વિહંગાવલોકન
એન્ટરપ્રાઇઝ કી મેનેજમેન્ટ (EKM) વડે તમે તમારી પોતાની બાહ્ય કી મેનેજમેન્ટ સિસ્ટમ (KMS) દ્વારા સંચાલિત કીનો ઉપયોગ કરીને OpenAI ખાતે તમારી ગ્રાહક સામગ્રીને એન્ક્રિપ્ટ કરી શકો છો. આ સુવિધા ChatGPT Enterprise અને API બંને માટે ઉપલબ્ધ છે.
OpenAI, AWS KMS, Google Cloud (GCP) અને Azure Key Vaultમાં બાહ્ય ખાતાઓ સાથે તમારી પોતાની કી લાવો (BYOK) એન્ક્રિપ્શનને સમર્થન આપે છે.
હાલમાં EKMનો અમલ એવા Enterprise અને Edu વર્કસ્પેસ પૂરતો મર્યાદિત છે, જેમના માટે OpenAIના નિર્ધારિત ખાતા પ્રતિનિધિ હોય.
OpenAI EKM એન્ક્રિપ્શન કેવી રીતે કાર્ય કરે છે
ઉચ્ચ-સ્તરનો પ્રવાહ
અમે તમારા ક્લાઉડ પ્રદાતા માટે Data Encryption Key (DEK) જનરેટ કરીએ છીએ.
તમારો ક્લાઉડ KMS માસ્ટર Key Encryption Key (KEK) સંચાલિત કરે છે, જે તમારા ક્લાઉડમાં અથવા બાહ્ય રીતે સંગ્રહિત હોઈ શકે છે. તેનો અમલ તમારા પર છે.
અમે તમારા ક્લાઉડ પાસે DEK ને એન્ક્રિપ્ટ કરવાની વિનંતી કરીએ છીએ જેથી encrypted DEK (eDEK) મળે. જો તમારો KEK બાહ્ય રીતે સંગ્રહિત હોય, તો તમારો ક્લાઉડ તમારા બાહ્ય સ્ટોર સુધી એક વધારાનો hop કરે છે, અને આ પગલું OpenAI માટે અસ્પષ્ટ રહે છે.
એન્ક્રિપ્શન
એન્ક્રિપ્શન વખતે તમારો ડેટા DEK વડે એન્ક્રિપ્ટ થાય છે અને eDEK ફાઇલમાં મેટાડેટા તરીકે સંગ્રહાય છે.

ડિક્રિપ્શન
ડિક્રિપ્શન વખતે, અમે તમારા ક્લાઉડ KMS ને eDEK ને ડિક્રિપ્ટ કરીને DEK માં રૂપાંતરિત કરવાની વિનંતી કરીએ છીએ, અને પછી DEK વડે માહિતી ડિક્રિપ્ટ કરીએ છીએ.

મુખ્ય શબ્દો
Data Encryption Key (DEK) - તમારી માહિતી એન્ક્રિપ્ટ કરતી કી.
Encrypted Data Encryption Key (eDEK) - તમારી KMS દ્વારા જનરેટ થયેલી એન્ક્રિપ્ટેડ DEK
Key Encryption Key (KEK) - તમે સંચાલિત કરતા master key જે DEK -> eDEK ને એન્ક્રિપ્ટ કરે છે અને eDEK -> DEK ને ડિક્રિપ્ટ કરે છે. આ કી હંમેશા OpenAI સિસ્ટમ્સની બહાર જ રહે છે.
અમલીકરણ માટેની ઉચ્ચ-સ્તરની આવશ્યકતાઓ
તમારા ક્લાઉડ પ્રદાતામાં
તમારા ક્લાઉડ KMS (Azure, AWS અથવા GCP)માં નવી કી બનાવો.
KMS પર એન્ક્રિપ્ટ/ડિક્રિપ્ટ પરવાનગીઓ ધરાવતી કસ્ટમ અને મર્યાદિત નીતિ બનાવો.
OpenAI માટે વિશ્વાસ નીતિ (AWS), વર્કલોડ ઓળખ (GCP) અથવા સેવા પ્રિન્સિપલ (Azure માટે) બનાવો.
તમારા KMSને ઍક્સેસ કરવા માટે OpenAIને મર્યાદિત નીતિ ધરાવતી ભૂમિકા સોંપો.
OpenAI પ્લેટફોર્મમાં
ChatGPT Enterprise
પરીક્ષણ માટે sandbox ChatGPT વર્કસ્પેસ બનાવો.
API
તમારા OpenAI ડેશબોર્ડમાં, જ્યાં એન્ક્રિપ્શન લાગુ થશે એવો નવો project બનાવો.
પ્રદાતા-વિશિષ્ટ કાર્યો
AWS માટે, OpenAI આ કરશે:
ExternalID સાથે AssumeRole કૉલ કરશે
GCP માટે, OpenAI આ કરશે:
OpenAI GCP એકાઉન્ટમાંથી તમારા STS endpoint ને કૉલ કરશે
તમારા KMS પર encrypt/decrypt કૉલ કરવા માટે GCP access token નો ઉપયોગ કરશે.
Azure માટે, OpenAI આ કરશે:
તમારા Azure tenant ના vault માટે access token ની વિનંતી કરશે
તમારા Key Vault પર encrypt/decrypt કૉલ કરવા માટે તે access token નો ઉપયોગ કરશે.
OpenAI પાસેથી તમને જરૂરી માહિતી
પ્રમાણીકરણ
AWS અને GCP માટે તમારે OpenAI ના federated identity tokens ને માન્ય કરવા પડશે. Azure માટે, તેના app registration માટે તમારે OpenAI ના application id ને માન્ય કરવું પડશે.
પ્રમાણીકરણ પરિમાણોનો સારાંશ
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
તમારા ક્લાઉડ પ્રદાતા અનુસાર અમલીકરણ દરમિયાન જરૂરી માહિતી
AWS માટે, તમારે નીચેની ઓળખ કરતી વિશ્વાસ નીતિ ગોઠવવી આવશ્યક છે:
GCP માટે તમારે નીચેની ઓળખ કરતી વર્કલોડ ઓળખ ગોઠવવી આવશ્યક છે:
Azure માટે તમારે OpenAIની ઍપ નોંધણી માટે તમારા Azure ટેનન્ટમાં સેવા પ્રિન્સિપલ બનાવવું આવશ્યક છે.
OpenAIના એપ્લિકેશન ક્લાયન્ટ ID માટે એક બનાવો: 20a14814-5ab7-4612-a671-1382b412bf9
તમે https://graph.microsoft.com/v1.0/servicePrincipals એન્ડપોઇન્ટ પર POST વિનંતી મોકલીને આ કરી શકો છો.
અધિકૃતતા
તમારે એવી નીતિ બનાવવી પડશે જે OpenAIની ઓળખને તમારા KMSની મર્યાદિત ઍક્સેસ મેળવવાની મંજૂરી આપે.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
અન્ય
Azure માં, Key type (key encryption algorithm) માટે EC નહીં, RSA પસંદ કરો.
OpenAIને તમારી પાસેથી જરૂરી માહિતી
તમારા KMSની OpenAI સાથે નોંધણી કરવા માટે આ દસ્તાવેજમાં આપેલી સૂચનાઓ અનુસરો. તમારે આપવા જરૂરી પરિમાણોનો સારાંશ અહીં આપ્યો છે.
પ્રમાણીકરણ સંબંધિત
AWS
GCP
Azure
ટેનન્ટ ID
| AWS | GCP | Azure | |
| પ્રમાણીકરણ સંબંધિત | ટેનન્ટ ID | ||
| KMS સંબંધિત | KMS ARN - (ઉદાહરણ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS પ્રોજેક્ટ ID (ઉદાહરણ: adjective-noun-12345) KMS કી રિંગનું નામ KMS કીનું નામ KMS કીનું સ્થાન (ઉદાહરણ: us-east1) | વૉલ્ટ URI (ઉદાહરણ: https://your-vault-name.vault.azure.net/) કીનું નામ |
તમારા KMSની OpenAI સાથે નોંધણી કર્યા પછી, API પ્રોજેક્ટ પર તમારું EKM રૂપરેખાંકન સક્રિય કરવા માટે દસ્તાવેજમાં આપેલી સૂચનાઓનું પાલન કરવાનું ચાલુ રાખો. પરીક્ષણ માટે એક નવો OpenAI API પ્રોજેક્ટ બનાવો.
પ્રદાતા-વિશિષ્ટ અમલીકરણ માર્ગદર્શિકાઓ
પગલાવાર માર્ગદર્શન માટે નીચેની સંબંધિત લિંક્સ જુઓ. કૃપા કરીને નોંધો કે આ માર્ગદર્શિકાઓ OpenAI સાથેના એકીકરણની જરૂરિયાતો પર કેન્દ્રિત છે અને તમારા સમગ્ર પર્યાવરણ માટે વ્યાપક માર્ગદર્શિકા તરીકે ઉપયોગ કરવા માટે નથી.
EKM સક્ષમ હોય તો સમર્થિત ન હોય તેવી સુવિધાઓ
EKM સક્ષમ હોય તો નીચેની સુવિધાઓ ઉપલબ્ધ નથી:
બિટા અથવા આલ્ફા તબક્કામાં રહેલી સુવિધાઓ સહિત, સામાન્ય રીતે ઉપલબ્ધ ન હોય તેવી સુવિધાઓ.
