Yleiskatsaus
Enterprise Key Management (EKM) mahdollistaa asiakassisältösi salauksen OpenAIssa käyttämällä oman ulkoisen avaintenhallintajärjestelmäsi (KMS) hallinnoimia avaimia. Tämä on saatavilla sekä ChatGPT Enterpriseen että APIin.
OpenAI tukee Bring Your Own Key (BYOK) -salausta ulkoisilla tileillä palveluissa AWS KMS, Google Cloud (GCP) ja Azure Key Vault.
Tällä hetkellä EKM-toteutus on rajoitettu Enterprise- ja Edu-työtiloihin, joilla on nimetty OpenAI-asiakasvastaava.
Näin OpenAI EKM -salaus toimii
Ylemmän tason kulku
Luomme pilvipalveluntarjoajaasi varten Data Encryption Keyn (DEK).
Pilvesi KMS hallinnoi pääasiallista Key Encryption Keytä (KEK), joka on tallennettu joko pilveesi tai ulkoisesti. Toteutus on sinun päätettävissäsi.
Pyydämme pilveltäsi DEK:n salaamista saadaksemme salatun DEK:n (eDEK). Jos KEK on tallennettu ulkoisesti, pilvesi tekee vain ylimääräisen siirtymän ulkoiseen tallennuspaikkaasi vaiheessa, joka on OpenAI:lle läpinäkymätön.
Salaus
Salauksen yhteydessä tietosi salataan DEK:lla ja eDEK tallennetaan tiedoston metadataan.

Salauksen purku
Salauksen purun yhteydessä pyydämme pilvesi KMS:ää purkamaan eDEK:n salauksen DEK:ksi, ja puramme datan salauksen DEK:lla.

Keskeiset termit
Data Encryption Key (DEK) - avain, joka salaa tietosi.
Encrypted Data Encryption Key (eDEK) - salattu DEK, jonka KMS:si luo
Key Encryption Key (KEK) - hallinnoimasi pääavain, joka salaa DEK:n -> eDEK:ksi ja purkaa eDEK:n salauksen -> DEK:ksi. Tämä avain pysyy aina OpenAI:n järjestelmien ulkopuolella.
Käyttöönoton yleiset vaatimukset
Pilvipalveluntarjoajallasi
Luo pilvesi KMS:ään uusi avain (Azure, AWS tai GCP)
Luo mukautettu, rajoitettu policy, jossa on KMS:n Encrypt/Decrypt-oikeudet
Luo OpenAI:lle trust policy (AWS), workload identity (GCP) tai service principal (Azure)
Määritä OpenAI:lle rooli, jolla on rajoitettu policy KMS:si käyttöä varten
OpenAI-alustoilla
ChatGPT Enterprise
Luo testauskäyttöön ChatGPT-sandbox-työtila.
API
Luo OpenAI-hallintapaneelissasi uusi projekti, jossa salausta käytetään.
Palveluntarjoajakohtaiset toiminnot
AWS:ssä OpenAI:
kutsuu AssumeRolea käyttäen ExternalID:tä
GCP:ssä OpenAI:
kutsuu STS-endpointiasi OpenAI:n GCP-tililtä
käyttää GCP-käyttöoikeustokenia kutsuakseen KMS:si encrypt/decrypt-toimintoja.
Azuressa OpenAI:
pyytää käyttötokenin Azure-vuokraajasi vaultia varten
käyttää kyseistä käyttötokenia kutsuakseen Key Vaultisi encrypt/decrypt-toimintoja.
Tiedot, jotka tarvitset OpenAI:lta
Todennus
Sinun on tunnistettava OpenAI:n federoidut identiteettitokenit AWS:lle ja GCP:lle. Azuressa sinun on tunnistettava OpenAI:n sovelluksen tunnus sen sovellusrekisteröintiä varten.
Todennusparametrien yhteenveto
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP -palvelutilin tunnus | 105900137572174660365 |
| OpenAI Azure -sovelluksen tunnus | 20a14814-5ab7-4612-a671-1382b412bf93 |
Käyttöönotossa tarvittavat tiedot pilvipalveluntarjoajan mukaan
AWS:ssä sinun on määritettävä luottamuskäytäntö, joka tunnistaa:
OpenAI:n principal (tilinumero + rooli)
ExternalID, joka on OpenAI-projektisi tunnus
GCP:ssä sinun on määritettävä työkuorman identiteetti, joka tunnistaa:
OpenAI:n palvelutilin tunnus
Audience-arvo, joka on OpenAI-projektisi tunnus
Azurea varten sinun on luotava OpenAI:n sovellusrekisteröintiä varten palvelupääobjekti Azure-vuokraajaasi
Luo sellainen OpenAI:n sovelluksen asiakastunnukselle: 20a14814-5ab7-4612-a671-1382b412bf9
Voit tehdä tämän lähettämällä POST-pyynnön https://graph.microsoft.com/v1.0/servicePrincipals-endpointiin.
Valtuutus
Sinun on luotava policy, jonka avulla OpenAI:n identiteetti saa rajoitetun pääsyn KMS:ääsi.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Muut
Valitse Azuressa avaintyypiksi (avaimen salausalgoritmi) RSA, ei EC.
Tiedot, jotka OpenAI tarvitsee sinulta
Rekisteröi KMS OpenAI:lle noudattamalla tässä ohjeessa annettuja ohjeita. Tässä on yhteenveto parametreista, jotka sinun on annettava.
Todennukseen liittyvät
AWS
IAM-roolin ARN – rooli, jonka OpenAI voi omaksua (esimerkki: arn:aws:iam::123456789:role/role-name)
ExternalID – OpenAI-organisaatiosi tunnus
GCP
Workload Identity -projektin numero (esimerkki: 123456789)
Workload Identity Pool -tunnus
Workload Identity Provider -tunnus
Sallittu kohdeyleisö: OpenAI-organisaatiosi tunnus
Azure
Vuokraajan tunnus
| AWS | GCP | Azure | |
| Todennukseen liittyvät | Vuokraajan tunnus | ||
| KMS:ään liittyvät | KMS ARN – (esimerkki: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-projektin tunnus (esimerkki: adjective-noun-12345)KMS-avainrenkaan nimiKMS-avaimen nimiKMS-avaimen sijainti (esimerkki: us-east1) | Säilön URI (esimerkki: https://your-vault-name.vault.azure.net/)Avaimen nimi |
Kun olet rekisteröinyt KMS:si OpenAI:lle, jatka ohjeen noudattamista ja aktivoi EKM-määrityksesi API-projektissa. Luo testausta varten uusi OpenAI API -projekti.
Palveluntarjoajakohtaiset käyttöönotto-oppaat
Katso vaiheittaiset ohjeet alla olevista vastaavista linkeistä. Huomaa, että nämä keskittyvät OpenAI-integraation vaatimuksiin, eikä niitä ole tarkoitettu kattavaksi oppaaksi koko ympäristöösi.
Ominaisuudet, joita ei tueta, jos EKM on käytössä
Seuraavat ominaisuudet eivät ole käytettävissä, jos EKM on käytössä:
Ominaisuudet, jotka eivät ole yleisesti saatavilla, mukaan lukien beta- tai alfavaiheessa olevat ominaisuudet.
