OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

OpenAI Enterprise Key Management (EKM) -yleiskatsaus

Lue, miten EKM toimii, mitä palveluntarjoajia tuetaan ja mistä pääset alkuun

Päivitetty: 10 hours ago

Yleiskatsaus

Enterprise Key Managementin (EKM) avulla voit salata OpenAI-palvelussa olevan asiakassisältösi oman ulkoisen avaintenhallintajärjestelmäsi (KMS) hallinnoimilla avaimilla. Ominaisuus on saatavilla sekä ChatGPT Enterpriseen että APIin.

OpenAI tukee omien avainten käyttöön perustuvaa Bring Your Own Key (BYOK) -salausta ulkoisilla AWS KMS-, Google Cloud (GCP)- ja Azure Key Vault -tileillä.

EKM voidaan tällä hetkellä ottaa käyttöön vain Enterprise- ja Edu-työtiloissa, joille on nimetty OpenAI-yhteyshenkilö.

Näin OpenAI EKM -salaus toimii

Ylemmän tason kulku

  1. Luomme pilvipalveluntarjoajaasi varten Data Encryption Keyn (DEK).

  2. Pilvesi KMS hallinnoi pääasiallista Key Encryption Keytä (KEK), joka on tallennettu joko pilveesi tai ulkoisesti. Toteutus on sinun päätettävissäsi.

  3. Pyydämme pilveltäsi DEK:n salaamista saadaksemme salatun DEK:n (eDEK). Jos KEK on tallennettu ulkoisesti, pilvesi tekee vain ylimääräisen siirtymän ulkoiseen tallennuspaikkaasi vaiheessa, joka on OpenAI:lle läpinäkymätön.

Salaus

Salauksen yhteydessä tietosi salataan DEK-avaimella ja eDEK tallennetaan tiedoston metatietoihin.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Salauksen purku

Salauksen purun yhteydessä pyydämme pilvesi KMS:ää purkamaan eDEK:n salauksen DEK:ksi, ja puramme datan salauksen DEK:lla.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Keskeiset termit

  • Data Encryption Key (DEK) - avain, joka salaa tietosi.

  • Encrypted Data Encryption Key (eDEK) - salattu DEK, jonka KMS:si luo

  • Key Encryption Key (KEK) - hallinnoimasi pääavain, joka salaa DEK:n -> eDEK:ksi ja purkaa eDEK:n salauksen -> DEK:ksi. Tämä avain pysyy aina OpenAI:n järjestelmien ulkopuolella.

Käyttöönoton yleiset vaatimukset

Pilvipalveluntarjoajasi ympäristössä

  1. Luo pilvipalvelusi KMS-järjestelmään (Azure, AWS tai GCP) uusi avain.

  2. Luo mukautettu, rajattu käytäntö, joka antaa KMS-järjestelmään Encrypt- ja Decrypt-oikeudet.

  3. Luo OpenAI:lle luottamuskäytäntö (AWS), työkuorman identiteetti (GCP) tai palveluobjekti (Azure).

  4. Määritä OpenAI:lle rooli, jolla on rajatun käytännön mukainen pääsy KMS-järjestelmääsi.

OpenAI-alustoilla

ChatGPT Enterprise

Luo testauskäyttöön ChatGPT-sandbox-työtila.

API

Luo OpenAI-hallintapaneelissasi uusi projekti, jossa salausta käytetään.

Palveluntarjoajakohtaiset toiminnot

AWS:ssä OpenAI:

  • kutsuu AssumeRolea käyttäen ExternalID:tä

GCP:ssä OpenAI:

  • kutsuu STS-endpointiasi OpenAI:n GCP-tililtä

  • käyttää GCP-käyttöoikeustokenia kutsuakseen KMS:si encrypt/decrypt-toimintoja.

Azuressa OpenAI:

  • pyytää käyttötokenin Azure-vuokraajasi vaultia varten

  • käyttää kyseistä käyttötokenia kutsuakseen Key Vaultisi encrypt/decrypt-toimintoja.

Tiedot, jotka tarvitset OpenAI:lta

Todennus

Sinun on tunnistettava OpenAI:n federoidut identiteettitokenit AWS:lle ja GCP:lle. Azuressa sinun on tunnistettava OpenAI:n sovelluksen tunnus sen sovellusrekisteröintiä varten.

Todennusparametrien yhteenveto

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP -palvelutilin tunnus105900137572174660365
OpenAI Azure -sovelluksen tunnus20a14814-5ab7-4612-a671-1382b412bf93

Käyttöönotossa tarvittavat tiedot pilvipalveluntarjoajan mukaan

  • AWS:ssä on määritettävä luottamuskäytäntö, joka tunnistaa seuraavat tiedot:

  • GCP:ssä on määritettävä työkuorman identiteetti, joka tunnistaa seuraavat tiedot:

  • Azuren vuokraajassa on luotava palveluobjekti OpenAI-sovelluksen rekisteröintiä varten.

Valtuutus

Sinun on luotava käytäntö, joka antaa OpenAI-identiteetille rajatun pääsyn KMS-järjestelmääsi. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Muut

Valitse Azuressa avaintyypiksi (avaimen salausalgoritmi) RSA, ei EC.

OpenAI tarvitsee sinulta seuraavat tiedot

Rekisteröi KMS-järjestelmäsi OpenAI-palveluun noudattamalla tämän ohjeen vaiheita. Tässä on yhteenveto tarvittavista parametreista.

  1. Todennukseen liittyvät tiedot

  1. AWS

  1. GCP

  1. Azure

  1. Vuokraajan tunnus

AWSGCPAzure
Todennukseen liittyvät tiedot Vuokraajan tunnus
KMS:ään liittyvät tiedotKMS ARN (esimerkki: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-projektin tunnus (esimerkki: adjective-noun-12345)

KMS-avainrenkaan nimi
KMS-avaimen nimi
KMS-avaimen sijainti (esimerkki: us-east1)
Holvin URI (esimerkki: https://your-vault-name.vault.azure.net/)

Avaimen nimi

Kun olet rekisteröinyt KMS-järjestelmäsi OpenAI-palveluun, aktivoi EKM-määrityksesi API-projektissa jatkamalla ohjeen vaiheiden noudattamista. Luo testausta varten uusi OpenAI API -projekti.

Palveluntarjoajakohtaiset käyttöönotto-ohjeet

Vaiheittaiset ohjeet ovat alla olevissa palveluntarjoajakohtaisissa linkeissä. Huomaa, että ohjeissa keskitytään OpenAI-integraation vaatimuksiin, eikä niiden ole tarkoitus olla kattava opas koko ympäristösi määrittämiseen.

Ominaisuudet, joita ei tueta, jos EKM on käytössä

Seuraavat ominaisuudet eivät ole käytettävissä, jos EKM on käytössä:

  • Ominaisuudet, jotka eivät ole yleisesti saatavilla, mukaan lukien beta- tai alfavaiheessa olevat ominaisuudet.

Oliko tästä artikkelista apua?