Pregled
Enterprise Key Management (EKM) omogućuje vam da svoj korisnički sadržaj u sustavu OpenAI šifrirate ključevima kojima upravlja vaš vanjski sustav za upravljanje ključevima (KMS). Dostupan je za ChatGPT Enterprise i API.
OpenAI podržava šifriranje vlastitim ključem (BYOK) s vanjskim računima u sustavima AWS KMS, Google Cloud (GCP) i Azure Key Vault.
Implementacija EKM-a trenutačno je ograničena na radne prostore Enterprise i Edu s imenovanim predstavnikom za račun tvrtke OpenAI.
Kako funkcionira OpenAI EKM šifriranje
Tijek na visokoj razini
Generiramo Data Encryption Key (DEK) za vašeg pružatelja usluga u oblaku.
Vaš KMS u oblaku upravlja glavnim Key Encryption Key (KEK), pohranjenim unutar vašeg oblaka ili izvan njega. Implementacija ovisi o vama.
Od vašeg oblaka tražimo šifriranje DEK-a kako bismo dobili encrypted DEK (eDEK). Ako je vaš KEK pohranjen izvanjski, vaš oblak samo napravi dodatni skok do vaše vanjske pohrane, u koraku koji je neproziran za OpenAI.
Šifriranje
Pri šifriranju vaši se podaci šifriraju DEK-om, a eDEK se pohranjuje kao metapodatak datoteke.

Dešifriranje
Pri dešifriranju tražimo da vaš KMS u oblaku dešifrira eDEK u DEK, a zatim podatke dešifriramo pomoću DEK-a.

Ključni pojmovi
Data Encryption Key (DEK) - ključ koji šifrira vaše podatke.
Encrypted Data Encryption Key (eDEK) - šifrirani DEK koji generira vaš KMS
Key Encryption Key (KEK) - glavni ključ kojim upravljate, a koji šifrira DEK -> eDEK i dešifrira eDEK -> DEK. Taj ključ uvijek ostaje izvan OpenAI sustava.
Osnovni zahtjevi za implementaciju
Kod pružatelja usluga u oblaku
Izradite novi ključ u svojem sustavu KMS u oblaku (Azure, AWS ili GCP)
Izradite prilagođeno pravilo ograničenog opsega s dopuštenjima Encrypt/Decrypt za KMS
Za OpenAI izradite pravilo odnosa povjerenja (AWS), identitet radnog opterećenja (GCP) ili upravitelja usluge (Azure)
Dodijelite tvrtki OpenAI ulogu s pravilom ograničenog opsega za pristup vašem KMS-u
Na OpenAI platformama
ChatGPT Enterprise
Izradite sandbox ChatGPT radni prostor za potrebe testiranja.
API
Na svojoj upravljačkoj ploči OpenAI-ja izradite novi projekt na kojem će se primjenjivati šifriranje.
Funkcije specifične za pružatelja
Za AWS OpenAI će:
Pozvati AssumeRole s parametrom ExternalID
Za GCP OpenAI će:
Pozvati vašu STS krajnju točku s OpenAI GCP računa
Koristiti GCP pristupni token za pozivanje encrypt/decrypt na vašem KMS-u.
Za Azure OpenAI će:
Zatražiti pristupni token za trezor vašeg Azure klijenta
Koristiti taj pristupni token za pozivanje encrypt/decrypt na vašem Key Vaultu.
Informacije koje trebate od OpenAI-ja
Autentifikacija
Morat ćete prepoznati tokene federiranog identiteta OpenAI-ja za AWS i GCP. Za Azure ćete morati prepoznati ID OpenAIjeve aplikacije za registraciju njegove aplikacije.
Sažetak parametara autentifikacije
| OpenAI AWS glavni identitet | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID OpenAI GCP servisnog računa | 105900137572174660365 |
| ID OpenAI Azure aplikacije | 20a14814-5ab7-4612-a671-1382b412bf93 |
Podaci potrebni tijekom implementacije ovisno o pružatelju usluga u oblaku
Za AWS, morate postaviti pravilo odnosa povjerenja koje prepoznaje:
Za GCP morate postaviti identitet radnog opterećenja koji prepoznaje:
Za Azure morate u svojem klijentu Azure izraditi upravitelja usluge za registraciju aplikacije tvrtke OpenAI
Izradite ga za ID klijenta aplikacije tvrtke OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
To možete učiniti slanjem POST zahtjeva na krajnju točku https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizacija
Morat ćete izraditi pravilo koje identitetu tvrtke OpenAI omogućuje ograničen pristup vašem KMS-u.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Ostalo
U Azureu za vrstu ključa (algoritam šifriranja ključa) odaberite RSA, a ne EC.
Podaci koje OpenAI treba od vas
Slijedite upute u ovom dokumentu kako biste registrirali svoj KMS u sustavu OpenAI. U nastavku je sažetak parametara koje trebate navesti.
Povezano s autentifikacijom
AWS
GCP
Azure
ID klijenta
| AWS | GCP | Azure | |
| Povezano s autentifikacijom | ID klijenta | ||
| Povezano s KMS-om | ARN KMS-a – (primjer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID projekta KMS-a (primjer: adjective-noun-12345) Naziv prstena ključeva KMS-a Naziv ključa KMS-a Lokacija ključa KMS-a (primjer: us-east1) | URI trezora (primjer: https://your-vault-name.vault.azure.net/) Naziv ključa |
Nakon što registrirate svoj KMS u sustavu OpenAI, nastavite slijediti upute u dokumentu kako biste aktivirali konfiguraciju EKM-a na API projektu. Izradite novi OpenAI API projekt za potrebe testiranja.
Vodiči za implementaciju prema pružatelju usluga
Detaljne upute pronaći ćete na odgovarajućim poveznicama u nastavku. Imajte na umu da su upute usmjerene na zahtjeve integracije sa sustavom OpenAI i nisu zamišljene kao sveobuhvatan vodič za vaše cjelokupno okruženje
Nepodržane značajke ako je EKM omogućen
Sljedeće značajke nisu dostupne ako je EKM omogućen:
Značajke koje nisu općenito dostupne, uključujući značajke u beta ili alfa verziji.
