OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Aperçu de la gestion des clés d’entreprise (EKM) d’OpenAI

Découvrez le fonctionnement d’EKM, les fournisseurs pris en charge et comment commencer

Mise à jour : 20 hours ago

Vue d’ensemble

La gestion des clés d’entreprise (EKM) vous permet de chiffrer votre contenu client chez OpenAI à l’aide de clés gérées par votre propre système externe de gestion des clés (KMS). Elle est offerte pour ChatGPT Enterprise et l’API.

OpenAI prend en charge le chiffrement Bring Your Own Key (BYOK) avec des comptes externes dans AWS KMS, Google Cloud (GCP) et Azure Key Vault.

Pour le moment, la mise en œuvre de l’EKM est limitée aux espaces de travail Enterprise et Edu ayant un représentant de compte OpenAI attitré.

Fonctionnement du chiffrement EKM d’OpenAI

Flux de haut niveau

  1. Nous générons une Data Encryption Key (DEK) pour votre fournisseur infonuagique.

  2. Votre KMS infonuagique gère une Key Encryption Key (KEK) maîtresse, stockée soit dans votre nuage, soit à l’externe. La mise en œuvre vous revient.

  3. Nous demandons à votre nuage de chiffrer la DEK afin d’obtenir une encrypted DEK (eDEK). Si votre KEK est stockée à l’externe, votre nuage effectue simplement un saut supplémentaire vers votre magasin externe, dans une étape opaque pour OpenAI.

Chiffrement

Lors du chiffrement, vos données sont chiffrées avec la DEK, et l’eDEK est stockée comme métadonnée dans le fichier.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Déchiffrement

Au moment du déchiffrement, nous demandons à votre KMS infonuagique de déchiffrer l’eDEK en DEK, puis nous déchiffrons les données avec la DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Termes clés

  • Data Encryption Key (DEK) - la clé qui chiffre vos données.

  • Encrypted Data Encryption Key (eDEK) - la DEK chiffrée, générée par votre KMS

  • Key Encryption Key (KEK) - la clé maîtresse que vous gérez et qui chiffre la DEK -> eDEK et déchiffre eDEK -> DEK. Cette clé demeure toujours à l’extérieur des systèmes d’OpenAI.

Exigences générales de mise en œuvre

Chez votre fournisseur infonuagique

  1. Créez une nouvelle clé dans votre KMS infonuagique (Azure, AWS ou GCP)

  2. Créez une politique personnalisée et limitée dotée des autorisations Encrypt/Decrypt sur le KMS

  3. Créez une politique d’approbation (AWS), une identité de charge de travail (GCP) ou un principal de service (pour Azure) pour OpenAI

  4. Attribuez à OpenAI un rôle assorti de la politique limitée pour accéder à votre KMS

Dans les plateformes OpenAI

ChatGPT Enterprise

Créez un espace de travail ChatGPT sandbox à des fins de test.

API

Dans votre tableau de bord OpenAI, créez un nouveau projet auquel le chiffrement sera appliqué.

Fonctions propres au fournisseur

Pour AWS, OpenAI va :

  • Appeler AssumeRole avec un ExternalID

Pour GCP, OpenAI va :

  • Appeler votre endpoint STS à partir d’un compte GCP OpenAI

  • Utiliser le token d’accès GCP pour appeler encrypt/decrypt sur votre KMS.

Pour Azure, OpenAI va :

  • Demander un token d’accès pour le coffre de votre locataire Azure

  • Utiliser ce token d’accès pour appeler encrypt/decrypt sur votre Key Vault.

Renseignements dont vous avez besoin de la part d’OpenAI

Authentification

Vous devrez reconnaître les jetons d’identité fédérée d’OpenAI pour AWS et GCP. Pour Azure, vous devrez reconnaître l’ID d’application d’OpenAI pour son inscription d’application.

Résumé des paramètres d’authentification

Principal AWS d’OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID du compte de service GCP d’OpenAI105900137572174660365
ID d’application Azure d’OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Renseignements requis pendant la mise en œuvre selon votre fournisseur infonuagique

  • Pour AWS, vous devez configurer une politique d’approbation qui reconnaît :

  • Pour GCP, vous devez configurer une identité de charge de travail qui reconnaît :

  • Pour Azure, vous devez créer un principal de service dans votre locataire Azure pour l’inscription d’application d’OpenAI

Autorisation

Vous devrez créer une politique qui permet à l’identité d’OpenAI d’obtenir un accès limité à votre KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Autre

Dans Azure, pour le type de clé (algorithme de chiffrement de clé), sélectionnez RSA, et non EC.

Renseignements dont OpenAI a besoin

Suivez les instructions de ce document pour enregistrer votre KMS auprès d’OpenAI. Voici un résumé des paramètres que vous devrez fournir.

  1. Lié à l’authentification

  1. AWS

  1. GCP

  1. Azure

  1. ID de locataire

AWSGCPAzure
Lié à l’authentification ID de locataire
Lié au KMSARN du KMS — (exemple : arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID du projet KMS (exemple : adjective-noun-12345)

Nom du trousseau de clés KMS
Nom de la clé KMS
Emplacement de la clé KMS (exemple : us-east1)
URI du coffre (exemple : https://your-vault-name.vault.azure.net/)

Nom de la clé

Après avoir enregistré votre KMS auprès d’OpenAI, continuez à suivre les instructions du document pour activer votre configuration EKM dans un projet d’API. Créez un nouveau projet d’API OpenAI à des fins de test.

Guides de mise en œuvre propres aux fournisseurs

Pour obtenir des instructions détaillées, consultez les liens correspondants ci-dessous. Veuillez noter que ces guides portent sur les exigences d’intégration avec OpenAI et ne constituent pas un guide complet de l’ensemble de votre environnement.

Fonctionnalités non prises en charge lorsque l’EKM est activée

Les fonctionnalités suivantes ne sont pas offertes lorsque l’EKM est activée :

  • Les fonctionnalités qui ne sont pas généralement offertes, y compris celles en version bêta ou alpha.

Cet article vous a-t-il été utile?