Ընդհանուր ակնարկ
Enterprise Key Management (EKM)-ը թույլ է տալիս OpenAI-ում գաղտնագրել ձեր հաճախորդների բովանդակությունը՝ ձեր իսկ կողմից կառավարվող արտաքին Key Management System (KMS)-ի բանալիներով, որը հասանելի է և՛ ChatGPT Enterprise-ի, և՛ API-ի համար։
OpenAI-ը աջակցում է Bring Your Own Key (BYOK) գաղտնագրմանը արտաքին հաշիվներով AWS KMS-ում, Google Cloud-ում (GCP) և Azure Key Vault-ում։
Այս պահին EKM-ի ներդրումը սահմանափակված է Enterprise և Edu աշխատատարածքներով, որոնք ունեն նշանակված OpenAI հաշվի ներկայացուցիչ։
Ինչպես է աշխատում OpenAI EKM գաղտնագրումը
Վերին մակարդակի հոսք
Մենք ստեղծում ենք Data Encryption Key (DEK) ձեր ամպային մատակարարի համար։
Ձեր ամպային KMS-ը կառավարում է հիմնական Key Encryption Key (KEK)-ը, որը պահվում է կամ ձեր ամպում, կամ արտաքինում։ Իրականացումը կախված է ձեզանից։
Մենք ձեր ամպից խնդրում ենք DEK-ի գաղտնագրում, որպեսզի ստանանք encrypted DEK (eDEK)։ Եթե ձեր KEK-ը պահվում է արտաքինում, ձեր ամպը պարզապես լրացուցիչ փոխանցում է կատարում ձեր արտաքին պահոցին՝ մի քայլով, որը OpenAI-ի համար անթափանց է։
Գաղտնագրում
Գաղտնագրման ժամանակ ձեր տվյալները գաղտնագրվում են DEK-ով, իսկ eDEK-ը պահվում է որպես ֆայլի metadata։

Ապագաղտնագրում
Ապագաղտնագրման ժամանակ մենք խնդրում ենք, որ ձեր ամպային KMS-ը ապագաղտնագրի eDEK-ը DEK-ի, և մենք DEK-ով ապագաղտնագրում ենք տվյալները։

Հիմնական տերմիններ
Data Encryption Key (DEK) - բանալի, որը գաղտնագրում է ձեր տվյալները։
Encrypted Data Encryption Key (eDEK) - գաղտնագրված DEK-ը, որը ստեղծվում է ձեր KMS-ի կողմից
Key Encryption Key (KEK) - ձեր կողմից կառավարվող հիմնական բանալին, որը գաղտնագրում է DEK -> eDEK և ապագաղտնագրում է eDEK -> DEK։ Այս բանալին միշտ մնում է OpenAI համակարգերից դուրս։
Իրականացման բարձր մակարդակի պահանջներ
Ձեր ամպային մատակարարում
Ստեղծեք նոր բանալի ձեր ամպային KMS-ում (Azure, AWS կամ GCP)
Ստեղծեք հատուկ, սահմանափակ policy՝ KMS-ում Encrypt/Decrypt թույլտվություններով
OpenAI-ի համար ստեղծեք trust policy (AWS), workload identity (GCP) կամ service principal (Azure-ի համար)
OpenAI-ին վերագրեք սահմանափակ policy-ով դեր, որպեսզի այն հասանելիություն ունենա ձեր KMS-ին
OpenAI հարթակներում
ChatGPT Enterprise
Թեստավորման նպատակներով ստեղծեք sandbox ChatGPT աշխատատարածք։
API
Ձեր OpenAI վահանակում ստեղծեք նոր նախագիծ, որտեղ կկիրառվի գաղտնագրումը։
Մատակարարին հատուկ գործառույթներ
AWS-ի համար OpenAI-ը՝
կկանչի AssumeRole-ը ExternalID-ով
GCP-ի համար OpenAI-ը՝
OpenAI-ի GCP հաշվից կկանչի ձեր STS վերջնակետը
կօգտագործի GCP access token-ը՝ ձեր KMS-ում encrypt/decrypt կանչեր կատարելու համար։
Azure-ի համար OpenAI-ը՝
կհարցի access token ձեր Azure tenant-ի vault-ի համար
կօգտագործի այդ access token-ը՝ ձեր Key Vault-ում encrypt/decrypt կանչեր կատարելու համար։
Տեղեկություններ, որոնք ձեզ պետք են OpenAI-ից
Նույնականացում
Ձեզ պետք կլինի ճանաչել OpenAI-ի ֆեդերացված նույնականացման թոքենները AWS-ի և GCP-ի համար։ Azure-ի համար ձեզ պետք կլինի ճանաչել OpenAI-ի application id-ն իր app registration-ի համար։
Նույնականացման պարամետրերի ամփոփում
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
Իրականացման ընթացքում պահանջվող տեղեկություններ՝ ըստ ձեր ամպային մատակարարի
AWS-ի համար պետք է կարգավորեք վստահության քաղաքականություն, որը ճանաչում է՝
OpenAI-ի principal-ը (հաշվի համար + դեր)
ExternalID, որը ձեր OpenAI նախագծի ID-ն է
GCP-ի համար պետք է կարգավորեք workload identity, որը ճանաչում է՝
OpenAI-ի ծառայության հաշվի ID-ն
Լսարան, որը ձեր OpenAI նախագծի ID-ն է
Azure-ի համար պետք է ձեր Azure վարձակալի մեջ ստեղծեք ծառայության պրինցիպալ OpenAI-ի հավելվածի գրանցման համար
Ստեղծեք մեկը OpenAI-ի հավելվածի հաճախորդի ID-ի համար՝ 20a14814-5ab7-4612-a671-1382b412bf9
Դա կարող եք անել՝ հարցում ուղարկելով https://graph.microsoft.com/v1.0/servicePrincipals վերջնակետին։
Լիազորում
Ձեզ պետք կլինի ստեղծել policy, որը OpenAI-ի նույնականությանը թույլ կտա ստանալ սահմանափակ հասանելիություն ձեր KMS-ին։
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Այլ
Azure-ում Key type-ի (բանալու գաղտնագրման ալգորիթմ) համար ընտրեք RSA, ոչ թե EC։
Տեղեկություններ, որոնք OpenAI-ին պետք են ձեզանից
Հետևեք այս փաստաթղթի հրահանգներին՝ ձեր KMS-ը OpenAI-ում գրանցելու համար։ Ահա այն պարամետրերի ամփոփումը, որոնք պետք է տրամադրեք։
Նույնականացման հետ կապված
AWS
IAM դերի ARN - դեր, որը OpenAI-ը պետք է ստանձնի (օրինակ՝ arn:aws:iam::123456789:role/role-name)
ExternalID - ձեր OpenAI կազմակերպության ID-ն
GCP
Workload Identity նախագծի համարը (օրինակ՝ 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
Թույլատրված լսարան՝ ձեր OpenAI կազմակերպության ID-ն
Azure
Tenant ID
| AWS | GCP | Azure | |
| Նույնականացման հետ կապված | Tenant ID | ||
| KMS-ի հետ կապված | KMS ARN - (օրինակ՝ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (օրինակ՝ adjective-noun-12345)KMS բանալիների օղակի անունըKMS բանալու անունըKMS բանալու տեղակայումը (օրինակ՝ us-east1) | Vault URI (օրինակ՝ https://your-vault-name.vault.azure.net/)Բանալու անունը |
Ձեր KMS-ը OpenAI-ում գրանցելուց հետո շարունակեք հետևել փաստաթղթի հրահանգներին՝ API նախագծում ձեր EKM կազմաձևն ակտիվացնելու համար։ Թեստավորման նպատակով ստեղծեք OpenAI API-ի նոր նախագիծ։
Մատակարարին հատուկ իրականացման ուղեցույցներ
Քայլ առ քայլ ուղեցույցի համար տես ստորև համապատասխան հղումները։ Խնդրում ենք նկատի ունենալ, որ դրանք կենտրոնանում են OpenAI-ի հետ ինտեգրման պահանջների վրա և նախատեսված չեն որպես ձեր ամբողջ միջավայրի համապարփակ ուղեցույց
Չաջակցվող գործառույթներ, եթե EKM-ը միացված է
Հետևյալ գործառույթները հասանելի չեն, եթե EKM-ը միացված է.
Գործառույթներ, որոնք ընդհանուր հասանելիության մեջ չեն, ներառյալ բետա կամ ալֆա փուլում գտնվող գործառույթները։
