OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Yfirlit yfir OpenAI Enterprise Key Management (EKM)

Lærðu hvernig EKM virkar, hvaða þjónustuveitur eru studdar og hvar er best að byrja

Uppfært: 2 days ago

Yfirlit

Með lykilstýringu fyrirtækja (EKM) geturðu dulkóðað efni viðskiptavina hjá OpenAI með lyklum sem er stjórnað í þínu eigin ytra lykilstýringarkerfi (KMS). Þetta er í boði fyrir bæði ChatGPT Enterprise og API.

OpenAI styður Bring Your Own Key-dulkóðun (BYOK) með ytri reikningum í AWS KMS, Google Cloud (GCP) og Azure Key Vault.

Sem stendur er innleiðing EKM takmörkuð við Enterprise- og Edu-vinnusvæði með tilnefndan tengilið hjá OpenAI.

Hvernig OpenAI EKM dulkóðun virkar

Flæði á háu stigi

  1. Við búum til Data Encryption Key (DEK) fyrir skýjaþjónustuveituna þína.

  2. Skýja-KMS-kerfið þitt stýrir aðal-Key Encryption Key (KEK), sem annaðhvort er geymdur innan skýsins þíns eða utan þess. Útfærslan er þitt val.

  3. Við biðjum skýjaumhverfið þitt um að dulkóða DEK til að fá dulkóðaðan DEK (eDEK). Ef KEK er geymdur utan skýsins þíns framkvæmir skýjaumhverfið aðeins aukaskref til ytri geymslu þinnar, í skrefi sem er ógagnsætt fyrir OpenAI.

Dulkóðun

Við dulkóðun eru gögnin þín dulkóðuð með DEK og eDEK er vistað sem lýsigögn skrárinnar.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Afkóðun

Við afkóðun biðjum við um að eDEK sé afkóðaður af skýja-KMS-kerfinu þínu yfir í DEK og afkóðum gögnin með DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Lykilhugtök

  • Data Encryption Key (DEK) - lykillinn sem dulkóðar gögnin þín.

  • Encrypted Data Encryption Key (eDEK) - dulkóðaði DEK-lykillinn, búinn til af KMS-kerfinu þínu

  • Key Encryption Key (KEK) - aðallykillinn sem þú stýrir og dulkóðar DEK -> eDEK og afkóðar eDEK -> DEK. Þessi lykill er alltaf utan kerfa OpenAI.

Meginkröfur fyrir innleiðingu

Hjá skýjaþjónustuveitunni þinni

  1. Búðu til nýjan lykil í KMS-skýjakerfinu þínu (Azure, AWS eða GCP)

  2. Búðu til sérsniðna, takmarkaða stefnu með Encrypt/Decrypt-heimildum í KMS

  3. Búðu til trauststefnu (AWS), auðkenni vinnuálags (GCP) eða þjónustufrumeiningu (fyrir Azure) fyrir OpenAI

  4. Úthlutaðu OpenAI hlutverki með takmörkuðu stefnunni til að veita aðgang að KMS-kerfinu þínu

Á kerfum OpenAI

ChatGPT Enterprise

Búðu til sandbox-vinnusvæði í ChatGPT fyrir prófanir.

API

Í OpenAI-stjórnborðinu þínu skaltu búa til nýtt verkefni þar sem dulkóðun verður notuð.

Aðgerðir eftir þjónustuveitu

Fyrir AWS mun OpenAI:

  • Kalla á AssumeRole með ExternalID

Fyrir GCP mun OpenAI:

  • Kalla á STS endapunktinn þinn frá GCP-reikningi OpenAI

  • Nota GCP-aðgangstáknið til að kalla á encrypt/decrypt í KMS-kerfinu þínu.

Fyrir Azure mun OpenAI:

  • Biðja um aðgangstákn fyrir vault í Azure-leigjandanum þínum

  • Nota það aðgangstákn til að kalla á encrypt/decrypt í Key Vault.

Upplýsingar sem þú þarft frá OpenAI

Auðkenning

Þú þarft að viðurkenna federated identity tokens frá OpenAI fyrir AWS og GCP. Fyrir Azure þarftu að viðurkenna application id OpenAI fyrir app registration þess.

Samantekt á auðkenningarfæribreytum

OpenAI AWS-aðaliarn:aws:iam::790389265272:role/EnterpriseKeyManagement
Þjónustureikningsauðkenni OpenAI GCP105900137572174660365
OpenAI Azure forritaauðkenni20a14814-5ab7-4612-a671-1382b412bf93

Nauðsynlegar upplýsingar við innleiðingu eftir skýjaþjónustuveitu

  • Fyrir AWS þarftu að setja upp trauststefnu sem ber kennsl á:

  • Fyrir GCP þarftu að setja upp auðkenni vinnuálags sem ber kennsl á:

  • Fyrir Azure þarftu að stofna þjónustufrumeiningu í Azure-leigjandanum þínum fyrir forritaskráningu OpenAI

Heimildastýring

Þú þarft að búa til stefnu sem veitir auðkenni OpenAI takmarkaðan aðgang að KMS-kerfinu þínu. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Annað

Í Azure skaltu velja RSA, ekki EC, fyrir Key type (dulkóðunaralgrím lykils).

Upplýsingar sem OpenAI þarf frá þér

Fylgdu leiðbeiningunum í þessu skjali til að skrá KMS-kerfið þitt hjá OpenAI. Hér er yfirlit yfir færibreyturnar sem þú þarft að gefa upp.

  1. Tengt auðkenningu

  1. AWS

  1. GCP

  1. Azure

  1. Auðkenni leigjanda

AWSGCPAzure
Tengt auðkenningu Auðkenni leigjanda
Tengt KMSKMS ARN – (dæmi: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)Verkefnisauðkenni KMS (dæmi: adjective-noun-12345)

Heiti KMS-lyklakippu
Heiti KMS-lykils
Staðsetning KMS-lykils (dæmi: us-east1)
URI hvelfingar (dæmi: https://your-vault-name.vault.azure.net/)

Heiti lykils

Þegar þú hefur skráð KMS-kerfið þitt hjá OpenAI skaltu halda áfram að fylgja leiðbeiningunum í skjalinu til að virkja EKM-stillinguna í API-verkefni. Búðu til nýtt OpenAI API-verkefni til prófana.

Innleiðingarleiðbeiningar fyrir hverja þjónustuveitu

Ítarlegar leiðbeiningar er að finna á viðeigandi tenglum hér að neðan. Athugaðu að þær fjalla um samþættingarkröfur OpenAI og eru ekki tæmandi leiðbeiningar fyrir allt umhverfið þitt

Óstuddir eiginleikar ef kveikt er á EKM

Eftirfarandi eiginleikar eru ekki í boði ef kveikt er á EKM:

  • Eiginleikar sem eru ekki almennt í boði, þar á meðal eiginleikar í beta- eða alfaútgáfu.

Var þessi grein gagnleg?