Ülevaade
Ettevõtte võtmehaldus (EKM) võimaldab krüptida teie kliendisisu OpenAI-s võtmetega, mida haldab teie enda väline võtmehaldussüsteem (KMS). Lahendus on saadaval nii ChatGPT Enterprise'i kui ka API jaoks.
OpenAI toetab oma võtme kasutamise (BYOK) krüptimist väliste kontodega teenustes AWS KMS, Google Cloud (GCP) ja Azure Key Vault.
Praegu saab EKM-i juurutada ainult Enterprise'i ja Edu tööjaamades, millele on määratud OpenAI konto esindaja.
Kuidas OpenAI EKM-i krüpteerimine töötab
Kõrgetasemeline voog
Genereerime teie pilveteenuse pakkuja jaoks Data Encryption Key (DEK).
Teie pilve KMS haldab peamist Key Encryption Key (KEK), mida hoitakse kas teie pilves või väliselt. Rakendusviis on teie otsustada.
Palume teie pilvel DEK krüpteerida, et saada krüpteeritud DEK (eDEK). Kui teie KEK on salvestatud väliselt, teeb teie pilv lihtsalt täiendava hüppe teie välisesse hoidlasse sammus, mis on OpenAI jaoks läbipaistmatu.
Krüptimine
Krüptimisel krüptitakse teie andmed DEK-iga ja eDEK talletatakse faili metaandmetena.

Dekrüpteerimine
Dekrüpteerimisel palume teie pilve KMS-il dekrüpteerida eDEK DEK-iks ning dekrüpteerime andmed DEK-iga.

Põhiterminid
Data Encryption Key (DEK) - võti, mis krüpteerib teie andmed.
Encrypted Data Encryption Key (eDEK) - krüpteeritud DEK, mille genereerib teie KMS
Key Encryption Key (KEK) - teie hallatav peavõti, mis krüpteerib DEK-i -> eDEK-iks ja dekrüpteerib eDEK-i -> DEK-iks. See võti jääb alati OpenAI süsteemidest väljapoole.
Rakendamise kõrgetasemelised nõuded
Teie pilveteenuse pakkuja juures
Looge oma pilveteenuse KMS-is (Azure, AWS või GCP) uus võti
Looge kohandatud piiratud poliitika, mis annab KMS-is Encrypt/Decrypt õigused
Looge OpenAI jaoks usalduspoliitika (AWS), töökoormuse identiteet (GCP) või teenuse põhisubjekt (Azure)
Määrake OpenAI-le piiratud poliitikaga roll, mis annab juurdepääsu teie KMS-ile
OpenAI platvormidel
ChatGPT Enterprise
Looge testimiseks ChatGPT liivakasti tööjaam.
API
Looge oma OpenAI juhtpaneelil uus projekt, millele rakendatakse krüpteerimist.
Pakkujapõhised funktsioonid
AWS-i puhul teeb OpenAI järgmist:
Kutsub välja AssumeRole'i koos ExternalID-ga
GCP puhul teeb OpenAI järgmist:
Kutsub teie STS lõpp-punkti OpenAI GCP kontolt
Kasutab GCP juurdepääsutokenit, et kutsuda teie KMS-is encrypt/decrypt.
Azure’i puhul teeb OpenAI järgmist:
Taotleb juurdepääsutokenit teie Azure’i rentniku vault’i jaoks
Kasutab seda juurdepääsutokenit, et kutsuda teie Key Vaultis encrypt/decrypt.
Teave, mida vajate OpenAI-lt
Autimine
Teil tuleb AWS-i ja GCP puhul tuvastada OpenAI födereeritud identiteeditokenid. Azure’i puhul tuleb tuvastada OpenAI rakenduse ID selle rakenduse registreerimiseks.
Autimisparameetrite kokkuvõte
| OpenAI AWS-i põhikonto | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP teenusekonto ID | 105900137572174660365 |
| OpenAI Azure’i rakenduse ID | 20a14814-5ab7-4612-a671-1382b412bf93 |
Juurutamisel nõutav teave pilveteenuse pakkuja järgi
AWS-i puhul tuleb seadistada usalduspoliitika, mis tunneb ära järgmise:
GCP puhul tuleb seadistada töökoormuse identiteet, mis tunneb ära järgmise:
Azure'i puhul tuleb OpenAI rakenduse registreeringu jaoks luua oma Azure'i rentnikus teenuse põhisubjekt
Looge see OpenAI rakenduse kliendi-ID jaoks: 20a14814-5ab7-4612-a671-1382b412bf9
Selleks võite saata POST-päringu lõpp-punkti https://graph.microsoft.com/v1.0/servicePrincipals.
Autoriseerimine
Peate looma poliitika, mis annab OpenAI identiteedile piiratud juurdepääsu teie KMS-ile.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Muu
Azure’is valige võtme tüübi (võtme krüpteerimisalgoritmi) jaoks RSA, mitte EC.
Teave, mida OpenAI teilt vajab
KMS-i registreerimiseks OpenAI-s järgige selle dokumendi juhiseid. Allpool on kokkuvõte parameetritest, mis tuleb esitada.
Autentimisega seotud
AWS
GCP
Azure
Rentniku ID
| AWS | GCP | Azure | |
| Autentimisega seotud | Rentniku ID | ||
| KMS-iga seotud | KMS-i ARN – (näide: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-i projekti ID (näide: adjective-noun-12345) KMS-i võtmerõnga nimi KMS-i võtme nimi KMS-i võtme asukoht (näide: us-east1) | Vaulti URI (näide: https://your-vault-name.vault.azure.net/) Võtme nimi |
Kui olete KMS-i OpenAI-s registreerinud, järgige edasi dokumendi juhiseid, et aktiveerida API projektis EKM-i konfiguratsioon. Looge testimiseks OpenAI API uus projekt.
Teenusepakkuja põhised juurutusjuhendid
Üksikasjalikud juhised leiate allolevatelt asjakohastelt linkidelt. Pange tähele, et need keskenduvad OpenAI-ga integreerimise nõuetele ega ole mõeldud kogu teie keskkonda hõlmava põhjaliku juhendina.
Toetamata funktsioonid, kui EKM on lubatud
Järgmised funktsioonid pole saadaval, kui EKM on lubatud:
Funktsioonid, mis pole üldiselt kättesaadavad, sealhulgas beeta- või alfaversioonis funktsioonid.
