Yfirlit
Með lykilstýringu fyrirtækja (EKM) geturðu dulkóðað efni viðskiptavina hjá OpenAI með lyklum sem er stjórnað í þínu eigin ytra lykilstýringarkerfi (KMS). Þetta er í boði fyrir bæði ChatGPT Enterprise og API.
OpenAI styður Bring Your Own Key-dulkóðun (BYOK) með ytri reikningum í AWS KMS, Google Cloud (GCP) og Azure Key Vault.
Sem stendur er innleiðing EKM takmörkuð við Enterprise- og Edu-vinnusvæði með tilnefndan tengilið hjá OpenAI.
Hvernig OpenAI EKM dulkóðun virkar
Flæði á háu stigi
Við búum til Data Encryption Key (DEK) fyrir skýjaþjónustuveituna þína.
Skýja-KMS-kerfið þitt stýrir aðal-Key Encryption Key (KEK), sem annaðhvort er geymdur innan skýsins þíns eða utan þess. Útfærslan er þitt val.
Við biðjum skýjaumhverfið þitt um að dulkóða DEK til að fá dulkóðaðan DEK (eDEK). Ef KEK er geymdur utan skýsins þíns framkvæmir skýjaumhverfið aðeins aukaskref til ytri geymslu þinnar, í skrefi sem er ógagnsætt fyrir OpenAI.
Dulkóðun
Við dulkóðun eru gögnin þín dulkóðuð með DEK og eDEK er vistað sem lýsigögn skrárinnar.

Afkóðun
Við afkóðun biðjum við um að eDEK sé afkóðaður af skýja-KMS-kerfinu þínu yfir í DEK og afkóðum gögnin með DEK.

Lykilhugtök
Data Encryption Key (DEK) - lykillinn sem dulkóðar gögnin þín.
Encrypted Data Encryption Key (eDEK) - dulkóðaði DEK-lykillinn, búinn til af KMS-kerfinu þínu
Key Encryption Key (KEK) - aðallykillinn sem þú stýrir og dulkóðar DEK -> eDEK og afkóðar eDEK -> DEK. Þessi lykill er alltaf utan kerfa OpenAI.
Meginkröfur fyrir innleiðingu
Hjá skýjaþjónustuveitunni þinni
Búðu til nýjan lykil í KMS-skýjakerfinu þínu (Azure, AWS eða GCP)
Búðu til sérsniðna, takmarkaða stefnu með Encrypt/Decrypt-heimildum í KMS
Búðu til trauststefnu (AWS), auðkenni vinnuálags (GCP) eða þjónustufrumeiningu (fyrir Azure) fyrir OpenAI
Úthlutaðu OpenAI hlutverki með takmörkuðu stefnunni til að veita aðgang að KMS-kerfinu þínu
Á kerfum OpenAI
ChatGPT Enterprise
Búðu til sandbox-vinnusvæði í ChatGPT fyrir prófanir.
API
Í OpenAI-stjórnborðinu þínu skaltu búa til nýtt verkefni þar sem dulkóðun verður notuð.
Aðgerðir eftir þjónustuveitu
Fyrir AWS mun OpenAI:
Kalla á AssumeRole með ExternalID
Fyrir GCP mun OpenAI:
Kalla á STS endapunktinn þinn frá GCP-reikningi OpenAI
Nota GCP-aðgangstáknið til að kalla á encrypt/decrypt í KMS-kerfinu þínu.
Fyrir Azure mun OpenAI:
Biðja um aðgangstákn fyrir vault í Azure-leigjandanum þínum
Nota það aðgangstákn til að kalla á encrypt/decrypt í Key Vault.
Upplýsingar sem þú þarft frá OpenAI
Auðkenning
Þú þarft að viðurkenna federated identity tokens frá OpenAI fyrir AWS og GCP. Fyrir Azure þarftu að viðurkenna application id OpenAI fyrir app registration þess.
Samantekt á auðkenningarfæribreytum
| OpenAI AWS-aðali | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| Þjónustureikningsauðkenni OpenAI GCP | 105900137572174660365 |
| OpenAI Azure forritaauðkenni | 20a14814-5ab7-4612-a671-1382b412bf93 |
Nauðsynlegar upplýsingar við innleiðingu eftir skýjaþjónustuveitu
Fyrir AWS þarftu að setja upp trauststefnu sem ber kennsl á:
Fyrir GCP þarftu að setja upp auðkenni vinnuálags sem ber kennsl á:
Fyrir Azure þarftu að stofna þjónustufrumeiningu í Azure-leigjandanum þínum fyrir forritaskráningu OpenAI
Stofnaðu hana fyrir biðlarakenni forrits OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Þú getur gert þetta með því að senda POST-beiðni á endapunktinn https://graph.microsoft.com/v1.0/servicePrincipals.
Heimildastýring
Þú þarft að búa til stefnu sem veitir auðkenni OpenAI takmarkaðan aðgang að KMS-kerfinu þínu.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Annað
Í Azure skaltu velja RSA, ekki EC, fyrir Key type (dulkóðunaralgrím lykils).
Upplýsingar sem OpenAI þarf frá þér
Fylgdu leiðbeiningunum í þessu skjali til að skrá KMS-kerfið þitt hjá OpenAI. Hér er yfirlit yfir færibreyturnar sem þú þarft að gefa upp.
Tengt auðkenningu
AWS
GCP
Azure
Auðkenni leigjanda
| AWS | GCP | Azure | |
| Tengt auðkenningu | Auðkenni leigjanda | ||
| Tengt KMS | KMS ARN – (dæmi: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | Verkefnisauðkenni KMS (dæmi: adjective-noun-12345) Heiti KMS-lyklakippu Heiti KMS-lykils Staðsetning KMS-lykils (dæmi: us-east1) | URI hvelfingar (dæmi: https://your-vault-name.vault.azure.net/) Heiti lykils |
Þegar þú hefur skráð KMS-kerfið þitt hjá OpenAI skaltu halda áfram að fylgja leiðbeiningunum í skjalinu til að virkja EKM-stillinguna í API-verkefni. Búðu til nýtt OpenAI API-verkefni til prófana.
Innleiðingarleiðbeiningar fyrir hverja þjónustuveitu
Ítarlegar leiðbeiningar er að finna á viðeigandi tenglum hér að neðan. Athugaðu að þær fjalla um samþættingarkröfur OpenAI og eru ekki tæmandi leiðbeiningar fyrir allt umhverfið þitt
Óstuddir eiginleikar ef kveikt er á EKM
Eftirfarandi eiginleikar eru ekki í boði ef kveikt er á EKM:
Eiginleikar sem eru ekki almennt í boði, þar á meðal eiginleikar í beta- eða alfaútgáfu.
