Áttekintés
A vállalati kulcskezelés (EKM) lehetővé teszi, hogy az OpenAI-nál tárolt ügyféltartalmakat a saját külső kulcskezelő rendszerében (KMS) kezelt kulcsokkal titkosítsa. Ez a ChatGPT Enterprise és az API esetében is elérhető.
Az OpenAI támogatja a saját kulcs használatán alapuló (BYOK) titkosítást a AWS KMS, a Google Cloud (GCP) és az Azure Key Vault külső fiókjaival.
Az EKM bevezetése jelenleg csak a kijelölt OpenAI-kapcsolattartóval rendelkező Enterprise- és Edu-munkaterületeken érhető el.
Hogyan működik az OpenAI EKM titkosítása
Felső szintű folyamat
Létrehozunk egy Data Encryption Keyt (DEK) az Ön felhőszolgáltatójához.
Az Ön felhőbeli KMS-e kezel egy fő Key Encryption Keyt (KEK), amelyet vagy a felhőjében, vagy külsőleg tárol. A megvalósítás Önön múlik.
Titkosítást kérünk a DEK-re az Ön felhőjétől, hogy encrypted DEK-et (eDEK) kapjunk. Ha a KEK külsőleg van tárolva, akkor a felhője csak egy extra ugrást tesz a külső tárolóhoz egy olyan lépésben, amely nem átlátható az OpenAI számára.
Titkosítás
A titkosítás során az adatok titkosítása a DEK segítségével történik, az eDEK pedig metaadatként kerül a fájlba.

Visszafejtés
A visszafejtés során kérjük, hogy a felhőbeli KMS fejtse vissza az eDEK-et DEK-ké, és a DEK-kel fejtjük vissza az adatokat.

Kulcsfogalmak
Data Encryption Key (DEK) – az a kulcs, amely titkosítja az adatait.
Encrypted Data Encryption Key (eDEK) – a titkosított DEK, amelyet az Ön KMS-e hoz létre
Key Encryption Key (KEK) – az Ön által kezelt főkulcs, amely a DEK -> eDEK titkosítását és az eDEK -> DEK visszafejtését végzi. Ez a kulcs mindig az OpenAI rendszerein kívül marad.
A megvalósítás magas szintű követelményei
A felhőszolgáltatónál
Hozzon létre egy új kulcsot a felhőszolgáltató KMS rendszerében (Azure, AWS vagy GCP).
Hozzon létre egy egyéni, korlátozott szabályzatot Encrypt/Decrypt jogosultságokkal a KMS-hez.
Hozzon létre az OpenAI számára megbízhatósági szabályzatot (AWS), számításifeladat-identitást (GCP) vagy szolgáltatásnevet (Azure).
Rendeljen az OpenAI-hoz egy, a korlátozott szabályzatot alkalmazó szerepkört, amely hozzáférést biztosít a KMS-hez.
Az OpenAI-platformokon
ChatGPT Enterprise
Hozzon létre egy sandbox ChatGPT-munkaterületet tesztelési célokra.
API
Az OpenAI irányítópultján hozzon létre egy új projektet, ahol a titkosítás alkalmazva lesz.
Szolgáltatóspecifikus funkciók
AWS esetén az OpenAI a következőt teszi:
Meghívja az AssumeRole-t egy ExternalID-val
GCP esetén az OpenAI a következőt teszi:
Meghívja az Ön STS-végpontját egy OpenAI GCP-fiókból
A GCP hozzáférési tokent használja a titkosítás/visszafejtés meghívására az Ön KMS-én.
Azure esetén az OpenAI a következőt teszi:
Hozzáférési tokent kér az Azure-bérlője tárolójához
Ezt a hozzáférési tokent használja a titkosítás/visszafejtés meghívására az Ön Key Vaultján.
Az OpenAI-tól szükséges információk
Hitelesítés
Fel kell ismernie az OpenAI összevont identitástokenjeit AWS és GCP esetén. Azure esetén fel kell ismernie az OpenAI alkalmazásazonosítóját az alkalmazásregisztrációjához.
A hitelesítési paraméterek összefoglalása
| OpenAI AWS-principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP szolgáltatásfiók-azonosító | 105900137572174660365 |
| OpenAI Azure-alkalmazásazonosító | 20a14814-5ab7-4612-a671-1382b412bf93 |
A bevezetéshez szükséges információk felhőszolgáltatónként
AWS esetén olyan megbízhatósági szabályzatot kell beállítania, amely felismeri a következőt:
GCP esetén olyan számításifeladat-identitást kell beállítania, amely felismeri a következőt:
Azure esetén létre kell hoznia egy szolgáltatásnevet az Azure-bérlőjében az OpenAI alkalmazásregisztrációjához.
Hozzon létre egyet az OpenAI alkalmazásügyfél-azonosítójához: 20a14814-5ab7-4612-a671-1382b412bf9
Ezt a https://graph.microsoft.com/v1.0/servicePrincipals végpontnak küldött POST-kéréssel is megteheti.
Engedélyezés
Olyan szabályzatot kell létrehoznia, amely korlátozott hozzáférést biztosít az OpenAI identitásának az Ön KMS rendszeréhez.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Egyéb
Az Azure-ban a Key type (kulcstitkosítási algoritmus) mezőnél az RSA-t válassza, ne az EC-t.
Az OpenAI által Öntől kért információk
Kövesse az ebben a dokumentumban található utasításokat a KMS OpenAI-nál történő regisztrálásához. Az alábbiakban összefoglaljuk a megadandó paramétereket.
Hitelesítési adatok
AWS
GCP
Azure
Bérlőazonosító
| AWS | GCP | Azure | |
| Hitelesítési adatok | Bérlőazonosító | ||
| KMS-adatok | KMS ARN – (példa: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-projektazonosító (példa: adjective-noun-12345) KMS-kulcskészlet neve KMS-kulcs neve KMS-kulcs helye (példa: us-east1) | Tároló URI-ja (példa: https://your-vault-name.vault.azure.net/) Kulcs neve |
Miután regisztrálta KMS rendszerét az OpenAI-nál, a dokumentum utasításait követve aktiválja az EKM-konfigurációt egy API-projekten. Teszteléshez hozzon létre egy új OpenAI API-projektet.
Szolgáltatóspecifikus bevezetési útmutatók
A részletes útmutatásért tekintse meg az alábbi hivatkozásokat. Felhívjuk figyelmét, hogy ezek az OpenAI-integráció követelményeire összpontosítanak, és nem szolgálnak a teljes környezet átfogó útmutatójaként.
Nem támogatott funkciók bekapcsolt EKM esetén
A következő funkciók nem érhetők el, ha az EKM be van kapcsolva:
Az általánosan még nem elérhető funkciók, beleértve a béta- vagy alfaverziójú funkciókat is.
