρίζεστε και κρυπτογραφεί το DEK -> eDEK και αποκρυπτογραφεί το eDEK -> DEK. Αυτό το κλειδί παραμένει πάντα εκτός των συστημάτων της OpenAI.
Απαιτήσεις υλοποίησης υψηλού επιπέδου
Στον πάροχο cloud σας
Δημιουργήστε ένα νέο κλειδί στο cloud KMS σας (Azure, AWS ή GCP)
Δημιουργήστε μια προσαρμοσμένη, περιορισμένη πολιτική με δικαιώματα Encrypt/Decrypt στο KMS
Δημιουργήστε μια πολιτική εμπιστοσύνης (AWS), μια ταυτότητα φόρτου εργασίας (GCP) ή ένα service principal (για Azure) για την OpenAI
Αναθέστε στην OpenAI έναν ρόλο με την περιορισμένη πολιτική για πρόσβαση στο KMS σας
Στις πλατφόρμες της OpenAI
ChatGPT Enterprise
Δημιουργήστε έναν sandbox χώρο εργασίας ChatGPT για σκοπούς δοκιμής.
API
Στον πίνακα ελέγχου OpenAI, δημιουργήστε ένα νέο έργο όπου θα εφαρμοστεί η κρυπτογράφηση.
Λειτουργίες ανά πάροχο
Για το AWS, η OpenAI θα:
Καλέσει το AssumeRole με ένα ExternalID
Για το GCP, η OpenAI θα:
Καλέσει το τελικό σημείο STS σας από λογαριασμό OpenAI GCP
Χρησιμοποιήσει το access token του GCP για να καλέσει encrypt/decrypt στο KMS σας.
Για το Azure, η OpenAI θα:
Ζητήσει access token για το vault του tenant Azure σας
Χρησιμοποιήσει αυτό το access token για να καλέσει encrypt/decrypt στο Key Vault σας.
Πληροφορίες που χρειάζεστε από την OpenAI
Ταυτοποίηση
Θα χρειαστεί να αναγνωρίζετε τα federated identity token της OpenAI για AWS και GCP. Για το Azure, θα χρειαστεί να αναγνωρίζετε το αναγνωριστικό εφαρμογής της OpenAI για την καταχώριση εφαρμογής της.
Σύνοψη παραμέτρων ταυτοποίησης
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| Αναγνωριστικό λογαριασμού υπηρεσίας OpenAI GCP | 105900137572174660365 |
| Αναγνωριστικό εφαρμογής OpenAI Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Απαιτούμενες πληροφορίες κατά την υλοποίηση, ανάλογα με τον πάροχο cloud σας
Για το AWS, πρέπει να ρυθμίσετε μια πολιτική εμπιστοσύνης που αναγνωρίζει:
Το principal της OpenAI (αριθμός λογαριασμού + ρόλος)
Ένα ExternalID που είναι το ID του έργου σας στην OpenAI
Για το GCP, πρέπει να ρυθμίσετε μια ταυτότητα φόρτου εργασίας που αναγνωρίζει:
Το ID λογαριασμού υπηρεσίας της OpenAI
Ένα κοινό που είναι το ID του έργου σας στην OpenAI
Για το Azure, πρέπει να δημιουργήσετε ένα service principal στον μισθωτή Azure για την καταχώριση εφαρμογής της OpenAI
Δημιουργήστε ένα για το client ID εφαρμογής της OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Μπορείτε να το κάνετε αυτό υποβάλλοντας POST στο τελικό σημείο https://graph.microsoft.com/v1.0/servicePrincipals.
Εξουσιοδότηση
Θα χρειαστεί να δημιουργήσετε μια πολιτική που να επιτρέπει στην ταυτότητα της OpenAI να αποκτήσει περιορισμένη πρόσβαση στο KMS σας.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Άλλα
Στο Azure, για τον τύπο κλειδιού (αλγόριθμος κρυπτογράφησης κλειδιού) επιλέξτε RSA, όχι EC.
Πληροφορίες που χρειάζεται η OpenAI από εσάς
Ακολουθήστε τις οδηγίες σε αυτό το έγγραφο για να καταχωρίσετε το KMS σας στην OpenAI. Ακολουθεί μια σύνοψη των παραμέτρων που θα πρέπει να παράσχετε.
Σχετικά με τον έλεγχο ταυτότητας
AWS
IAM Role ARN - ρόλος που θα αναλάβει η OpenAI (παράδειγμα: arn:aws:iam::123456789:role/role-name)
ExternalID - το ID του οργανισμού σας στην OpenAI
GCP
Αριθμός έργου Workload Identity (παράδειγμα: 123456789)
ID δεξαμενής Workload Identity
ID παρόχου Workload Identity
Επιτρεπόμενο κοινό: το ID του οργανισμού σας στην OpenAI
Azure
ID μισθωτή
| AWS | GCP | Azure | |
| Σχετικά με τον έλεγχο ταυτότητας | ID μισθωτή | ||
| Σχετικά με το KMS | KMS ARN - (παράδειγμα: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID έργου KMS (παράδειγμα: adjective-noun-12345)Όνομα key ring KMSΌνομα κλειδιού KMSΤοποθεσία κλειδιού KMS (παράδειγμα: us-east1) | URI θησαυροφυλακίου (παράδειγμα: https://your-vault-name.vault.azure.net/)Όνομα κλειδιού |
Αφού καταχωρίσετε το KMS σας στην OpenAI, συνεχίστε να ακολουθείτε τις οδηγίες στο έγγραφο για να ενεργοποιήσετε τη διαμόρφωση EKM σας σε ένα έργο API. Δημιουργήστε ένα νέο έργο API OpenAI για σκοπούς δοκιμής.
Οδηγοί υλοποίησης ανά πάροχο
Για αναλυτική καθοδήγηση, δείτε τους αντίστοιχους συνδέσμους παρακάτω. Λάβετε υπόψη ότι εστιάζουν στις απαιτήσεις ενσωμάτωσης με την OpenAI και δεν προορίζονται να λειτουργήσουν ως ολοκληρωμένος οδηγός για το πλήρες περιβάλλον σας
Μη υποστηριζόμενες δυνατότητες όταν είναι ενεργοποιημένο το EKM
Οι παρακάτω δυνατότητες δεν είναι διαθέσιμες όταν είναι ενεργοποιημένο το EKM:
Δυνατότητες που δεν είναι γενικά διαθέσιμες, συμπεριλαμβανομένων δυνατοτήτων σε έκδοση beta ή alpha.
