Ringkasan
Manajemen Kunci Enterprise (EKM) memungkinkan Anda mengenkripsi konten pelanggan Anda di OpenAI menggunakan kunci yang dikelola oleh Sistem Manajemen Kunci (KMS) eksternal milik Anda sendiri, yang tersedia untuk ChatGPT Enterprise maupun API.
OpenAI mendukung enkripsi Bring Your Own Key (BYOK) dengan akun eksternal di AWS KMS, Google Cloud (GCP), dan Azure Key Vault.
Saat ini, implementasi EKM terbatas pada workspace Enterprise dan Edu dengan perwakilan akun OpenAI khusus.
Cara kerja enkripsi EKM OpenAI
Alur Tingkat Atas
Kami membuat Data Encryption Key (DEK) untuk penyedia cloud Anda.
KMS cloud Anda mengelola Key Encryption Key (KEK) utama, baik yang disimpan di dalam cloud Anda maupun secara eksternal. Implementasinya terserah Anda.
Kami meminta enkripsi DEK dari cloud Anda, untuk mendapatkan DEK terenkripsi (eDEK). Jika KEK Anda disimpan secara eksternal, layanan cloud hanya akan melakukan satu langkah tambahan untuk mengakses penyimpanan eksternal tersebut, dan proses ini tidak terlihat oleh OpenAI.
Enkripsi
Setelah data Anda dienkripsi, data tersebut akan dienkripsi menggunakan DEK, dan eDEK-nya disimpan sebagai metadata pada file.

Dekripsi
Saat dekripsi, kami meminta KMS cloud Anda untuk mendekripsi eDEK menjadi DEK, dan kami mendekripsi data dengan DEK.

Istilah-Istilah Kunci
Data Encryption Key (DEK) - kunci yang mengenkripsi data Anda.
Kunci Enkripsi Data Terenkripsi (eDEK) - DEK terenkripsi, yang dihasilkan oleh KMS Anda
Key Encryption Key (KEK) - kunci master yang Anda kelola yang mengenkripsi DEK -> eDEK dan mendekripsi eDEK -> DEK. Kunci ini selalu tetap berada di luar sistem OpenAI.
Persyaratan strategis untuk implementasi
Di penyedia cloud Anda
Buat kunci baru di KMS cloud Anda (Azure, AWS, atau GCP)
Buat kebijakan kustom terbatas dengan izin Enkripsi/Dekripsi pada KMS
Buat kebijakan kepercayaan (AWS), identitas beban kerja (GCP), atau prinsipal layanan (untuk Azure) untuk OpenAI
Tetapkan OpenAI sebuah peran dengan kebijakan terbatas untuk mengakses KMS Anda
Di platform OpenAI
ChatGPT Enterprise
Buat workspace ChatGPT sandbox untuk keperluan pengujian.
API
Di dasbor OpenAI Anda, buat proyek baru di mana enkripsi akan diterapkan.
Fungsi khusus penyedia
Untuk AWS, OpenAI akan:
Panggil AssumeRole dengan ExternalID
Untuk GCP, OpenAI akan:
Panggil endpoint STS Anda dari akun OpenAI GCP
Gunakan token akses GCP untuk memanggil encrypt/decrypt pada KMS Anda.
Untuk Azure, OpenAI akan:
Minta token akses untuk vault tenant Azure Anda
Gunakan token akses tersebut untuk memanggil encrypt/decrypt pada Key Vault Anda.
Informasi yang Anda perlukan dari OpenAI
Autentikasi
Anda perlu mengenali token identitas federasi OpenAI untuk AWS dan GCP. Untuk Azure, Anda perlu mengenali ID aplikasi OpenAI untuk pendaftaran aplikasinya.
Ringkasan parameter autentikasi
| Prinsipal OpenAI AWS | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID akun layanan GCP OpenAI | 105900137572174660365 |
| ID aplikasi OpenAI Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informasi yang diperlukan selama implementasi berdasarkan penyedia cloud Anda
Untuk AWS, Anda harus mengatur kebijakan kepercayaan yang mengenali:
Untuk GCP, Anda harus mengatur identitas beban kerja yang mengenali:
Untuk Azure, Anda harus membuat prinsipal layanan di tenant Azure Anda untuk pendaftaran aplikasi OpenAI
Buat satu untuk ID klien aplikasi OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Anda dapat melakukannya dengan memosting ke https://graph.microsoft.com/v1.0/servicePrincipals endpoint.
Otorisasi
Anda perlu membuat kebijakan yang memungkinkan identitas OpenAI mendapatkan akses terbatas ke KMS Anda.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Lainnya
Di Azure, untuk jenis Kunci (algoritma enkripsi kunci), pilih RSA, bukan EC.
Informasi yang dibutuhkan OpenAI dari Anda
Ikuti petunjuk di dokumen ini untuk mendaftarkan KMS Anda dengan OpenAI. Berikut adalah ringkasan parameter yang perlu Anda berikan.
Terkait autentikasi
AWS
GCP
Azure
ID Tenant
| AWS | GCP | Azure | |
| Terkait Autentikasi | ID Tenant | ||
| Terkait KMS | KMS ARN - (contoh: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID proyek KMS (misalnya: adjective-noun-12345) Nama ring kunci KMS Nama kunci KMS Lokasi kunci KMS (contoh: us-east1) | URI Vault (misalnya: https://your-vault-name.vault.azure.net/) Nama Kunci |
Setelah Anda mendaftarkan KMS Anda ke OpenAI, lanjutkan mengikuti petunjuk dalam dokumen untuk mengaktifkan konfigurasi EKM Anda pada proyek API. Buat proyek API OpenAI baru untuk tujuan pengujian.
Panduan implementasi khusus penyedia
Untuk panduan langkah demi langkah, lihat tautan yang sesuai di bawah ini. Harap diperhatikan bahwa hal-hal ini berfokus pada persyaratan integrasi dengan OpenAI, dan tidak dimaksudkan sebagai panduan komprehensif untuk keseluruhan lingkungan Anda
Fitur yang tidak didukung jika EKM diaktifkan
Fitur-fitur berikut tidak tersedia jika EKM diaktifkan:
Fitur yang secara umum belum tersedia, termasuk fitur yang masih dalam tahap beta atau alpha.
