OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

OpenAI Enterprise Key Managementi (EKM) ülevaade

Siit saate teada, kuidas EKM töötab, milliseid pakkujaid toetatakse ja kust alustada

Värskendatud: 15 days ago

Ülevaade

Ettevõtte võtmehaldus (EKM) võimaldab krüptida teie kliendisisu OpenAI-s võtmetega, mida haldab teie enda väline võtmehaldussüsteem (KMS). Lahendus on saadaval nii ChatGPT Enterprise'i kui ka API jaoks.

OpenAI toetab oma võtme kasutamise (BYOK) krüptimist väliste kontodega teenustes AWS KMS, Google Cloud (GCP) ja Azure Key Vault.

Praegu saab EKM-i juurutada ainult Enterprise'i ja Edu tööjaamades, millele on määratud OpenAI konto esindaja.

Kuidas OpenAI EKM-i krüpteerimine töötab

Kõrgetasemeline voog

  1. Genereerime teie pilveteenuse pakkuja jaoks Data Encryption Key (DEK).

  2. Teie pilve KMS haldab peamist Key Encryption Key (KEK), mida hoitakse kas teie pilves või väliselt. Rakendusviis on teie otsustada.

  3. Palume teie pilvel DEK krüpteerida, et saada krüpteeritud DEK (eDEK). Kui teie KEK on salvestatud väliselt, teeb teie pilv lihtsalt täiendava hüppe teie välisesse hoidlasse sammus, mis on OpenAI jaoks läbipaistmatu.

Krüptimine

Krüptimisel krüptitakse teie andmed DEK-iga ja eDEK talletatakse faili metaandmetena.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekrüpteerimine

Dekrüpteerimisel palume teie pilve KMS-il dekrüpteerida eDEK DEK-iks ning dekrüpteerime andmed DEK-iga.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Põhiterminid

  • Data Encryption Key (DEK) - võti, mis krüpteerib teie andmed.

  • Encrypted Data Encryption Key (eDEK) - krüpteeritud DEK, mille genereerib teie KMS

  • Key Encryption Key (KEK) - teie hallatav peavõti, mis krüpteerib DEK-i -> eDEK-iks ja dekrüpteerib eDEK-i -> DEK-iks. See võti jääb alati OpenAI süsteemidest väljapoole.

Rakendamise kõrgetasemelised nõuded

Teie pilveteenuse pakkuja juures

  1. Looge oma pilveteenuse KMS-is (Azure, AWS või GCP) uus võti

  2. Looge kohandatud piiratud poliitika, mis annab KMS-is Encrypt/Decrypt õigused

  3. Looge OpenAI jaoks usalduspoliitika (AWS), töökoormuse identiteet (GCP) või teenuse põhisubjekt (Azure)

  4. Määrake OpenAI-le piiratud poliitikaga roll, mis annab juurdepääsu teie KMS-ile

OpenAI platvormidel

ChatGPT Enterprise

Looge testimiseks ChatGPT liivakasti tööjaam.

API

Looge oma OpenAI juhtpaneelil uus projekt, millele rakendatakse krüpteerimist.

Pakkujapõhised funktsioonid

AWS-i puhul teeb OpenAI järgmist:

  • Kutsub välja AssumeRole'i koos ExternalID-ga

GCP puhul teeb OpenAI järgmist:

  • Kutsub teie STS lõpp-punkti OpenAI GCP kontolt

  • Kasutab GCP juurdepääsutokenit, et kutsuda teie KMS-is encrypt/decrypt.

Azure’i puhul teeb OpenAI järgmist:

  • Taotleb juurdepääsutokenit teie Azure’i rentniku vault’i jaoks

  • Kasutab seda juurdepääsutokenit, et kutsuda teie Key Vaultis encrypt/decrypt.

Teave, mida vajate OpenAI-lt

Autimine

Teil tuleb AWS-i ja GCP puhul tuvastada OpenAI födereeritud identiteeditokenid. Azure’i puhul tuleb tuvastada OpenAI rakenduse ID selle rakenduse registreerimiseks.

Autimisparameetrite kokkuvõte

OpenAI AWS-i põhikontoarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP teenusekonto ID105900137572174660365
OpenAI Azure’i rakenduse ID20a14814-5ab7-4612-a671-1382b412bf93

Juurutamisel nõutav teave pilveteenuse pakkuja järgi

  • AWS-i puhul tuleb seadistada usalduspoliitika, mis tunneb ära järgmise:

  • GCP puhul tuleb seadistada töökoormuse identiteet, mis tunneb ära järgmise:

  • Azure'i puhul tuleb OpenAI rakenduse registreeringu jaoks luua oma Azure'i rentnikus teenuse põhisubjekt

Autoriseerimine

Peate looma poliitika, mis annab OpenAI identiteedile piiratud juurdepääsu teie KMS-ile. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Muu

Azure’is valige võtme tüübi (võtme krüpteerimisalgoritmi) jaoks RSA, mitte EC.

Teave, mida OpenAI teilt vajab

KMS-i registreerimiseks OpenAI-s järgige selle dokumendi juhiseid. Allpool on kokkuvõte parameetritest, mis tuleb esitada.

  1. Autentimisega seotud

  1. AWS

  1. GCP

  1. Azure

  1. Rentniku ID

AWSGCPAzure
Autentimisega seotud Rentniku ID
KMS-iga seotudKMS-i ARN – (näide: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-i projekti ID (näide: adjective-noun-12345)

KMS-i võtmerõnga nimi
KMS-i võtme nimi
KMS-i võtme asukoht (näide: us-east1)
Vaulti URI (näide: https://your-vault-name.vault.azure.net/)

Võtme nimi

Kui olete KMS-i OpenAI-s registreerinud, järgige edasi dokumendi juhiseid, et aktiveerida API projektis EKM-i konfiguratsioon. Looge testimiseks OpenAI API uus projekt.

Teenusepakkuja põhised juurutusjuhendid

Üksikasjalikud juhised leiate allolevatelt asjakohastelt linkidelt. Pange tähele, et need keskenduvad OpenAI-ga integreerimise nõuetele ega ole mõeldud kogu teie keskkonda hõlmava põhjaliku juhendina.

Toetamata funktsioonid, kui EKM on lubatud

Järgmised funktsioonid pole saadaval, kui EKM on lubatud:

  • Funktsioonid, mis pole üldiselt kättesaadavad, sealhulgas beeta- või alfaversioonis funktsioonid.

Kas sellest artiklist oli abi?