Yleiskatsaus
Enterprise Key Managementin (EKM) avulla voit salata OpenAI-palvelussa olevan asiakassisältösi oman ulkoisen avaintenhallintajärjestelmäsi (KMS) hallinnoimilla avaimilla. Ominaisuus on saatavilla sekä ChatGPT Enterpriseen että APIin.
OpenAI tukee omien avainten käyttöön perustuvaa Bring Your Own Key (BYOK) -salausta ulkoisilla AWS KMS-, Google Cloud (GCP)- ja Azure Key Vault -tileillä.
EKM voidaan tällä hetkellä ottaa käyttöön vain Enterprise- ja Edu-työtiloissa, joille on nimetty OpenAI-yhteyshenkilö.
Näin OpenAI EKM -salaus toimii
Ylemmän tason kulku
Luomme pilvipalveluntarjoajaasi varten Data Encryption Keyn (DEK).
Pilvesi KMS hallinnoi pääasiallista Key Encryption Keytä (KEK), joka on tallennettu joko pilveesi tai ulkoisesti. Toteutus on sinun päätettävissäsi.
Pyydämme pilveltäsi DEK:n salaamista saadaksemme salatun DEK:n (eDEK). Jos KEK on tallennettu ulkoisesti, pilvesi tekee vain ylimääräisen siirtymän ulkoiseen tallennuspaikkaasi vaiheessa, joka on OpenAI:lle läpinäkymätön.
Salaus
Salauksen yhteydessä tietosi salataan DEK-avaimella ja eDEK tallennetaan tiedoston metatietoihin.

Salauksen purku
Salauksen purun yhteydessä pyydämme pilvesi KMS:ää purkamaan eDEK:n salauksen DEK:ksi, ja puramme datan salauksen DEK:lla.

Keskeiset termit
Data Encryption Key (DEK) - avain, joka salaa tietosi.
Encrypted Data Encryption Key (eDEK) - salattu DEK, jonka KMS:si luo
Key Encryption Key (KEK) - hallinnoimasi pääavain, joka salaa DEK:n -> eDEK:ksi ja purkaa eDEK:n salauksen -> DEK:ksi. Tämä avain pysyy aina OpenAI:n järjestelmien ulkopuolella.
Käyttöönoton yleiset vaatimukset
Pilvipalveluntarjoajasi ympäristössä
Luo pilvipalvelusi KMS-järjestelmään (Azure, AWS tai GCP) uusi avain.
Luo mukautettu, rajattu käytäntö, joka antaa KMS-järjestelmään Encrypt- ja Decrypt-oikeudet.
Luo OpenAI:lle luottamuskäytäntö (AWS), työkuorman identiteetti (GCP) tai palveluobjekti (Azure).
Määritä OpenAI:lle rooli, jolla on rajatun käytännön mukainen pääsy KMS-järjestelmääsi.
OpenAI-alustoilla
ChatGPT Enterprise
Luo testauskäyttöön ChatGPT-sandbox-työtila.
API
Luo OpenAI-hallintapaneelissasi uusi projekti, jossa salausta käytetään.
Palveluntarjoajakohtaiset toiminnot
AWS:ssä OpenAI:
kutsuu AssumeRolea käyttäen ExternalID:tä
GCP:ssä OpenAI:
kutsuu STS-endpointiasi OpenAI:n GCP-tililtä
käyttää GCP-käyttöoikeustokenia kutsuakseen KMS:si encrypt/decrypt-toimintoja.
Azuressa OpenAI:
pyytää käyttötokenin Azure-vuokraajasi vaultia varten
käyttää kyseistä käyttötokenia kutsuakseen Key Vaultisi encrypt/decrypt-toimintoja.
Tiedot, jotka tarvitset OpenAI:lta
Todennus
Sinun on tunnistettava OpenAI:n federoidut identiteettitokenit AWS:lle ja GCP:lle. Azuressa sinun on tunnistettava OpenAI:n sovelluksen tunnus sen sovellusrekisteröintiä varten.
Todennusparametrien yhteenveto
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP -palvelutilin tunnus | 105900137572174660365 |
| OpenAI Azure -sovelluksen tunnus | 20a14814-5ab7-4612-a671-1382b412bf93 |
Käyttöönotossa tarvittavat tiedot pilvipalveluntarjoajan mukaan
AWS:ssä on määritettävä luottamuskäytäntö, joka tunnistaa seuraavat tiedot:
GCP:ssä on määritettävä työkuorman identiteetti, joka tunnistaa seuraavat tiedot:
Azuren vuokraajassa on luotava palveluobjekti OpenAI-sovelluksen rekisteröintiä varten.
Luo palveluobjekti OpenAI-sovelluksen asiakastunnukselle: 20a14814-5ab7-4612-a671-1382b412bf9
Voit tehdä tämän lähettämällä POST-pyynnön endpoint-osoitteeseen https://graph.microsoft.com/v1.0/servicePrincipals.
Valtuutus
Sinun on luotava käytäntö, joka antaa OpenAI-identiteetille rajatun pääsyn KMS-järjestelmääsi.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Muut
Valitse Azuressa avaintyypiksi (avaimen salausalgoritmi) RSA, ei EC.
OpenAI tarvitsee sinulta seuraavat tiedot
Rekisteröi KMS-järjestelmäsi OpenAI-palveluun noudattamalla tämän ohjeen vaiheita. Tässä on yhteenveto tarvittavista parametreista.
Todennukseen liittyvät tiedot
AWS
GCP
Azure
Vuokraajan tunnus
| AWS | GCP | Azure | |
| Todennukseen liittyvät tiedot | Vuokraajan tunnus | ||
| KMS:ään liittyvät tiedot | KMS ARN (esimerkki: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-projektin tunnus (esimerkki: adjective-noun-12345) KMS-avainrenkaan nimi KMS-avaimen nimi KMS-avaimen sijainti (esimerkki: us-east1) | Holvin URI (esimerkki: https://your-vault-name.vault.azure.net/) Avaimen nimi |
Kun olet rekisteröinyt KMS-järjestelmäsi OpenAI-palveluun, aktivoi EKM-määrityksesi API-projektissa jatkamalla ohjeen vaiheiden noudattamista. Luo testausta varten uusi OpenAI API -projekti.
Palveluntarjoajakohtaiset käyttöönotto-ohjeet
Vaiheittaiset ohjeet ovat alla olevissa palveluntarjoajakohtaisissa linkeissä. Huomaa, että ohjeissa keskitytään OpenAI-integraation vaatimuksiin, eikä niiden ole tarkoitus olla kattava opas koko ympäristösi määrittämiseen.
Ominaisuudet, joita ei tueta, jos EKM on käytössä
Seuraavat ominaisuudet eivät ole käytettävissä, jos EKM on käytössä:
Ominaisuudet, jotka eivät ole yleisesti saatavilla, mukaan lukien beta- tai alfavaiheessa olevat ominaisuudet.
