Salauskäsitteet
Ylätason työnkulku
Hallitset pilvessäsi pääavainta, jota OpenAI ei koskaan näe
Pääavaintasi käytetään OpenAIn käyttämien datan salausavainten (DEK) salaamiseen
OpenAI salaa levossa olevan datasi DEK-avaimilla. Pääavaimesi salaa DEK-avaimen ja tuottaa eDEK-avaimen (salatun DEK-avaimen), joka tallennetaan datasi mukana
Datan lukemista varten OpenAI ottaa eDEK-avaimen, pyytää KMS:ääsi purkamaan sen DEK-avaimeksi ja purkaa sitten datasi
Miten EKM-salaus toimii?
Katso tarkemmat tiedot artikkelistamme: OpenAI Enterprise Key Management (EKM) -yleiskatsaus
Tallentaako OpenAI DEK-avaimeni?
Ei – tallennamme salatut DEK-avaimet (eDEK), jotka KMS:si luo. Datan purkamista varten pyydämme KMS:ääsi purkamaan eDEK-avaimen takaisin DEK-avaimeksi.
Tallentaako OpenAI DEK-avaimeni välimuistiin?
Kyllä – vain muistiin. Tämä tehdään suorituskyvyn vuoksi, jotta KMS:ääsi ei tarvitse käyttää jokaisessa datan salaus- tai purkupyynnössä. DEK-avaimia ei koskaan kirjoiteta tallennustilaan.
Pilven käyttöoikeudet
Mitä käyttöoikeuksia OpenAIlla on KMS:ääni?
Vain ne oikeudet, jotka myönnät meille määrittämäsi käytännön kautta. Tarvitsemme vähintään Encrypt/Decrypt-toiminnot. Luo OpenAIta varten myös uusi avain pilvi-KMS:ääsi sen sijaan, että käyttäisit uudelleen tuotantokäytössä olevia avaimia.
Milloin OpenAI saa oikeudet käyttää KMS:ääni?
Kaikki nämä vaiheet on pitänyt tehdä:
Olet tunnistanut OpenAIn identiteetin (luottamuskäytännön, workload identityn tms. kautta pilvipalveluntarjoajasta riippuen).
Olet luonut käytännön KMS:n käyttöä varten.
Olet antanut OpenAIn identiteetille oikeuden käyttää käytäntöä.
Jos luot vain KMS:n tekemättä kaikkia näitä vaiheita, OpenAIlla ei ole käyttöoikeutta.
Täytyykö pääavain tallentaa omaan pilveeni?
Ei – voit itse päättää, miten hallitset pääavaintasi. Voit käyttää pilven hallitsemaa ratkaisua tai ulkoista ratkaisua, jossa avaimesi tallennetaan erillään. OpenAIn tarvitsee vain kutsua KMS:si salaus- ja purkutoimintoja – se, miten pääavain tosiasiassa salaa ja purkaa, on toteutuksen yksityiskohta, joka ei näy meille.
Avaimen elinkaari
DEK/eDEK-kierrätys (OpenAIn hallitsema)
Kuinka usein DEK-/eDEK-avaimia kierrätetään?
24 tunnin välein salauspolussa (DEK/eDEK-avainparia pyydettäessä)
1 tunnin välein purkuavainpolussa (DEK -> eDEK)
Täytyykö minun tehdä jotain, kun DEK muuttuu?
Ei – DEK/eDEK-kierrätys tehdään OpenAIn sisällä. Niin kauan kuin pääavaimesi pysyy voimassa, kaikki pääavaimellasi salatut eDEK-avaimet voidaan edelleen purkaa DEK-avaimeksi, jolla datasi sitten puretaan.
Pääavaimen kierrätys ja kumoaminen (sinun hallinnassasi)
Kuinka usein avainten kierrätystä ja kumoamista tapahtuu?
Sinä päätät tämän, koska OpenAIlla ei ole näkyvyyttä pääavaimeesi.
Mitä eroa on avaimen kierrätyksellä ja avaimen kumoamisella?
Avaimen kumoaminen poistaa pääsyn vanhemmilla avaimilla salattuun dataan. Avaimen kierrätys salaa datan uudella avaimella mutta säilyttää lukuoikeuden vanhempaan dataan.
Mitä tapahtuu, jos kumoan pääavaimeni?
Jos avain kumotaan tai käyttöoikeudet poistetaan, työtila lakkaa lopulta toimimasta, kun välimuistiin tallennetut avaimet vanhenevat. Tässä vaiheessa OpenAI ei enää voi purkaa tallennettua dataa tai salata uutta dataa. Käytännössä data on ”silputtu”.
Kuinka nopeasti kumoaminen tulee voimaan?
OpenAI tallentaa DEK-avaimia suorituskyvyn ja toimintavarmuuden vuoksi välimuistiin muistiin. Kumoaminen tulee yleensä voimaan tunnin kuluessa, kun välimuistiin tallennetut avaimet vanhenevat ja uudelleenvalidointi epäonnistuu.
Voiko kumoamista testata turvallisesti?
Kumoamisen testaamista tuotantotyötilassa ei suositella, koska se tekee olemassa olevasta datasta pysyvästi käyttökelvotonta. Asiakkaat voivat ja heidän kannattaa kuitenkin testata kumoamista hiekkalaatikkoympäristössä oikean toiminnan varmistamiseksi ja luottamusoletustensa validoimiseksi.
Voiko työtilan palauttaa liittämällä uuden avaimen, jos avain kumotaan pysyvästi?
Ei. Kun avain on menetetty, dataa ei voi suunnitellusti palauttaa. Ainoa korjauskeino on luoda uusi työtila.
Mitä meidän pitäisi tehdä, jos työtila ei ole enää käytettävissä avainmuutosten vuoksi?
Odotettu korjauskeino on luoda uusi työtila. KMS:n päivittäminen ei palauta olemassa olevaa dataa.
Mikä on peruutussuunnitelma, jos päätämme lopettaa CMEK:n käytön?
Tällä hetkellä peruutussuunnitelmaa ei ole. Kun työtila on luotu CMEK:llä, kaikki siihen liittyvä data salataan asiakkaan hallitsemilla avaimilla, eikä sitä voi käyttää ilman niitä. Ainoa tapa lopettaa CMEK:n käyttö on luoda uusi työtila – olemassa oleva salattu data pysyy pysyvästi käyttökelvottomana.
Mitä tapahtuu, kun kierrätän pääavaimeni?
Salausta varten luodaan uutta kryptografista materiaalia, joten uudet salauspyynnöt käyttävät uutta avainta. KMS-tunniste (ARN tai avaimen nimi) pysyy kuitenkin samana, ja vanha data voidaan edelleen purkaa. Monet pilvipalveluntarjoajat tarjoavat automaattisen avainten kierrätyksen (AWS, GCP, Azure).
Salaako OpenAI vanhemmat tiedot uudelleen, kun kierrätän pääavaimeni?
Ei. Uutta kryptografista materiaalia käytetään vain uuden datan salaamiseen.
Kuinka kauan avaimen kierrätyksen tai kumoamisen voimaantulo kestää?
1 tunti. Tämä johtuu siitä, että DEK-/eDEK-avaimet ovat välimuistissa muistissa ja validoimme nämä tietueet KMS:si kanssa uudelleen tunneittain.
KMS-tunnisteen vaihtaminen
Onko KMS-tunnisteen vaihtaminen avaimen kumoamista vai avaimen kierrätystä?
Avaimen kumoamista. Yksi avain ei voi purkaa toisella avaimella salattua dataa.
Voiko OpenAI auttaa vaihtamaan ChatGPT-työtilani KMS-tunnisteen?
Jos vahvistat, että tarkoituksena on kumota avaimesi, voimme auttaa tekemään tämän ChatGPT-työtilalle. Huomaa, että kun KMS ARN päivitetään, vanhempi data pysyy käyttökelvottomana, joten muutoksen jälkeen sinulla on sekaisin dataa, johon ei pääse, ja dataa, johon pääsee.
Voiko OpenAI auttaa vaihtamaan API-projektini KMS-tunnisteen?
Jos käytät APIa, APIssa on helppo arkistoida ja luoda uusia projekteja. Arkistoi siis projekti, jonka data ei joka tapauksessa ole käytettävissä, rekisteröi uusi EKM-määritys OpenAIlla ja luo uusi API-projekti uudella KMS-avaimella.
Entä jos haluan vaihtaa KMS-tunnisteeni säännöllisesti itse?
Tätä ei suositella, koska et todennäköisesti halua kumota avaintasi säännöllisesti. Voit kuitenkin tehdä tämän, jos käytät pilvipalveluntarjoajaa, joka tukee KMS-avaimen aliasta (AWS-esimerkki). Voit rekisteröidä kyseisen KMS-avaimen aliaksen OpenAIlla ja vaihtaa sitten pilvipalveluntarjoajallasi milloin tahansa aliaksen osoittaman taustalla olevan KMS-tunnisteen avaimen kumoamiseksi.
Betan ja GA:n toiminta
Onko salauksen betan tuotantokäyttöön liittyen tunnettuja riskejä tai järjestelmätason muutoksia?
Betaympäristö vastaa toiminnallisesti GA:ta, eikä migraatiovaiheita odoteta. Suurin riski on, että jotkin reunatapausten ominaisuudet eivät välttämättä vielä tue salattua sisältöä keskeneräisten koodipolkujen vuoksi. Nämä ovat harvinaisia, ja niitä korjataan aktiivisesti. Data on täysin salattu ja suojattu näistä mahdollisista ongelmista riippumatta.
Tuleeko betasta GA:han siirtymiseen migraatiovaiheita?
Ei. Salauksen betaa käyttävät työtilat tuetaan automaattisesti GA:ssa ilman käyttäjän toimia.
Tekniset lisätiedot
Kirjekuorisalaus ja käyttöoikeudet
Pitääkö OpenAIlle myöntää GenerateDataKey-oikeudet EKM:ää varten?
Ei. OpenAI tarvitsee KMS-avaimeesi vain Encrypt- ja Decrypt-oikeudet. GenerateDataKey-oikeus ei ole tarpeen EKM-integraatiossa.
Käyttääkö OpenAI kirjekuorisalausta asiakasdataan?
Kyllä. OpenAI käyttää kirjekuorisalauksen mallia:
Asiakkaan KMS: hallitsee avainten salausavaimia (KEK). OpenAI ei koskaan näe tai tallenna KEK-avaimia.
OpenAIn infrastruktuuri: luo ja hallitsee datan salausavaimia (DEK). Jokainen DEK salataan (kääritään) KEK-avaimellasi ennen tallennusta.
Datavirta:
Asiakasdata salataan DEK-avaimella.
Tämä DEK salataan KEK-avaimellasi, jolloin syntyy eDEK.
eDEK tallennetaan salatun datan rinnalle.
Datan purkamista varten OpenAI pyytää KMS:ääsi purkamaan eDEK-avaimen, hakee DEK-avaimen ja purkaa sisällön.
Miksi OpenAI valitsi tämän mallin sen sijaan, että KMS hallitsisi sekä KEK- että DEK-avaimia?
Kirjekuorisalaukseen on kaksi yleistä lähestymistapaa:
KMS:n hallitsemat KEK- ja DEK-avaimet:
Edut: yksinkertaisempi toteutus, eikä salausinfrastruktuuria tarvitse ylläpitää.
Haitat: jokainen salaus- ja purkupyyntö osuu KMS:ään, mikä lisää viivettä ja kustannuksia sekä muodostaa yksittäisen vikaantumispisteen.
KMS:n hallitsemat KEK-avaimet / OpenAIn hallitsemat DEK-avaimet (meidän lähestymistapamme):
Edut: huomattavasti pienempi viive ja kustannukset, parempi skaalautuvuus ja luotettavuus sekä toiminnan jatkuminen osittaisten KMS-katkosten aikana (DEK-välimuistin TTL:ään asti).
Haitat: hieman monimutkaisempi toteutus OpenAIn puolella.
Tämän rakenteen ansiosta OpenAI voi tarjota vahvat tietoturvatakuut ja samalla minimoida asiakkaiden operatiiviset riskit ja kustannukset.
Kuinka usein DEK-avaimia kierrätetään?
Jokainen DEK kierrätetään noin 60 minuutin välein. Tämä tarjoaa ajallisen eristyksen – vaikka DEK jotenkin vaarantuisi, vaikutus rajautuisi kyseisen tunnin aikana salattuun dataan.
KMS-pyyntöjen määrä ja havainnoitavuus
Näemme paljon vähemmän KMS-pyyntöjä kuin käyttäjäviestejä. Pitäisikö näiden lukujen vastata toisiaan?
Ei, ne eivät korreloi suoraan.
Koska OpenAI tallentaa DEK-avaimia suorituskykysyistä välimuistiin muistiin, KMS-kutsuja tehdään vain, kun DEK on purettava – ei jokaisessa salaus- tai purkutoiminnossa. Siksi sinun kannattaa odottaa seuraavaa:
Vähemmän KMS-pyyntöjä kuin käyttäjätoimintoja.
Satunnaisia piikkejä, kun välimuistissa olevat DEK-avaimet vanhenevat (noin tunnin välein) tai kun vanhempaa salattua dataa on käytettävä.
Lisäkutsuja historiadatan haussa, esimerkiksi kun käyttäjä jatkaa pitkään jatkunutta keskustelua ja vanhemmat DEK-avaimet on ladattava.
KMS-pyyntöjen tarkka määrä riippuu välimuistin tilasta, käyttäjien toiminnasta, datan käyttötavoista ja keskustelun pituudesta, joten se ei korreloi suoraan viestimäärän kanssa.
