მიმოხილვა
Enterprise Key Management (EKM) გაძლევთ საშუალებას, თქვენი მომხმარებლის კონტენტი OpenAI-ში დაშიფროთ გასაღებებით, რომლებსაც მართავს თქვენი საკუთარი გარე Key Management System (KMS); ფუნქცია ხელმისაწვდომია როგორც ChatGPT Enterprise-ისთვის, ისე API-სთვის.
OpenAI მხარს უჭერს Bring Your Own Key (BYOK) დაშიფვრას გარე ანგარიშებით AWS KMS-ში, Google Cloud-ში (GCP)) და Azure Key Vault-ში.
ამ ეტაპზე EKM-ის დანერგვა შეზღუდულია Enterprise და Edu სამუშაო სივრცეებით, რომლებსაც OpenAI-ის დანიშნული ანგარიშის წარმომადგენელი ჰყავთ.
როგორ მუშაობს OpenAI EKM დაშიფვრა
ზედა დონის პროცესი
თქვენი cloud provider-ისთვის ვქმნით Data Encryption Key (DEK)-ს.
თქვენი cloud KMS მართავს ძირითად Key Encryption Key (KEK)-ს, რომელიც ან თქვენს cloud-ში ინახება, ან გარეთ. იმპლემენტაცია თქვენზეა დამოკიდებული.
თქვენი cloud-იდან ვითხოვთ DEK-ის დაშიფვრას, რათა მივიღოთ encrypted DEK (eDEK). თუ თქვენი KEK გარეთ ინახება, თქვენი cloud უბრალოდ დამატებით გადასვლას აკეთებს თქვენს გარე საცავთან, ნაბიჯში, რომელიც OpenAI-სთვის გაუმჭვირვალეა.
დაშიფვრა
დაშიფვრისას თქვენი მონაცემები DEK-ით იშიფრება, ხოლო eDEK ფაილში მეტამონაცემად ინახება.

გაშიფვრა
გაშიფვრისას ვითხოვთ, რომ თქვენი cloud KMS-ის მიერ eDEK გაიშიფროს DEK-ად, ხოლო შემდეგ მონაცემებს DEK-ით ვშიფრავთ.

ძირითადი ტერმინები
Data Encryption Key (DEK) - გასაღები, რომელიც თქვენს მონაცემებს შიფრავს.
Encrypted Data Encryption Key (eDEK) - დაშიფრული DEK, რომელსაც თქვენი KMS ქმნის
Key Encryption Key (KEK) - ძირითადი გასაღები, რომელსაც თქვენ მართავთ და რომელიც DEK-ს შიფრავს -> eDEK-ად და eDEK-ს შიფრავს -> DEK-ად შლის. ეს გასაღები ყოველთვის OpenAI-ის სისტემების გარეთ რჩება.
დანერგვის მაღალ დონეზე მოთხოვნები
თქვენს cloud provider-ში
შექმენით ახალი გასაღები თქვენს cloud KMS-ში (Azure, AWS ან GCP)
შექმენით მორგებული, შეზღუდული policy KMS-ზე Encrypt/Decrypt უფლებებით
OpenAI-სთვის შექმენით trust policy (AWS), workload identity (GCP) ან service principal (Azure-ისთვის)
OpenAI-ს მიანიჭეთ შეზღუდული policy-იანი role, რათა თქვენს KMS-ზე წვდომა ჰქონდეს
OpenAI-ის პლატფორმებში
ChatGPT Enterprise
ტესტირების მიზნით შექმენით sandbox ChatGPT სამუშაო სივრცე.
API
თქვენს OpenAI dashboard-ში შექმენით ახალი პროექტი, სადაც დაშიფვრა იქნება გამოყენებული.
პროვაიდერის სპეციფიკური ფუნქციები
AWS-ისთვის OpenAI:
ExternalID-ით გამოიძახებს AssumeRole-ს
GCP-ისთვის OpenAI:
OpenAI-ის GCP ანგარიშიდან გამოიძახებს თქვენს STS endpoint-ს
გამოიყენებს GCP access token-ს თქვენს KMS-ზე encrypt/decrypt-ის გამოსაძახებლად.
Azure-ისთვის OpenAI:
მოითხოვს access token-ს თქვენი Azure tenant-ის vault-ისთვის
ამ access token-ს გამოიყენებს თქვენს Key Vault-ზე encrypt/decrypt-ის გამოსაძახებლად.
ინფორმაცია, რომელიც OpenAI-ისგან გჭირდებათ
ავთენტიკაცია
AWS-ისა და GCP-ისთვის დაგჭირდებათ OpenAI-ის ფედერირებული identity token-ების აღიარება. Azure-ისთვის დაგჭირდებათ მისი app registration-ისთვის OpenAI-ის application id-ის აღიარება.
ავთენტიკაციის პარამეტრების შეჯამება
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
დანერგვისას საჭირო ინფორმაცია თქვენი ღრუბლოვანი პროვაიდერის მიხედვით
AWS-ისთვის უნდა დააყენოთ ნდობის პოლიტიკა, რომელიც ამოიცნობს:
OpenAI-ის პრინციპალი (ანგარიშის ნომერი + როლი)
ExternalID, რომელიც თქვენი OpenAI პროექტის ID-ია
GCP-სთვის უნდა დააყენოთ workload identity, რომელიც ამოიცნობს:
OpenAI-ის სერვისული ანგარიშის ID
აუდიტორია, რომელიც თქვენი OpenAI პროექტის ID-ია
Azure-ისთვის თქვენს Azure tenant-ში უნდა შექმნათ service principal OpenAI-ის აპის რეგისტრაციისთვის
შექმენით ის OpenAI-ის აპლიკაციის კლიენტის ID-სთვის: 20a14814-5ab7-4612-a671-1382b412bf9
ამის გაკეთება შეგიძლიათ POST მოთხოვნის გაგზავნით https://graph.microsoft.com/v1.0/servicePrincipals საბოლოო წერტილზე.
ავტორიზაცია
უნდა შექმნათ policy, რომელიც OpenAI-ის იდენტობას თქვენს KMS-ზე შეზღუდულ წვდომას მიანიჭებს.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
სხვა
Azure-ში Key type-ისთვის (გასაღების დაშიფვრის ალგორითმი) აირჩიეთ RSA და არა EC.
ინფორმაცია, რომელიც OpenAI-ს თქვენგან სჭირდება
მიჰყევით ამ დოკუმენტში მოცემულ ინსტრუქციებს, რათა თქვენი KMS OpenAI-ში დაარეგისტრიროთ. ქვემოთ მოცემულია იმ პარამეტრების შეჯამება, რომლებიც უნდა მოგვაწოდოთ.
ავთენტიფიკაციასთან დაკავშირებული
AWS
IAM Role ARN - როლი, რომელსაც OpenAI გამოიყენებს (მაგალითი: arn:aws:iam::123456789:role/role-name)
ExternalID - თქვენი OpenAI ორგანიზაციის ID
GCP
Workload Identity Project Number (მაგალითი: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
Allowed audience: თქვენი OpenAI ორგანიზაციის ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| ავთენტიფიკაციასთან დაკავშირებული | Tenant ID | ||
| KMS-თან დაკავშირებული | KMS ARN - (მაგალითი: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (მაგალითი: adjective-noun-12345)KMS გასაღებების რგოლის სახელიKMS გასაღების სახელიKMS გასაღების მდებარეობა (მაგალითი: us-east1) | Vault URI (მაგალითი: https://your-vault-name.vault.azure.net/)გასაღების სახელი |
მას შემდეგ, რაც თქვენს KMS-ს OpenAI-ში დაარეგისტრირებთ, კვლავ მიჰყევით დოკუმენტში მოცემულ ინსტრუქციებს, რათა API პროექტზე თქვენი EKM კონფიგურაცია გაააქტიუროთ. ტესტირებისთვის შექმენით OpenAI API-ის ახალი პროექტი.
პროვაიდერის მიხედვით დანერგვის სახელმძღვანელოები
ნაბიჯ-ნაბიჯ ინსტრუქციებისთვის იხილეთ შესაბამისი ბმულები ქვემოთ. გაითვალისწინეთ, რომ ეს მასალები ფოკუსირებულია OpenAI-თან ინტეგრაციის მოთხოვნებზე და არ არის განკუთვნილი თქვენი სრული გარემოს ყოვლისმომცველ სახელმძღვანელოდ
ფუნქციები, რომლებიც მიუწვდომელია EKM-ის ჩართვისას
შემდეგი ფუნქციები მიუწვდომელია, თუ EKM ჩართულია:
ფუნქციები, რომლებიც ზოგადად ხელმისაწვდომი არ არის, მათ შორის ბეტა ან ალფა ვერსიაში არსებული ფუნქციები.
