OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

OpenAI Enterprise Key Management (EKM) -yleiskatsaus

Lue, miten EKM toimii, mitä palveluntarjoajia tuetaan ja mistä pääset alkuun

Päivitetty: yesterday

Yleiskatsaus

Enterprise Key Management (EKM) mahdollistaa asiakassisältösi salauksen OpenAIssa käyttämällä oman ulkoisen avaintenhallintajärjestelmäsi (KMS) hallinnoimia avaimia. Tämä on saatavilla sekä ChatGPT Enterpriseen että APIin.

OpenAI tukee Bring Your Own Key (BYOK) -salausta ulkoisilla tileillä palveluissa AWS KMS, Google Cloud (GCP) ja Azure Key Vault.

Tällä hetkellä EKM-toteutus on rajoitettu Enterprise- ja Edu-työtiloihin, joilla on nimetty OpenAI-asiakasvastaava.

Näin OpenAI EKM -salaus toimii

Ylemmän tason kulku

  1. Luomme pilvipalveluntarjoajaasi varten Data Encryption Keyn (DEK).

  2. Pilvesi KMS hallinnoi pääasiallista Key Encryption Keytä (KEK), joka on tallennettu joko pilveesi tai ulkoisesti. Toteutus on sinun päätettävissäsi.

  3. Pyydämme pilveltäsi DEK:n salaamista saadaksemme salatun DEK:n (eDEK). Jos KEK on tallennettu ulkoisesti, pilvesi tekee vain ylimääräisen siirtymän ulkoiseen tallennuspaikkaasi vaiheessa, joka on OpenAI:lle läpinäkymätön.

Salaus

Salauksen yhteydessä tietosi salataan DEK:lla ja eDEK tallennetaan tiedoston metadataan.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Salauksen purku

Salauksen purun yhteydessä pyydämme pilvesi KMS:ää purkamaan eDEK:n salauksen DEK:ksi, ja puramme datan salauksen DEK:lla.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Keskeiset termit

  • Data Encryption Key (DEK) - avain, joka salaa tietosi.

  • Encrypted Data Encryption Key (eDEK) - salattu DEK, jonka KMS:si luo

  • Key Encryption Key (KEK) - hallinnoimasi pääavain, joka salaa DEK:n -> eDEK:ksi ja purkaa eDEK:n salauksen -> DEK:ksi. Tämä avain pysyy aina OpenAI:n järjestelmien ulkopuolella.

Käyttöönoton yleiset vaatimukset

Pilvipalveluntarjoajallasi

  1. Luo pilvesi KMS:ään uusi avain (Azure, AWS tai GCP)

  2. Luo mukautettu, rajoitettu policy, jossa on KMS:n Encrypt/Decrypt-oikeudet

  3. Luo OpenAI:lle trust policy (AWS), workload identity (GCP) tai service principal (Azure)

  4. Määritä OpenAI:lle rooli, jolla on rajoitettu policy KMS:si käyttöä varten

OpenAI-alustoilla

ChatGPT Enterprise

Luo testauskäyttöön ChatGPT-sandbox-työtila.

API

Luo OpenAI-hallintapaneelissasi uusi projekti, jossa salausta käytetään.

Palveluntarjoajakohtaiset toiminnot

AWS:ssä OpenAI:

  • kutsuu AssumeRolea käyttäen ExternalID:tä

GCP:ssä OpenAI:

  • kutsuu STS-endpointiasi OpenAI:n GCP-tililtä

  • käyttää GCP-käyttöoikeustokenia kutsuakseen KMS:si encrypt/decrypt-toimintoja.

Azuressa OpenAI:

  • pyytää käyttötokenin Azure-vuokraajasi vaultia varten

  • käyttää kyseistä käyttötokenia kutsuakseen Key Vaultisi encrypt/decrypt-toimintoja.

Tiedot, jotka tarvitset OpenAI:lta

Todennus

Sinun on tunnistettava OpenAI:n federoidut identiteettitokenit AWS:lle ja GCP:lle. Azuressa sinun on tunnistettava OpenAI:n sovelluksen tunnus sen sovellusrekisteröintiä varten.

Todennusparametrien yhteenveto

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP -palvelutilin tunnus105900137572174660365
OpenAI Azure -sovelluksen tunnus20a14814-5ab7-4612-a671-1382b412bf93

Käyttöönotossa tarvittavat tiedot pilvipalveluntarjoajan mukaan

  • AWS:ssä sinun on määritettävä luottamuskäytäntö, joka tunnistaa:

    • OpenAI:n principal (tilinumero + rooli)

    • ExternalID, joka on OpenAI-projektisi tunnus

  • GCP:ssä sinun on määritettävä työkuorman identiteetti, joka tunnistaa:

    • OpenAI:n palvelutilin tunnus

    • Audience-arvo, joka on OpenAI-projektisi tunnus

  • Azurea varten sinun on luotava OpenAI:n sovellusrekisteröintiä varten palvelupääobjekti Azure-vuokraajaasi

Valtuutus

Sinun on luotava policy, jonka avulla OpenAI:n identiteetti saa rajoitetun pääsyn KMS:ääsi.

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Muut

Valitse Azuressa avaintyypiksi (avaimen salausalgoritmi) RSA, ei EC.

Tiedot, jotka OpenAI tarvitsee sinulta

Rekisteröi KMS OpenAI:lle noudattamalla tässä ohjeessa annettuja ohjeita. Tässä on yhteenveto parametreista, jotka sinun on annettava.

  1. Todennukseen liittyvät

    1. AWS

      1. IAM-roolin ARN – rooli, jonka OpenAI voi omaksua (esimerkki: arn:aws:iam::123456789:role/role-name)

      2. ExternalID – OpenAI-organisaatiosi tunnus

    2. GCP

      1. Workload Identity -projektin numero (esimerkki: 123456789)

      2. Workload Identity Pool -tunnus

      3. Workload Identity Provider -tunnus

      4. Sallittu kohdeyleisö: OpenAI-organisaatiosi tunnus

    3. Azure

      1. Vuokraajan tunnus

AWSGCPAzure
Todennukseen liittyvät Vuokraajan tunnus
KMS:ään liittyvätKMS ARN – (esimerkki: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-projektin tunnus (esimerkki: adjective-noun-12345)KMS-avainrenkaan nimiKMS-avaimen nimiKMS-avaimen sijainti (esimerkki: us-east1)Säilön URI (esimerkki: https://your-vault-name.vault.azure.net/)Avaimen nimi

Kun olet rekisteröinyt KMS:si OpenAI:lle, jatka ohjeen noudattamista ja aktivoi EKM-määrityksesi API-projektissa. Luo testausta varten uusi OpenAI API -projekti.

Palveluntarjoajakohtaiset käyttöönotto-oppaat

Katso vaiheittaiset ohjeet alla olevista vastaavista linkeistä. Huomaa, että nämä keskittyvät OpenAI-integraation vaatimuksiin, eikä niitä ole tarkoitettu kattavaksi oppaaksi koko ympäristöösi.

Ominaisuudet, joita ei tueta, jos EKM on käytössä

Seuraavat ominaisuudet eivät ole käytettävissä, jos EKM on käytössä:

  • Ominaisuudet, jotka eivät ole yleisesti saatavilla, mukaan lukien beta- tai alfavaiheessa olevat ominaisuudet.

Oliko tästä artikkelista apua?