OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

OpenAI Enterprise Key Management (EKM) – áttekintés

Ismerje meg, hogyan működik az EKM, mely szolgáltatók támogatottak, és hol érdemes elkezdeni

Frissítve: 9 days ago

Áttekintés

A vállalati kulcskezelés (EKM) lehetővé teszi, hogy az OpenAI-nál tárolt ügyféltartalmakat a saját külső kulcskezelő rendszerében (KMS) kezelt kulcsokkal titkosítsa. Ez a ChatGPT Enterprise és az API esetében is elérhető.

Az OpenAI támogatja a saját kulcs használatán alapuló (BYOK) titkosítást a AWS KMS, a Google Cloud (GCP) és az Azure Key Vault külső fiókjaival.

Az EKM bevezetése jelenleg csak a kijelölt OpenAI-kapcsolattartóval rendelkező Enterprise- és Edu-munkaterületeken érhető el.

Hogyan működik az OpenAI EKM titkosítása

Felső szintű folyamat

  1. Létrehozunk egy Data Encryption Keyt (DEK) az Ön felhőszolgáltatójához.

  2. Az Ön felhőbeli KMS-e kezel egy fő Key Encryption Keyt (KEK), amelyet vagy a felhőjében, vagy külsőleg tárol. A megvalósítás Önön múlik.

  3. Titkosítást kérünk a DEK-re az Ön felhőjétől, hogy encrypted DEK-et (eDEK) kapjunk. Ha a KEK külsőleg van tárolva, akkor a felhője csak egy extra ugrást tesz a külső tárolóhoz egy olyan lépésben, amely nem átlátható az OpenAI számára.

Titkosítás

A titkosítás során az adatok titkosítása a DEK segítségével történik, az eDEK pedig metaadatként kerül a fájlba.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Visszafejtés

A visszafejtés során kérjük, hogy a felhőbeli KMS fejtse vissza az eDEK-et DEK-ké, és a DEK-kel fejtjük vissza az adatokat.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Kulcsfogalmak

  • Data Encryption Key (DEK) – az a kulcs, amely titkosítja az adatait.

  • Encrypted Data Encryption Key (eDEK) – a titkosított DEK, amelyet az Ön KMS-e hoz létre

  • Key Encryption Key (KEK) – az Ön által kezelt főkulcs, amely a DEK -> eDEK titkosítását és az eDEK -> DEK visszafejtését végzi. Ez a kulcs mindig az OpenAI rendszerein kívül marad.

A megvalósítás magas szintű követelményei

A felhőszolgáltatónál

  1. Hozzon létre egy új kulcsot a felhőszolgáltató KMS rendszerében (Azure, AWS vagy GCP).

  2. Hozzon létre egy egyéni, korlátozott szabályzatot Encrypt/Decrypt jogosultságokkal a KMS-hez.

  3. Hozzon létre az OpenAI számára megbízhatósági szabályzatot (AWS), számításifeladat-identitást (GCP) vagy szolgáltatásnevet (Azure).

  4. Rendeljen az OpenAI-hoz egy, a korlátozott szabályzatot alkalmazó szerepkört, amely hozzáférést biztosít a KMS-hez.

Az OpenAI-platformokon

ChatGPT Enterprise

Hozzon létre egy sandbox ChatGPT-munkaterületet tesztelési célokra.

API

Az OpenAI irányítópultján hozzon létre egy új projektet, ahol a titkosítás alkalmazva lesz.

Szolgáltatóspecifikus funkciók

AWS esetén az OpenAI a következőt teszi:

  • Meghívja az AssumeRole-t egy ExternalID-val

GCP esetén az OpenAI a következőt teszi:

  • Meghívja az Ön STS-végpontját egy OpenAI GCP-fiókból

  • A GCP hozzáférési tokent használja a titkosítás/visszafejtés meghívására az Ön KMS-én.

Azure esetén az OpenAI a következőt teszi:

  • Hozzáférési tokent kér az Azure-bérlője tárolójához

  • Ezt a hozzáférési tokent használja a titkosítás/visszafejtés meghívására az Ön Key Vaultján.

Az OpenAI-tól szükséges információk

Hitelesítés

Fel kell ismernie az OpenAI összevont identitástokenjeit AWS és GCP esetén. Azure esetén fel kell ismernie az OpenAI alkalmazásazonosítóját az alkalmazásregisztrációjához.

A hitelesítési paraméterek összefoglalása

OpenAI AWS-principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP szolgáltatásfiók-azonosító105900137572174660365
OpenAI Azure-alkalmazásazonosító20a14814-5ab7-4612-a671-1382b412bf93

A bevezetéshez szükséges információk felhőszolgáltatónként

  • AWS esetén olyan megbízhatósági szabályzatot kell beállítania, amely felismeri a következőt:

  • GCP esetén olyan számításifeladat-identitást kell beállítania, amely felismeri a következőt:

  • Azure esetén létre kell hoznia egy szolgáltatásnevet az Azure-bérlőjében az OpenAI alkalmazásregisztrációjához.

Engedélyezés

Olyan szabályzatot kell létrehoznia, amely korlátozott hozzáférést biztosít az OpenAI identitásának az Ön KMS rendszeréhez. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Egyéb

Az Azure-ban a Key type (kulcstitkosítási algoritmus) mezőnél az RSA-t válassza, ne az EC-t.

Az OpenAI által Öntől kért információk

Kövesse az ebben a dokumentumban található utasításokat a KMS OpenAI-nál történő regisztrálásához. Az alábbiakban összefoglaljuk a megadandó paramétereket.

  1. Hitelesítési adatok

  1. AWS

  1. GCP

  1. Azure

  1. Bérlőazonosító

AWSGCPAzure
Hitelesítési adatok Bérlőazonosító
KMS-adatokKMS ARN – (példa: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-projektazonosító (példa: adjective-noun-12345)

KMS-kulcskészlet neve
KMS-kulcs neve
KMS-kulcs helye (példa: us-east1)
Tároló URI-ja (példa: https://your-vault-name.vault.azure.net/)

Kulcs neve

Miután regisztrálta KMS rendszerét az OpenAI-nál, a dokumentum utasításait követve aktiválja az EKM-konfigurációt egy API-projekten. Teszteléshez hozzon létre egy új OpenAI API-projektet.

Szolgáltatóspecifikus bevezetési útmutatók

A részletes útmutatásért tekintse meg az alábbi hivatkozásokat. Felhívjuk figyelmét, hogy ezek az OpenAI-integráció követelményeire összpontosítanak, és nem szolgálnak a teljes környezet átfogó útmutatójaként.

Nem támogatott funkciók bekapcsolt EKM esetén

A következő funkciók nem érhetők el, ha az EKM be van kapcsolva:

  • Az általánosan még nem elérhető funkciók, beleértve a béta- vagy alfaverziójú funkciókat is.

Hasznos volt ez a cikk?