OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Yfirlit yfir OpenAI Enterprise Key Management (EKM)

Lærðu hvernig EKM virkar, hvaða þjónustuveitur eru studdar og hvar er best að byrja

Uppfært: 16 hours ago

Yfirlit

Enterprise Key Management (EKM) gerir þér kleift að dulkóða efni viðskiptavina þinna hjá OpenAI með lyklum sem eru stýrðir af þínu eigin ytra lykilstýringarkerfi (KMS), í boði bæði fyrir ChatGPT Enterprise og API.

OpenAI styður Bring Your Own Key (BYOK) dulkóðun með ytri reikningum í AWS KMS, Google Cloud (GCP) og Azure Key Vault.

Sem stendur er innleiðing EKM takmörkuð við Enterprise- og Edu-vinnusvæði með nafngreindum tengilið hjá OpenAI.

Hvernig OpenAI EKM dulkóðun virkar

Flæði á háu stigi

  1. Við búum til Data Encryption Key (DEK) fyrir skýjaþjónustuveituna þína.

  2. Skýja-KMS-kerfið þitt stýrir aðal-Key Encryption Key (KEK), sem annaðhvort er geymdur innan skýsins þíns eða utan þess. Útfærslan er þitt val.

  3. Við biðjum skýjaumhverfið þitt um að dulkóða DEK til að fá dulkóðaðan DEK (eDEK). Ef KEK er geymdur utan skýsins þíns framkvæmir skýjaumhverfið aðeins aukaskref til ytri geymslu þinnar, í skrefi sem er ógagnsætt fyrir OpenAI.

Dulkóðun

Við dulkóðun eru gögnin þín dulkóðuð með DEK og eDEK er geymdur sem lýsigögn á skránni.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Afkóðun

Við afkóðun biðjum við um að eDEK sé afkóðaður af skýja-KMS-kerfinu þínu yfir í DEK og afkóðum gögnin með DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Lykilhugtök

  • Data Encryption Key (DEK) - lykillinn sem dulkóðar gögnin þín.

  • Encrypted Data Encryption Key (eDEK) - dulkóðaði DEK-lykillinn, búinn til af KMS-kerfinu þínu

  • Key Encryption Key (KEK) - aðallykillinn sem þú stýrir og dulkóðar DEK -> eDEK og afkóðar eDEK -> DEK. Þessi lykill er alltaf utan kerfa OpenAI.

Meginkröfur fyrir innleiðingu

Hjá skýjaþjónustuveitunni þinni

  1. Búðu til nýjan lykil í KMS skýjaumhverfisins þíns (Azure, AWS eða GCP)

  2. Búðu til sérsniðna, takmarkaða stefnu með Encrypt/Decrypt-heimildum á KMS

  3. Búðu til trust policy (AWS), workload identity (GCP) eða service principal (fyrir Azure) fyrir OpenAI

  4. Úthlutaðu OpenAI hlutverki með takmörkuðu stefnunni til að fá aðgang að KMS-kerfinu þínu

Á kerfum OpenAI

ChatGPT Enterprise

Búðu til sandbox-vinnusvæði í ChatGPT fyrir prófanir.

API

Í OpenAI-stjórnborðinu þínu skaltu búa til nýtt verkefni þar sem dulkóðun verður notuð.

Aðgerðir eftir þjónustuveitu

Fyrir AWS mun OpenAI:

  • Kalla á AssumeRole með ExternalID

Fyrir GCP mun OpenAI:

  • Kalla á STS endapunktinn þinn frá GCP-reikningi OpenAI

  • Nota GCP-aðgangstáknið til að kalla á encrypt/decrypt í KMS-kerfinu þínu.

Fyrir Azure mun OpenAI:

  • Biðja um aðgangstákn fyrir vault í Azure-leigjandanum þínum

  • Nota það aðgangstákn til að kalla á encrypt/decrypt í Key Vault.

Upplýsingar sem þú þarft frá OpenAI

Auðkenning

Þú þarft að viðurkenna federated identity tokens frá OpenAI fyrir AWS og GCP. Fyrir Azure þarftu að viðurkenna application id OpenAI fyrir app registration þess.

Samantekt á auðkenningarfæribreytum

OpenAI AWS-aðaliarn:aws:iam::790389265272:role/EnterpriseKeyManagement
Þjónustureikningsauðkenni OpenAI GCP105900137572174660365
OpenAI Azure forritaauðkenni20a14814-5ab7-4612-a671-1382b412bf93

Nauðsynlegar upplýsingar við innleiðingu, eftir skýjaþjónustuaðila

  • Fyrir AWS verður þú að setja upp traustsstefnu sem þekkir:

    • Aðila OpenAI (reikningsnúmer + hlutverk)

    • ExternalID sem er auðkenni OpenAI-verkefnisins þíns

  • Fyrir GCP verður þú að setja upp Workload Identity sem þekkir:

    • Auðkenni þjónustureiknings OpenAI

    • Viðtakanda sem er auðkenni OpenAI-verkefnisins þíns

  • Fyrir Azure verður þú að búa til service principal í Azure-leigjandanum þínum fyrir appskráningu OpenAI

Heimildastýring

Þú þarft að búa til stefnu sem leyfir auðkenni OpenAI takmarkaðan aðgang að KMS-kerfinu þínu.

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Annað

Í Azure skaltu velja RSA, ekki EC, fyrir Key type (dulkóðunaralgrím lykils).

Upplýsingar sem OpenAI þarf frá þér

Fylgdu leiðbeiningunum í þessu skjali til að skrá KMS þitt hjá OpenAI. Yfirlit yfir færibreyturnar sem þú þarft að gefa upp er hér.

  1. Auðkenningartengt

    1. AWS

      1. IAM Role ARN - hlutverk sem OpenAI á að taka að sér (dæmi: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - auðkenni OpenAI-stofnunarinnar þinnar

    2. GCP

      1. Workload Identity-verkefnisnúmer (dæmi: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. Leyfður viðtakandi: auðkenni OpenAI-stofnunarinnar þinnar

    3. Azure

      1. Auðkenni leigjanda

AWSGCPAzure
Auðkenningartengt Auðkenni leigjanda
KMS-tengtKMS ARN - (dæmi: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-verkefnisauðkenni (dæmi: adjective-noun-12345)Heiti KMS-lyklahringsHeiti KMS-lykilsStaðsetning KMS-lykils (dæmi: us-east1)Vault URI (dæmi: https://your-vault-name.vault.azure.net/)Heiti lykils

Eftir að þú hefur skráð KMS þitt hjá OpenAI skaltu halda áfram að fylgja leiðbeiningunum í skjalinu til að virkja EKM-stillingarnar þínar í API-verkefni. Búðu til nýtt OpenAI API-verkefni til prófunar.

Innleiðingarleiðbeiningar fyrir hvern þjónustuaðila

Skref-fyrir-skref leiðbeiningar má finna í viðeigandi tenglum hér að neðan. Athugaðu að þær beinast að samþættingarkröfum við OpenAI og þeim er ekki ætlað að vera heildstæð leiðbeining fyrir allt umhverfið þitt

Óstuddir eiginleikar ef kveikt er á EKM

Eftirfarandi eiginleikar eru ekki í boði ef kveikt er á EKM:

  • Eiginleikar sem eru ekki almennt í boði, þar á meðal eiginleikar í beta- eða alfaútgáfu.

Var þessi grein gagnleg?