OpenAI
Kaca iki diterjemahake nganggo mesin. Deleng artikel asli basa Inggris.

Ringkesan OpenAI Enterprise Key Management (EKM)

Sinau cara kerja EKM, panyedhiya sing didhukung, lan panggonan kanggo miwiti

Pembaruan: 7 days ago

Ringkesan

Enterprise Key Management (EKM) ngidini sampeyan ngenkripsi konten pelanggan ing OpenAI nganggo kunci sing dikelola liwat Key Management System (KMS) eksternal sampeyan dhewe, lan kasedhiya kanggo ChatGPT Enterprise lan API.

OpenAI ndhukung enkripsi Bring Your Own Key (BYOK) nganggo akun eksternal ing AWS KMS, Google Cloud (GCP), lan Azure Key Vault.

Saiki, implementasi EKM diwatesi kanggo papan kerja Enterprise lan Edu sing duwe wakil akun OpenAI sing wis ditunjuk.

Cara kerja enkripsi EKM OpenAI

Alur Tingkat Dhuwur

  1. Kita nggawe Data Encryption Key (DEK) kanggo panyedhiya cloud sampeyan.

  2. KMS cloud sampeyan ngelola Key Encryption Key (KEK) utama, sing disimpen ing cloud sampeyan utawa sacara eksternal. Implementasine terserah sampeyan.

  3. Kita njaluk enkripsi DEK saka cloud sampeyan, kanggo entuk encrypted DEK (eDEK). Yen KEK sampeyan disimpen sacara eksternal, cloud sampeyan mung nambah lompatan ekstra menyang panyimpenan eksternal sampeyan, ing langkah sing ora katon kanggo OpenAI.

Enkripsi

Nalika dienkripsi, data sampeyan dienkripsi nganggo DEK lan eDEK disimpen minangka metadata ing file kasebut.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekripsi

Nalika dekripsi, kita njaluk supaya eDEK didekripsi dening KMS cloud sampeyan dadi DEK, banjur kita ndhekipsi data nganggo DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Istilah Penting

  • Data Encryption Key (DEK) - kunci sing ndhelik data sampeyan. 

  • Encrypted Data Encryption Key (eDEK) - DEK sing wis dienkripsi, digawe dening KMS sampeyan

  • Key Encryption Key (KEK) - kunci utama sing sampeyan kelola kanggo ndhelik DEK -> eDEK lan mbukak enkripsi eDEK -> DEK. Kunci iki tansah tetep ana ing njaba sistem OpenAI.

Syarat implementasi tingkat dhuwur

Ing panyedhiya cloud sampeyan

  1. Gawe kunci anyar ing KMS cloud sampeyan (Azure, AWS, utawa GCP)

  2. Gawe kabijakan khusus lan winates kanthi idin Encrypt/Decrypt ing KMS

  3. Gawe kabijakan kapercayan (AWS), identitas workload (GCP), utawa prinsipal layanan (kanggo Azure) kanggo OpenAI

  4. Wenehana OpenAI peran kanthi kabijakan winates kanggo ngakses KMS sampeyan

Ing platform OpenAI

ChatGPT Enterprise

Gawe papan kerja sandbox ChatGPT kanggo tujuan uji coba.

API

Ing dashboard OpenAI sampeyan, gawe proyek anyar sing bakal ditrapaké enkripsi.

Fungsi khusus panyedhiya

Kanggo AWS, OpenAI bakal:

  • Nelpon AssumeRole nganggo ExternalID

Kanggo GCP, OpenAI bakal:

  • Nelpon titik pungkasan STS sampeyan saka akun GCP OpenAI

  • Nggunakake token akses GCP kanggo nelpon encrypt/decrypt ing KMS sampeyan.

Kanggo Azure, OpenAI bakal:

  • Nyuwun token akses kanggo vault ing tenant Azure sampeyan

  • Nggunakake token akses kasebut kanggo nelpon encrypt/decrypt ing Key Vault sampeyan.

Informasi sing sampeyan butuhake saka OpenAI

Autentikasi

Sampeyan kudu ngenali token identitas federasi OpenAI kanggo AWS lan GCP. Kanggo Azure, sampeyan kudu ngenali ID aplikasi OpenAI kanggo registrasi app-né.

Ringkesan paramèter autentikasi

Principal AWS OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID service account GCP OpenAI105900137572174660365
ID aplikasi Azure OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informasi sing dibutuhake sajrone implementasi adhedhasar panyedhiya cloud sampeyan

  • Kanggo AWS, sampeyan kudu nyiyapake kabijakan kapercayan sing ngenali:

  • Kanggo GCP, sampeyan kudu nyiyapake identitas workload sing ngenali:

  • Kanggo Azure, sampeyan kudu nggawe prinsipal layanan ing tenant Azure sampeyan kanggo registrasi aplikasi OpenAI

Otorisasi

Sampeyan kudu nggawe kabijakan sing ngidini identitas OpenAI entuk akses winates menyang KMS sampeyan. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Liyane

Ing Azure, kanggo jinis Key (algoritma enkripsi kunci) pilih RSA, dudu EC.

Informasi sing dibutuhake OpenAI saka sampeyan

Tindakake pandhuan ing dokumen iki kanggo ndhaptar KMS sampeyan menyang OpenAI. Iki ringkesan parameter sing kudu sampeyan lebokake.

  1. Gegayutan karo autentikasi

  1. AWS

  1. GCP

  1. Azure

  1. ID tenant

AWSGCPAzure
Gegayutan karo autentikasi ID tenant
Gegayutan karo KMSARN KMS - (tuladha: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID Proyek KMS (tuladha: adjective-noun-12345)

Jeneng key ring KMS
Jeneng kunci KMS
Lokasi kunci KMS (tuladha: us-east1)
URI Vault (tuladha: https://your-vault-name.vault.azure.net/)

Jeneng Kunci

Sawise KMS sampeyan kadhaptar ing OpenAI, terus tindakake pandhuan ing dokumen kasebut kanggo ngaktifake konfigurasi EKM ing proyek API. Gawe proyek API OpenAI sing anyar kanggo nguji.

Pandhuan implementasi khusus panyedhiya

Kanggo pandhuan langkah demi langkah, delengen pranala sing cocog ing ngisor iki. Elinga, pandhuan iki mung fokus ing syarat integrasi karo OpenAI lan ora dimaksudake minangka pandhuan lengkap kanggo kabeh lingkungan sampeyan

Fitur sing ora didhukung yen EKM diaktifake

Fitur ing ngisor iki ora kasedhiya yen EKM diaktifake:

  • Fitur sing durung kasedhiya kanggo umum, kalebu fitur ing beta utawa alpha.

Apa artikel iki migunani kanggo sampeyan?