OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Τεχνικές συχνές ερωτήσεις EKM

Απαντήσεις σε συνήθεις τεχνικές ερωτήσεις σχετικά με τη συμπεριφορά EKM, τα δικαιώματα και τον κύκλο ζωής κλειδιών

Τελευταία ενημέρωση: 7 days ago

Έννοιες κρυπτογράφησης

Ροή υψηλού επιπέδου

  • Ελέγχετε ένα κύριο κλειδί στο cloud σας, το οποίο η OpenAI δεν βλέπει ποτέ

  • Το κύριο κλειδί σας χρησιμοποιείται για την κρυπτογράφηση των κλειδιών κρυπτογράφησης δεδομένων (DEK) που χρησιμοποιεί η OpenAI

  • Η OpenAI χρησιμοποιεί τα DEK για να κρυπτογραφεί τα δεδομένα σας σε κατάσταση ηρεμίας. Ένα DEK κρυπτογραφείται από το κύριο κλειδί σας, δημιουργώντας ένα eDEK (κρυπτογραφημένο DEK), το οποίο αποθηκεύεται μαζί με τα δεδομένα σας

  • Για να διαβάσει τα δεδομένα, η OpenAI παίρνει το eDEK, ζητά από το KMS σας να το αποκρυπτογραφήσει σε DEK και έπειτα αποκρυπτογραφεί τα δεδομένα σας

Πώς λειτουργεί η κρυπτογράφηση EKM;

Ανατρέξτε στο άρθρο μας για αναλυτικές πληροφορίες: Επισκόπηση του OpenAI Enterprise Key Management (EKM)

Η OpenAI αποθηκεύει τα DEK μου;

Όχι — αποθηκεύουμε τα κρυπτογραφημένα DEK (eDEK), τα οποία δημιουργούνται από το KMS σας. Για να αποκρυπτογραφήσουμε τα δεδομένα, ζητάμε από το KMS σας να αποκρυπτογραφήσει το eDEK ξανά σε DEK.

Η OpenAI αποθηκεύει προσωρινά τα DEK μου;

Ναι — μόνο στη μνήμη. Αυτό γίνεται για λόγους απόδοσης, ώστε να αποφεύγεται η προσπέλαση του KMS σας σε κάθε αίτημα κρυπτογράφησης/αποκρυπτογράφησης δεδομένων. Τα DEK δεν γράφονται ποτέ σε αποθηκευτικό χώρο.

Δικαιώματα cloud

Τι δικαιώματα θα έχει η OpenAI στο KMS μου;

Μόνο τα δικαιώματα που μας παραχωρείτε μέσω της πολιτικής που ορίζετε. Χρειαζόμαστε απλώς τουλάχιστον τις λειτουργίες Encrypt/Decrypt. Δημιουργήστε επίσης ένα νέο κλειδί στο cloud KMS σας για την OpenAI, αντί να επαναχρησιμοποιήσετε υπάρχοντα κλειδιά που προορίζονται για παραγωγική χρήση.

Πότε αποκτά η OpenAI δικαιώματα πρόσβασης στο KMS μου;

Πρέπει να έχουν ολοκληρωθεί όλα τα παρακάτω βήματα:

  1. Έχετε αναγνωρίσει την ταυτότητα της OpenAI (μέσω πολιτικής εμπιστοσύνης, ταυτότητας workload κ.λπ., ανάλογα με τον πάροχο cloud).

  2. Έχετε δημιουργήσει μια πολιτική για την πρόσβαση στο KMS.

  3. Έχετε εκχωρήσει στην ταυτότητα της OpenAI το δικαίωμα πρόσβασης στην πολιτική.

Αν απλώς δημιουργήσετε το KMS χωρίς να ολοκληρώσετε όλα αυτά τα βήματα, η OpenAI δεν έχει πρόσβαση.

Πρέπει να αποθηκεύω το κύριο κλειδί μου στο cloud μου;

Όχι — εσείς αποφασίζετε πώς θα διαχειρίζεστε το κύριο κλειδί σας. Μπορείτε να έχετε μια λύση διαχειριζόμενη στο cloud ή μια εξωτερική λύση όπου το κλειδί σας αποθηκεύεται ξεχωριστά. Η OpenAI χρειάζεται απλώς να καλεί λειτουργίες κρυπτογράφησης/αποκρυπτογράφησης στο KMS σας — ο τρόπος με τον οποίο το κύριο κλειδί εκτελεί πράγματι την κρυπτογράφηση/αποκρυπτογράφηση είναι λεπτομέρεια υλοποίησης που δεν είναι ορατή σε εμάς.

Κύκλος ζωής κλειδιού

Εναλλαγή DEK/eDEK (ελεγχόμενη από την OpenAI)

Πόσο συχνά γίνεται εναλλαγή των DEK/eDEK;

Κάθε 24 ώρες στη διαδρομή κρυπτογράφησης (αίτημα για ζεύγος κλειδιών DEK/eDEK)

Κάθε 1 ώρα για τη διαδρομή κλειδιού αποκρυπτογράφησης (DEK -> eDEK)

Πρέπει να κάνω κάτι όταν αλλάζει το DEK;

Όχι — η εναλλαγή DEK/eDEK γίνεται εντός της OpenAI. Εφόσον το κύριο κλειδί σας παραμένει έγκυρο, οποιαδήποτε eDEK έχουν κρυπτογραφηθεί από το κύριο κλειδί σας μπορούν να συνεχίσουν να αποκρυπτογραφούνται σε DEK, το οποίο στη συνέχεια χρησιμοποιείται για την αποκρυπτογράφηση των δεδομένων σας.

Εναλλαγή και ανάκληση κύριου κλειδιού (ελεγχόμενες από εσάς)

Πόσο συχνά γίνεται εναλλαγή και ανάκληση κλειδιών;

Αυτό καθορίζεται από εσάς, καθώς η OpenAI δεν έχει ορατότητα στο κύριο κλειδί σας.

Ποια είναι η διαφορά μεταξύ εναλλαγής κλειδιού και ανάκλησης κλειδιού;

Η ανάκληση κλειδιού αφαιρεί την πρόσβαση σε δεδομένα που έχουν κρυπτογραφηθεί με παλαιότερα κλειδιά. Η εναλλαγή κλειδιού κρυπτογραφεί τα δεδομένα με νέο κλειδί, αλλά διατηρεί την πρόσβαση ανάγνωσης σε παλαιότερα δεδομένα.

Τι συμβαίνει αν ανακαλέσω το κύριο κλειδί μου;

Αν ένα κλειδί ανακληθεί ή αφαιρεθούν δικαιώματα, ο χώρος εργασίας τελικά θα πάψει να λειτουργεί μόλις λήξουν τα κλειδιά στην κρυφή μνήμη. Σε εκείνο το σημείο, η OpenAI δεν θα μπορεί πλέον να αποκρυπτογραφεί αποθηκευμένα δεδομένα ή να κρυπτογραφεί νέα δεδομένα. Ουσιαστικά, τα δεδομένα «τεμαχίζονται».

Πόσο γρήγορα τίθεται σε ισχύ η ανάκληση;

Η OpenAI αποθηκεύει προσωρινά τα DEK στη μνήμη για λόγους απόδοσης και ανθεκτικότητας. Η ανάκληση τίθεται συνήθως σε ισχύ εντός μίας ώρας, μόλις λήξουν τα προσωρινά αποθηκευμένα κλειδιά και αποτύχει η εκ νέου επικύρωση.

Μπορεί να δοκιμαστεί με ασφάλεια η ανάκληση;

Η δοκιμή ανάκλησης σε παραγωγικό χώρο εργασίας δεν συνιστάται, επειδή θα καταστήσει μόνιμα μη προσβάσιμα τα υπάρχοντα δεδομένα. Ωστόσο, οι πελάτες μπορούν (και πρέπει) να δοκιμάζουν την ανάκληση σε περιβάλλον sandbox, ώστε να επαληθεύουν τη σωστή συμπεριφορά και να επιβεβαιώνουν τις παραδοχές εμπιστοσύνης τους.

Αν ένα κλειδί ανακληθεί οριστικά, μπορεί ο χώρος εργασίας να ανακτηθεί με την προσάρτηση νέου κλειδιού;

Όχι. Μόλις χαθεί το κλειδί, τα δεδομένα είναι εκ σχεδιασμού μη ανακτήσιμα. Η μόνη αποκατάσταση είναι η δημιουργία νέου χώρου εργασίας.

Τι πρέπει να κάνουμε αν ένας χώρος εργασίας γίνει μη προσβάσιμος λόγω αλλαγών κλειδιού;

Η αναμενόμενη αποκατάσταση είναι να δημιουργηθεί νέος χώρος εργασίας. Η ενημέρωση του KMS δεν θα ανακτήσει τα υπάρχοντα δεδομένα.

Ποιο είναι το σχέδιο επαναφοράς αν αποφασίσουμε να σταματήσουμε να χρησιμοποιούμε CMEK;

Προς το παρόν, δεν υπάρχει σχέδιο επαναφοράς. Μόλις δημιουργηθεί ένας χώρος εργασίας με CMEK, όλα τα σχετικά δεδομένα κρυπτογραφούνται με κλειδιά διαχειριζόμενα από τον πελάτη και δεν είναι δυνατή η πρόσβαση σε αυτά χωρίς τα κλειδιά. Ο μόνος τρόπος να διακόψετε τη χρήση CMEK είναι να δημιουργήσετε νέο χώρο εργασίας — τα υπάρχοντα κρυπτογραφημένα δεδομένα θα παραμείνουν μόνιμα μη προσβάσιμα.

Τι συμβαίνει όταν κάνω εναλλαγή του κύριου κλειδιού μου;

Θα δημιουργηθεί νέο κρυπτογραφικό υλικό για την κρυπτογράφηση, ώστε τα νέα αιτήματα κρυπτογράφησης να χρησιμοποιούν το νέο κλειδί. Ωστόσο, το αναγνωριστικό KMS (ARN ή όνομα κλειδιού) παραμένει το ίδιο και τα παλιά δεδομένα εξακολουθούν να μπορούν να αποκρυπτογραφηθούν. Πολλοί πάροχοι cloud προσφέρουν αυτόματη εναλλαγή κλειδιών (AWS, GCP, Azure).

Επανακρυπτογραφεί η OpenAI παλαιότερα δεδομένα όταν κάνω εναλλαγή του κύριου κλειδιού μου;

Όχι. Το νέο κρυπτογραφικό υλικό θα χρησιμοποιηθεί μόνο για την κρυπτογράφηση νέων δεδομένων.

Πόσος χρόνος χρειάζεται για να τεθεί σε ισχύ μια εναλλαγή ή ανάκληση κλειδιού;

1 ώρα. Αυτό συμβαίνει επειδή τα DEK/eDEK αποθηκεύονται προσωρινά στη μνήμη και επανεπικυρώνουμε αυτές τις καταχωρίσεις με το KMS σας κάθε ώρα.

Αλλαγή του αναγνωριστικού KMS

Η αλλαγή του αναγνωριστικού KMS είναι ανάκληση κλειδιού ή εναλλαγή κλειδιού;

Ανάκληση κλειδιού. Ένα κλειδί δεν μπορεί να αποκρυπτογραφήσει δεδομένα που κρυπτογραφήθηκαν με άλλο κλειδί.

Μπορεί η OpenAI να με βοηθήσει να αλλάξω το αναγνωριστικό KMS για έναν χώρο εργασίας ChatGPT;

Αν επιβεβαιώσετε ότι η πρόθεση είναι να ανακαλέσετε το κλειδί σας, μπορούμε να σας βοηθήσουμε να το κάνετε για έναν χώρο εργασίας ChatGPT. Σημειώστε ότι όταν ενημερωθεί το ARN του KMS, τα παλαιότερα δεδομένα θα παραμείνουν μη προσβάσιμα, οπότε μετά την αλλαγή θα έχετε έναν συνδυασμό μη προσβάσιμων και προσβάσιμων δεδομένων.

Μπορεί η OpenAI να με βοηθήσει να αλλάξω το αναγνωριστικό KMS για ένα έργο API;

Αν χρησιμοποιείτε το API, το API διευκολύνει την αρχειοθέτηση και τη δημιουργία νέων έργων. Επομένως, αρχειοθετήστε το έργο του οποίου τα δεδομένα έτσι κι αλλιώς δεν είναι προσβάσιμα, καταχωρίστε μια νέα διαμόρφωση EKM στην OpenAI και δημιουργήστε ένα νέο έργο API με το νέο κλειδί KMS.

Τι γίνεται αν θέλω να αλλάζω τακτικά το αναγνωριστικό KMS μόνος μου;

Αυτό δεν συνιστάται, καθώς πιθανότατα δεν θέλετε να ανακαλείτε τακτικά το κλειδί σας. Ωστόσο, μπορείτε να το κάνετε αν χρησιμοποιείτε πάροχο cloud που υποστηρίζει ψευδώνυμο κλειδιού KMS (παράδειγμα AWS). Μπορείτε να καταχωρίσετε αυτό το ψευδώνυμο κλειδιού KMS στην OpenAI και, στη συνέχεια, στον πάροχο cloud σας, να αντικαταστήσετε ανά πάσα στιγμή το υποκείμενο αναγνωριστικό KMS στο οποίο δείχνει το ψευδώνυμο, ώστε να εκδώσετε ανάκληση κλειδιού.

Συμπεριφορά Beta έναντι GA

Υπάρχουν γνωστοί κίνδυνοι ή αλλαγές σε επίπεδο συστήματος κατά τη χρήση της beta έκδοσης κρυπτογράφησης στην παραγωγή;

Το beta περιβάλλον είναι λειτουργικά ισοδύναμο με το GA και δεν αναμένονται βήματα μετεγκατάστασης. Ο κύριος κίνδυνος είναι ότι ορισμένες λειτουργίες ακραίων περιπτώσεων ενδέχεται να μην υποστηρίζουν ακόμη κρυπτογραφημένο περιεχόμενο λόγω ελλιπών διαδρομών κώδικα. Αυτές οι περιπτώσεις είναι σπάνιες και επιλύονται ενεργά. Τα δεδομένα είναι πλήρως κρυπτογραφημένα και προστατευμένα ανεξάρτητα από αυτά τα πιθανά ζητήματα.

Θα υπάρξουν βήματα μετεγκατάστασης από beta σε GA;

Όχι. Οι χώροι εργασίας που χρησιμοποιούν την beta έκδοση κρυπτογράφησης θα υποστηρίζονται αυτόματα στο GA χωρίς καμία ενέργεια από τον χρήστη.

Πρόσθετες τεχνικές λεπτομέρειες

Κρυπτογράφηση φακέλου και δικαιώματα

Χρειάζεται να παραχωρήσουμε δικαιώματα GenerateDataKey στην OpenAI για το EKM;

Όχι. Η OpenAI απαιτεί μόνο δικαιώματα Encrypt και Decrypt στο κλειδί KMS σας. Το δικαίωμα GenerateDataKey δεν είναι απαραίτητο για την ενσωμάτωση EKM.

Χρησιμοποιεί η OpenAI κρυπτογράφηση φακέλου για τα δεδομένα πελατών;

Ναι. Η OpenAI χρησιμοποιεί ένα μοντέλο κρυπτογράφησης φακέλου:

  • KMS πελάτη: Διαχειρίζεται τα Key Encryption Keys (KEK). Η OpenAI δεν βλέπει ούτε αποθηκεύει ποτέ τα KEK.

  • Υποδομή OpenAI: Δημιουργεί και διαχειρίζεται τα Data Encryption Keys (DEK). Κάθε DEK κρυπτογραφείται (τυλίγεται) με το KEK σας πριν από την αποθήκευση.

  • Ροή δεδομένων:

    • Τα δεδομένα πελατών κρυπτογραφούνται με ένα DEK.

    • Αυτό το DEK κρυπτογραφείται με το KEK σας, παράγοντας ένα eDEK.

    • Το eDEK αποθηκεύεται μαζί με τα κρυπτογραφημένα δεδομένα.

    • Για να αποκρυπτογραφήσει δεδομένα, η OpenAI ζητά από το KMS σας να αποκρυπτογραφήσει το eDEK, ανακτά το DEK και αποκρυπτογραφεί το περιεχόμενο.

Γιατί η OpenAI επέλεξε αυτό το μοντέλο αντί να αφήσει το KMS να διαχειρίζεται τόσο τα KEK όσο και τα DEK;

Υπάρχουν δύο συνηθισμένες προσεγγίσεις κρυπτογράφησης φακέλου:

KEK και DEK διαχειριζόμενα από KMS:

Πλεονεκτήματα: Απλούστερη υλοποίηση, χωρίς ανάγκη συντήρησης υποδομής κρυπτογράφησης.

Μειονεκτήματα: Κάθε αίτημα κρυπτογράφησης/αποκρυπτογράφησης περνά από το KMS, αυξάνοντας την καθυστέρηση και το κόστος και εισάγοντας ένα μοναδικό σημείο αστοχίας.

KEK διαχειριζόμενα από KMS / DEK διαχειριζόμενα από την OpenAI (η προσέγγισή μας):

Πλεονεκτήματα: Σημαντικά χαμηλότερη καθυστέρηση και κόστος, καλύτερη κλιμάκωση και αξιοπιστία, καθώς και συνέχιση της λειτουργίας κατά τη διάρκεια μερικών διακοπών KMS (έως το TTL της κρυφής μνήμης DEK).

Μειονεκτήματα: Ελαφρώς πιο σύνθετη υλοποίηση από την πλευρά της OpenAI.

Αυτός ο σχεδιασμός επιτρέπει στην OpenAI να παρέχει ισχυρές εγγυήσεις ασφάλειας, ελαχιστοποιώντας παράλληλα τον λειτουργικό κίνδυνο και το κόστος για τους πελάτες.

Πόσο συχνά γίνεται εναλλαγή των DEK;

Κάθε DEK εναλλάσσεται περίπου κάθε 60 λεπτά. Αυτό παρέχει χρονική απομόνωση — ακόμη κι αν ένα DEK παραβιαζόταν με κάποιον τρόπο, ο αντίκτυπος θα περιοριζόταν στα δεδομένα που κρυπτογραφήθηκαν μέσα σε εκείνο το παράθυρο μίας ώρας.

Όγκος αιτημάτων KMS και παρατηρησιμότητα

Βλέπουμε πολύ λιγότερα αιτήματα KMS από τον αριθμό των μηνυμάτων χρηστών. Θα έπρεπε αυτοί οι αριθμοί να ταιριάζουν;

Όχι, δεν θα συσχετίζονται άμεσα.

Επειδή η OpenAI αποθηκεύει προσωρινά τα DEK στη μνήμη για λόγους απόδοσης, οι κλήσεις KMS γίνονται μόνο όταν ένα DEK πρέπει να αποκρυπτογραφηθεί — όχι σε κάθε λειτουργία κρυπτογράφησης ή αποκρυπτογράφησης. Ως αποτέλεσμα, θα πρέπει να αναμένετε:

  • Λιγότερα αιτήματα KMS από τις αλληλεπιδράσεις χρηστών.

  • Περιστασιακές αιχμές όταν λήγουν τα προσωρινά αποθηκευμένα DEK (περίπου κάθε ώρα) ή όταν πρέπει να προσπελαστούν παλαιότερα κρυπτογραφημένα δεδομένα.

  • Πρόσθετες κλήσεις κατά την ανάκτηση ιστορικών δεδομένων, όπως όταν ένας χρήστης συνεχίζει μια μακροχρόνια συνομιλία και πρέπει να φορτωθούν παλαιότερα DEK.

Ο ακριβής αριθμός αιτημάτων KMS εξαρτάται από την κατάσταση της κρυφής μνήμης, τη συμπεριφορά των χρηστών, τα μοτίβα πρόσβασης στα δεδομένα και τη διάρκεια της συνομιλίας, και επομένως δεν θα συσχετίζεται άμεσα με τον όγκο μηνυμάτων.

Σας βοήθησε αυτό το άρθρο;