OpenAI
Ova je stranica strojno prevedena. Pogledajte izvorni članak na engleskom jeziku.

Pregled značajke OpenAI Enterprise Key Management (EKM)

Saznajte kako EKM funkcionira, koji su pružatelji podržani i kako započeti

Ažurirano: 25 days ago

Pregled

Enterprise Key Management (EKM) omogućuje vam da svoj korisnički sadržaj u sustavu OpenAI šifrirate ključevima kojima upravlja vaš vanjski sustav za upravljanje ključevima (KMS). Dostupan je za ChatGPT Enterprise i API.

OpenAI podržava šifriranje vlastitim ključem (BYOK) s vanjskim računima u sustavima AWS KMS, Google Cloud (GCP) i Azure Key Vault.

Implementacija EKM-a trenutačno je ograničena na radne prostore Enterprise i Edu s imenovanim predstavnikom za račun tvrtke OpenAI.

Kako funkcionira OpenAI EKM šifriranje

Tijek na visokoj razini

  1. Generiramo Data Encryption Key (DEK) za vašeg pružatelja usluga u oblaku.

  2. Vaš KMS u oblaku upravlja glavnim Key Encryption Key (KEK), pohranjenim unutar vašeg oblaka ili izvan njega. Implementacija ovisi o vama.

  3. Od vašeg oblaka tražimo šifriranje DEK-a kako bismo dobili encrypted DEK (eDEK). Ako je vaš KEK pohranjen izvanjski, vaš oblak samo napravi dodatni skok do vaše vanjske pohrane, u koraku koji je neproziran za OpenAI.

Šifriranje

Pri šifriranju vaši se podaci šifriraju DEK-om, a eDEK se pohranjuje kao metapodatak datoteke.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dešifriranje

Pri dešifriranju tražimo da vaš KMS u oblaku dešifrira eDEK u DEK, a zatim podatke dešifriramo pomoću DEK-a.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Ključni pojmovi

  • Data Encryption Key (DEK) - ključ koji šifrira vaše podatke. 

  • Encrypted Data Encryption Key (eDEK) - šifrirani DEK koji generira vaš KMS

  • Key Encryption Key (KEK) - glavni ključ kojim upravljate, a koji šifrira DEK -> eDEK i dešifrira eDEK -> DEK. Taj ključ uvijek ostaje izvan OpenAI sustava.

Osnovni zahtjevi za implementaciju

Kod pružatelja usluga u oblaku

  1. Izradite novi ključ u svojem sustavu KMS u oblaku (Azure, AWS ili GCP)

  2. Izradite prilagođeno pravilo ograničenog opsega s dopuštenjima Encrypt/Decrypt za KMS

  3. Za OpenAI izradite pravilo odnosa povjerenja (AWS), identitet radnog opterećenja (GCP) ili upravitelja usluge (Azure)

  4. Dodijelite tvrtki OpenAI ulogu s pravilom ograničenog opsega za pristup vašem KMS-u

Na OpenAI platformama

ChatGPT Enterprise

Izradite sandbox ChatGPT radni prostor za potrebe testiranja.

API

Na svojoj upravljačkoj ploči OpenAI-ja izradite novi projekt na kojem će se primjenjivati šifriranje.

Funkcije specifične za pružatelja

Za AWS OpenAI će:

  • Pozvati AssumeRole s parametrom ExternalID

Za GCP OpenAI će:

  • Pozvati vašu STS krajnju točku s OpenAI GCP računa

  • Koristiti GCP pristupni token za pozivanje encrypt/decrypt na vašem KMS-u.

Za Azure OpenAI će:

  • Zatražiti pristupni token za trezor vašeg Azure klijenta

  • Koristiti taj pristupni token za pozivanje encrypt/decrypt na vašem Key Vaultu.

Informacije koje trebate od OpenAI-ja

Autentifikacija

Morat ćete prepoznati tokene federiranog identiteta OpenAI-ja za AWS i GCP. Za Azure ćete morati prepoznati ID OpenAIjeve aplikacije za registraciju njegove aplikacije.

Sažetak parametara autentifikacije

OpenAI AWS glavni identitetarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID OpenAI GCP servisnog računa105900137572174660365
ID OpenAI Azure aplikacije20a14814-5ab7-4612-a671-1382b412bf93

Podaci potrebni tijekom implementacije ovisno o pružatelju usluga u oblaku

  • Za AWS, morate postaviti pravilo odnosa povjerenja koje prepoznaje:

  • Za GCP morate postaviti identitet radnog opterećenja koji prepoznaje:

  • Za Azure morate u svojem klijentu Azure izraditi upravitelja usluge za registraciju aplikacije tvrtke OpenAI

Autorizacija

Morat ćete izraditi pravilo koje identitetu tvrtke OpenAI omogućuje ograničen pristup vašem KMS-u. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Ostalo

U Azureu za vrstu ključa (algoritam šifriranja ključa) odaberite RSA, a ne EC.

Podaci koje OpenAI treba od vas

Slijedite upute u ovom dokumentu kako biste registrirali svoj KMS u sustavu OpenAI. U nastavku je sažetak parametara koje trebate navesti.

  1. Povezano s autentifikacijom

  1. AWS

  1. GCP

  1. Azure

  1. ID klijenta

AWSGCPAzure
Povezano s autentifikacijom ID klijenta
Povezano s KMS-omARN KMS-a – (primjer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID projekta KMS-a (primjer: adjective-noun-12345)

Naziv prstena ključeva KMS-a
Naziv ključa KMS-a
Lokacija ključa KMS-a (primjer: us-east1)
URI trezora (primjer: https://your-vault-name.vault.azure.net/)

Naziv ključa

Nakon što registrirate svoj KMS u sustavu OpenAI, nastavite slijediti upute u dokumentu kako biste aktivirali konfiguraciju EKM-a na API projektu. Izradite novi OpenAI API projekt za potrebe testiranja.

Vodiči za implementaciju prema pružatelju usluga

Detaljne upute pronaći ćete na odgovarajućim poveznicama u nastavku. Imajte na umu da su upute usmjerene na zahtjeve integracije sa sustavom OpenAI i nisu zamišljene kao sveobuhvatan vodič za vaše cjelokupno okruženje

Nepodržane značajke ako je EKM omogućen

Sljedeće značajke nisu dostupne ako je EKM omogućen:

  • Značajke koje nisu općenito dostupne, uključujući značajke u beta ili alfa verziji.

Je li vam ovaj članak bio koristan?