Yfirlit
Enterprise Key Management (EKM) gerir þér kleift að dulkóða efni viðskiptavina þinna hjá OpenAI með lyklum sem eru stýrðir af þínu eigin ytra lykilstýringarkerfi (KMS), í boði bæði fyrir ChatGPT Enterprise og API.
OpenAI styður Bring Your Own Key (BYOK) dulkóðun með ytri reikningum í AWS KMS, Google Cloud (GCP) og Azure Key Vault.
Sem stendur er innleiðing EKM takmörkuð við Enterprise- og Edu-vinnusvæði með nafngreindum tengilið hjá OpenAI.
Hvernig OpenAI EKM dulkóðun virkar
Flæði á háu stigi
Við búum til Data Encryption Key (DEK) fyrir skýjaþjónustuveituna þína.
Skýja-KMS-kerfið þitt stýrir aðal-Key Encryption Key (KEK), sem annaðhvort er geymdur innan skýsins þíns eða utan þess. Útfærslan er þitt val.
Við biðjum skýjaumhverfið þitt um að dulkóða DEK til að fá dulkóðaðan DEK (eDEK). Ef KEK er geymdur utan skýsins þíns framkvæmir skýjaumhverfið aðeins aukaskref til ytri geymslu þinnar, í skrefi sem er ógagnsætt fyrir OpenAI.
Dulkóðun
Við dulkóðun eru gögnin þín dulkóðuð með DEK og eDEK er geymdur sem lýsigögn á skránni.

Afkóðun
Við afkóðun biðjum við um að eDEK sé afkóðaður af skýja-KMS-kerfinu þínu yfir í DEK og afkóðum gögnin með DEK.

Lykilhugtök
Data Encryption Key (DEK) - lykillinn sem dulkóðar gögnin þín.
Encrypted Data Encryption Key (eDEK) - dulkóðaði DEK-lykillinn, búinn til af KMS-kerfinu þínu
Key Encryption Key (KEK) - aðallykillinn sem þú stýrir og dulkóðar DEK -> eDEK og afkóðar eDEK -> DEK. Þessi lykill er alltaf utan kerfa OpenAI.
Meginkröfur fyrir innleiðingu
Hjá skýjaþjónustuveitunni þinni
Búðu til nýjan lykil í KMS skýjaumhverfisins þíns (Azure, AWS eða GCP)
Búðu til sérsniðna, takmarkaða stefnu með Encrypt/Decrypt-heimildum á KMS
Búðu til trust policy (AWS), workload identity (GCP) eða service principal (fyrir Azure) fyrir OpenAI
Úthlutaðu OpenAI hlutverki með takmörkuðu stefnunni til að fá aðgang að KMS-kerfinu þínu
Á kerfum OpenAI
ChatGPT Enterprise
Búðu til sandbox-vinnusvæði í ChatGPT fyrir prófanir.
API
Í OpenAI-stjórnborðinu þínu skaltu búa til nýtt verkefni þar sem dulkóðun verður notuð.
Aðgerðir eftir þjónustuveitu
Fyrir AWS mun OpenAI:
Kalla á AssumeRole með ExternalID
Fyrir GCP mun OpenAI:
Kalla á STS endapunktinn þinn frá GCP-reikningi OpenAI
Nota GCP-aðgangstáknið til að kalla á encrypt/decrypt í KMS-kerfinu þínu.
Fyrir Azure mun OpenAI:
Biðja um aðgangstákn fyrir vault í Azure-leigjandanum þínum
Nota það aðgangstákn til að kalla á encrypt/decrypt í Key Vault.
Upplýsingar sem þú þarft frá OpenAI
Auðkenning
Þú þarft að viðurkenna federated identity tokens frá OpenAI fyrir AWS og GCP. Fyrir Azure þarftu að viðurkenna application id OpenAI fyrir app registration þess.
Samantekt á auðkenningarfæribreytum
| OpenAI AWS-aðali | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| Þjónustureikningsauðkenni OpenAI GCP | 105900137572174660365 |
| OpenAI Azure forritaauðkenni | 20a14814-5ab7-4612-a671-1382b412bf93 |
Nauðsynlegar upplýsingar við innleiðingu, eftir skýjaþjónustuaðila
Fyrir AWS verður þú að setja upp traustsstefnu sem þekkir:
Aðila OpenAI (reikningsnúmer + hlutverk)
ExternalID sem er auðkenni OpenAI-verkefnisins þíns
Fyrir GCP verður þú að setja upp Workload Identity sem þekkir:
Auðkenni þjónustureiknings OpenAI
Viðtakanda sem er auðkenni OpenAI-verkefnisins þíns
Fyrir Azure verður þú að búa til service principal í Azure-leigjandanum þínum fyrir appskráningu OpenAI
Búðu til einn fyrir forritsbiðlarauðkenni OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Þú getur gert þetta með því að senda POST-beiðni á endapunktinn https://graph.microsoft.com/v1.0/servicePrincipals.
Heimildastýring
Þú þarft að búa til stefnu sem leyfir auðkenni OpenAI takmarkaðan aðgang að KMS-kerfinu þínu.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Annað
Í Azure skaltu velja RSA, ekki EC, fyrir Key type (dulkóðunaralgrím lykils).
Upplýsingar sem OpenAI þarf frá þér
Fylgdu leiðbeiningunum í þessu skjali til að skrá KMS þitt hjá OpenAI. Yfirlit yfir færibreyturnar sem þú þarft að gefa upp er hér.
Auðkenningartengt
AWS
IAM Role ARN - hlutverk sem OpenAI á að taka að sér (dæmi: arn:aws:iam::123456789:role/role-name)
ExternalID - auðkenni OpenAI-stofnunarinnar þinnar
GCP
Workload Identity-verkefnisnúmer (dæmi: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
Leyfður viðtakandi: auðkenni OpenAI-stofnunarinnar þinnar
Azure
Auðkenni leigjanda
| AWS | GCP | Azure | |
| Auðkenningartengt | Auðkenni leigjanda | ||
| KMS-tengt | KMS ARN - (dæmi: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-verkefnisauðkenni (dæmi: adjective-noun-12345)Heiti KMS-lyklahringsHeiti KMS-lykilsStaðsetning KMS-lykils (dæmi: us-east1) | Vault URI (dæmi: https://your-vault-name.vault.azure.net/)Heiti lykils |
Eftir að þú hefur skráð KMS þitt hjá OpenAI skaltu halda áfram að fylgja leiðbeiningunum í skjalinu til að virkja EKM-stillingarnar þínar í API-verkefni. Búðu til nýtt OpenAI API-verkefni til prófunar.
Innleiðingarleiðbeiningar fyrir hvern þjónustuaðila
Skref-fyrir-skref leiðbeiningar má finna í viðeigandi tenglum hér að neðan. Athugaðu að þær beinast að samþættingarkröfum við OpenAI og þeim er ekki ætlað að vera heildstæð leiðbeining fyrir allt umhverfið þitt
Óstuddir eiginleikar ef kveikt er á EKM
Eftirfarandi eiginleikar eru ekki í boði ef kveikt er á EKM:
Eiginleikar sem eru ekki almennt í boði, þar á meðal eiginleikar í beta- eða alfaútgáfu.
