OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

OpenAI Enterprise Key Management (EKM) ընդհանուր ակնարկ

Իմացեք, թե ինչպես է աշխատում EKM-ը, որ մատակարարներն են աջակցվում և որտեղից սկսել

Թարմացվել է՝ 19 hours ago

Ընդհանուր ակնարկ

Enterprise Key Management (EKM)-ը թույլ է տալիս OpenAI-ում գաղտնագրել ձեր հաճախորդների բովանդակությունը՝ ձեր իսկ կողմից կառավարվող արտաքին Key Management System (KMS)-ի բանալիներով, որը հասանելի է և՛ ChatGPT Enterprise-ի, և՛ API-ի համար։

OpenAI-ը աջակցում է Bring Your Own Key (BYOK) գաղտնագրմանը արտաքին հաշիվներով AWS KMS-ում, Google Cloud-ում (GCP) և Azure Key Vault-ում։

Այս պահին EKM-ի ներդրումը սահմանափակված է Enterprise և Edu աշխատատարածքներով, որոնք ունեն նշանակված OpenAI հաշվի ներկայացուցիչ։

Ինչպես է աշխատում OpenAI EKM գաղտնագրումը

Վերին մակարդակի հոսք

  1. Մենք ստեղծում ենք Data Encryption Key (DEK) ձեր ամպային մատակարարի համար։

  2. Ձեր ամպային KMS-ը կառավարում է հիմնական Key Encryption Key (KEK)-ը, որը պահվում է կամ ձեր ամպում, կամ արտաքինում։ Իրականացումը կախված է ձեզանից։

  3. Մենք ձեր ամպից խնդրում ենք DEK-ի գաղտնագրում, որպեսզի ստանանք encrypted DEK (eDEK)։ Եթե ձեր KEK-ը պահվում է արտաքինում, ձեր ամպը պարզապես լրացուցիչ փոխանցում է կատարում ձեր արտաքին պահոցին՝ մի քայլով, որը OpenAI-ի համար անթափանց է։

Գաղտնագրում

Գաղտնագրման ժամանակ ձեր տվյալները գաղտնագրվում են DEK-ով, իսկ eDEK-ը պահվում է որպես ֆայլի metadata։

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Ապագաղտնագրում

Ապագաղտնագրման ժամանակ մենք խնդրում ենք, որ ձեր ամպային KMS-ը ապագաղտնագրի eDEK-ը DEK-ի, և մենք DEK-ով ապագաղտնագրում ենք տվյալները։

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Հիմնական տերմիններ

  • Data Encryption Key (DEK) - բանալի, որը գաղտնագրում է ձեր տվյալները։ 

  • Encrypted Data Encryption Key (eDEK) - գաղտնագրված DEK-ը, որը ստեղծվում է ձեր KMS-ի կողմից

  • Key Encryption Key (KEK) - ձեր կողմից կառավարվող հիմնական բանալին, որը գաղտնագրում է DEK -> eDEK և ապագաղտնագրում է eDEK -> DEK։ Այս բանալին միշտ մնում է OpenAI համակարգերից դուրս։

Իրականացման բարձր մակարդակի պահանջներ

Ձեր ամպային մատակարարում

  1. Ստեղծեք նոր բանալի ձեր ամպային KMS-ում (Azure, AWS կամ GCP)

  2. Ստեղծեք հատուկ, սահմանափակ policy՝ KMS-ում Encrypt/Decrypt թույլտվություններով

  3. OpenAI-ի համար ստեղծեք trust policy (AWS), workload identity (GCP) կամ service principal (Azure-ի համար)

  4. OpenAI-ին վերագրեք սահմանափակ policy-ով դեր, որպեսզի այն հասանելիություն ունենա ձեր KMS-ին

OpenAI հարթակներում

ChatGPT Enterprise

Թեստավորման նպատակներով ստեղծեք sandbox ChatGPT աշխատատարածք։

API

Ձեր OpenAI վահանակում ստեղծեք նոր նախագիծ, որտեղ կկիրառվի գաղտնագրումը։

Մատակարարին հատուկ գործառույթներ

AWS-ի համար OpenAI-ը՝

  • կկանչի AssumeRole-ը ExternalID-ով

GCP-ի համար OpenAI-ը՝

  • OpenAI-ի GCP հաշվից կկանչի ձեր STS վերջնակետը

  • կօգտագործի GCP access token-ը՝ ձեր KMS-ում encrypt/decrypt կանչեր կատարելու համար։

Azure-ի համար OpenAI-ը՝

  • կհարցի access token ձեր Azure tenant-ի vault-ի համար

  • կօգտագործի այդ access token-ը՝ ձեր Key Vault-ում encrypt/decrypt կանչեր կատարելու համար։

Տեղեկություններ, որոնք ձեզ պետք են OpenAI-ից

Նույնականացում

Ձեզ պետք կլինի ճանաչել OpenAI-ի ֆեդերացված նույնականացման թոքենները AWS-ի և GCP-ի համար։ Azure-ի համար ձեզ պետք կլինի ճանաչել OpenAI-ի application id-ն իր app registration-ի համար։

Նույնականացման պարամետրերի ամփոփում

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

Իրականացման ընթացքում պահանջվող տեղեկություններ՝ ըստ ձեր ամպային մատակարարի

  • AWS-ի համար պետք է կարգավորեք վստահության քաղաքականություն, որը ճանաչում է՝

    • OpenAI-ի principal-ը (հաշվի համար + դեր)

    • ExternalID, որը ձեր OpenAI նախագծի ID-ն է

  • GCP-ի համար պետք է կարգավորեք workload identity, որը ճանաչում է՝

    • OpenAI-ի ծառայության հաշվի ID-ն

    • Լսարան, որը ձեր OpenAI նախագծի ID-ն է

  • Azure-ի համար պետք է ձեր Azure վարձակալի մեջ ստեղծեք ծառայության պրինցիպալ OpenAI-ի հավելվածի գրանցման համար

    • Ստեղծեք մեկը OpenAI-ի հավելվածի հաճախորդի ID-ի համար՝ 20a14814-5ab7-4612-a671-1382b412bf9

    • Դա կարող եք անել՝ հարցում ուղարկելով https://graph.microsoft.com/v1.0/servicePrincipals վերջնակետին։

Լիազորում

Ձեզ պետք կլինի ստեղծել policy, որը OpenAI-ի նույնականությանը թույլ կտա ստանալ սահմանափակ հասանելիություն ձեր KMS-ին։ 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Այլ

Azure-ում Key type-ի (բանալու գաղտնագրման ալգորիթմ) համար ընտրեք RSA, ոչ թե EC։

Տեղեկություններ, որոնք OpenAI-ին պետք են ձեզանից

Հետևեք այս փաստաթղթի հրահանգներին՝ ձեր KMS-ը OpenAI-ում գրանցելու համար։ Ահա այն պարամետրերի ամփոփումը, որոնք պետք է տրամադրեք։

  1. Նույնականացման հետ կապված

    1. AWS

      1. IAM դերի ARN - դեր, որը OpenAI-ը պետք է ստանձնի (օրինակ՝ arn:aws:iam::123456789:role/role-name)

      2. ExternalID - ձեր OpenAI կազմակերպության ID-ն

    2. GCP

      1. Workload Identity նախագծի համարը (օրինակ՝ 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. Թույլատրված լսարան՝ ձեր OpenAI կազմակերպության ID-ն

    3. Azure

      1. Tenant ID

AWSGCPAzure
Նույնականացման հետ կապված Tenant ID
KMS-ի հետ կապվածKMS ARN - (օրինակ՝ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (օրինակ՝ adjective-noun-12345)KMS բանալիների օղակի անունըKMS բանալու անունըKMS բանալու տեղակայումը (օրինակ՝ us-east1)Vault URI (օրինակ՝ https://your-vault-name.vault.azure.net/)Բանալու անունը

Ձեր KMS-ը OpenAI-ում գրանցելուց հետո շարունակեք հետևել փաստաթղթի հրահանգներին՝ API նախագծում ձեր EKM կազմաձևն ակտիվացնելու համար։ Թեստավորման նպատակով ստեղծեք OpenAI API-ի նոր նախագիծ։

Մատակարարին հատուկ իրականացման ուղեցույցներ

Քայլ առ քայլ ուղեցույցի համար տես ստորև համապատասխան հղումները։ Խնդրում ենք նկատի ունենալ, որ դրանք կենտրոնանում են OpenAI-ի հետ ինտեգրման պահանջների վրա և նախատեսված չեն որպես ձեր ամբողջ միջավայրի համապարփակ ուղեցույց

Չաջակցվող գործառույթներ, եթե EKM-ը միացված է

Հետևյալ գործառույթները հասանելի չեն, եթե EKM-ը միացված է.

  • Գործառույթներ, որոնք ընդհանուր հասանելիության մեջ չեն, ներառյալ բետա կամ ալֆա փուլում գտնվող գործառույթները։

Այս հոդվածն օգտակա՞ր էր։