Vue d’ensemble
La gestion des clés d’entreprise (EKM) vous permet de chiffrer votre contenu client chez OpenAI à l’aide de clés gérées par votre propre système externe de gestion des clés (KMS). Elle est offerte pour ChatGPT Enterprise et l’API.
OpenAI prend en charge le chiffrement Bring Your Own Key (BYOK) avec des comptes externes dans AWS KMS, Google Cloud (GCP) et Azure Key Vault.
Pour le moment, la mise en œuvre de l’EKM est limitée aux espaces de travail Enterprise et Edu ayant un représentant de compte OpenAI attitré.
Fonctionnement du chiffrement EKM d’OpenAI
Flux de haut niveau
Nous générons une Data Encryption Key (DEK) pour votre fournisseur infonuagique.
Votre KMS infonuagique gère une Key Encryption Key (KEK) maîtresse, stockée soit dans votre nuage, soit à l’externe. La mise en œuvre vous revient.
Nous demandons à votre nuage de chiffrer la DEK afin d’obtenir une encrypted DEK (eDEK). Si votre KEK est stockée à l’externe, votre nuage effectue simplement un saut supplémentaire vers votre magasin externe, dans une étape opaque pour OpenAI.
Chiffrement
Lors du chiffrement, vos données sont chiffrées avec la DEK, et l’eDEK est stockée comme métadonnée dans le fichier.

Déchiffrement
Au moment du déchiffrement, nous demandons à votre KMS infonuagique de déchiffrer l’eDEK en DEK, puis nous déchiffrons les données avec la DEK.

Termes clés
Data Encryption Key (DEK) - la clé qui chiffre vos données.
Encrypted Data Encryption Key (eDEK) - la DEK chiffrée, générée par votre KMS
Key Encryption Key (KEK) - la clé maîtresse que vous gérez et qui chiffre la DEK -> eDEK et déchiffre eDEK -> DEK. Cette clé demeure toujours à l’extérieur des systèmes d’OpenAI.
Exigences générales de mise en œuvre
Chez votre fournisseur infonuagique
Créez une nouvelle clé dans votre KMS infonuagique (Azure, AWS ou GCP)
Créez une politique personnalisée et limitée dotée des autorisations Encrypt/Decrypt sur le KMS
Créez une politique d’approbation (AWS), une identité de charge de travail (GCP) ou un principal de service (pour Azure) pour OpenAI
Attribuez à OpenAI un rôle assorti de la politique limitée pour accéder à votre KMS
Dans les plateformes OpenAI
ChatGPT Enterprise
Créez un espace de travail ChatGPT sandbox à des fins de test.
API
Dans votre tableau de bord OpenAI, créez un nouveau projet auquel le chiffrement sera appliqué.
Fonctions propres au fournisseur
Pour AWS, OpenAI va :
Appeler AssumeRole avec un ExternalID
Pour GCP, OpenAI va :
Appeler votre endpoint STS à partir d’un compte GCP OpenAI
Utiliser le token d’accès GCP pour appeler encrypt/decrypt sur votre KMS.
Pour Azure, OpenAI va :
Demander un token d’accès pour le coffre de votre locataire Azure
Utiliser ce token d’accès pour appeler encrypt/decrypt sur votre Key Vault.
Renseignements dont vous avez besoin de la part d’OpenAI
Authentification
Vous devrez reconnaître les jetons d’identité fédérée d’OpenAI pour AWS et GCP. Pour Azure, vous devrez reconnaître l’ID d’application d’OpenAI pour son inscription d’application.
Résumé des paramètres d’authentification
| Principal AWS d’OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID du compte de service GCP d’OpenAI | 105900137572174660365 |
| ID d’application Azure d’OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Renseignements requis pendant la mise en œuvre selon votre fournisseur infonuagique
Pour AWS, vous devez configurer une politique d’approbation qui reconnaît :
Pour GCP, vous devez configurer une identité de charge de travail qui reconnaît :
Pour Azure, vous devez créer un principal de service dans votre locataire Azure pour l’inscription d’application d’OpenAI
Créez-en un pour l’ID client de l’application d’OpenAI : 20a14814-5ab7-4612-a671-1382b412bf9
Vous pouvez le faire en envoyant une requête POST au point de terminaison https://graph.microsoft.com/v1.0/servicePrincipals.
Autorisation
Vous devrez créer une politique qui permet à l’identité d’OpenAI d’obtenir un accès limité à votre KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Autre
Dans Azure, pour le type de clé (algorithme de chiffrement de clé), sélectionnez RSA, et non EC.
Renseignements dont OpenAI a besoin
Suivez les instructions de ce document pour enregistrer votre KMS auprès d’OpenAI. Voici un résumé des paramètres que vous devrez fournir.
Lié à l’authentification
AWS
GCP
Azure
ID de locataire
| AWS | GCP | Azure | |
| Lié à l’authentification | ID de locataire | ||
| Lié au KMS | ARN du KMS — (exemple : arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID du projet KMS (exemple : adjective-noun-12345) Nom du trousseau de clés KMS Nom de la clé KMS Emplacement de la clé KMS (exemple : us-east1) | URI du coffre (exemple : https://your-vault-name.vault.azure.net/) Nom de la clé |
Après avoir enregistré votre KMS auprès d’OpenAI, continuez à suivre les instructions du document pour activer votre configuration EKM dans un projet d’API. Créez un nouveau projet d’API OpenAI à des fins de test.
Guides de mise en œuvre propres aux fournisseurs
Pour obtenir des instructions détaillées, consultez les liens correspondants ci-dessous. Veuillez noter que ces guides portent sur les exigences d’intégration avec OpenAI et ne constituent pas un guide complet de l’ensemble de votre environnement.
Fonctionnalités non prises en charge lorsque l’EKM est activée
Les fonctionnalités suivantes ne sont pas offertes lorsque l’EKM est activée :
Les fonctionnalités qui ne sont pas généralement offertes, y compris celles en version bêta ou alpha.
