მიმოხილვა
საწარმოს გასაღებების მართვა (EKM) საშუალებას გაძლევთ, OpenAI-ში თქვენი კლიენტების შიგთავსი დაშიფროთ გასაღებებით, რომლებსაც თქვენი გარე გასაღებების მართვის სისტემა (KMS) მართავს. ეს ფუნქცია ხელმისაწვდომია როგორც ChatGPT Enterprise-ისთვის, ისე API-ისთვის.
OpenAI მხარს უჭერს საკუთარი გასაღების გამოყენებით (BYOK) დაშიფვრას AWS KMS-ის, Google Cloud-ის (GCP) და Azure Key Vault-ის გარე ანგარიშებით.
ამჟამად EKM-ის დანერგვა ხელმისაწვდომია მხოლოდ Enterprise და Edu სამუშაო სივრცეებისთვის, რომლებსაც OpenAI-ის ანგარიშის სპეციალური წარმომადგენელი ჰყავთ.
როგორ მუშაობს OpenAI EKM დაშიფვრა
ზედა დონის პროცესი
თქვენი cloud provider-ისთვის ვქმნით Data Encryption Key (DEK)-ს.
თქვენი cloud KMS მართავს ძირითად Key Encryption Key (KEK)-ს, რომელიც ან თქვენს cloud-ში ინახება, ან გარეთ. იმპლემენტაცია თქვენზეა დამოკიდებული.
თქვენი cloud-იდან ვითხოვთ DEK-ის დაშიფვრას, რათა მივიღოთ encrypted DEK (eDEK). თუ თქვენი KEK გარეთ ინახება, თქვენი cloud უბრალოდ დამატებით გადასვლას აკეთებს თქვენს გარე საცავთან, ნაბიჯში, რომელიც OpenAI-სთვის გაუმჭვირვალეა.
დაშიფვრა
დაშიფვრისას თქვენი მონაცემები DEK-ით იშიფრება, ხოლო eDEK ფაილში მეტამონაცემების სახით ინახება.

გაშიფვრა
გაშიფვრისას ვითხოვთ, რომ თქვენი cloud KMS-ის მიერ eDEK გაიშიფროს DEK-ად, ხოლო შემდეგ მონაცემებს DEK-ით ვშიფრავთ.

ძირითადი ტერმინები
Data Encryption Key (DEK) - გასაღები, რომელიც თქვენს მონაცემებს შიფრავს.
Encrypted Data Encryption Key (eDEK) - დაშიფრული DEK, რომელსაც თქვენი KMS ქმნის
Key Encryption Key (KEK) - ძირითადი გასაღები, რომელსაც თქვენ მართავთ და რომელიც DEK-ს შიფრავს -> eDEK-ად და eDEK-ს შიფრავს -> DEK-ად შლის. ეს გასაღები ყოველთვის OpenAI-ის სისტემების გარეთ რჩება.
დანერგვის მაღალ დონეზე მოთხოვნები
თქვენი ღრუბლოვანი სერვისის მომწოდებელთან
თქვენს ღრუბლოვან KMS-ში (Azure, AWS ან GCP) შექმენით ახალი გასაღები
შექმენით მორგებული, შეზღუდული პოლიტიკა, რომელიც KMS-ზე Encrypt/Decrypt ნებართვებს გასცემს
OpenAI-ისთვის შექმენით ნდობის პოლიტიკა (AWS), სამუშაო დატვირთვის იდენტობა (GCP) ან სერვისის პრინციპალი (Azure)
თქვენს KMS-ზე წვდომისთვის OpenAI-ს მიანიჭეთ შეზღუდული პოლიტიკის მქონე როლი
OpenAI-ის პლატფორმებში
ChatGPT Enterprise
ტესტირების მიზნით შექმენით sandbox ChatGPT სამუშაო სივრცე.
API
თქვენს OpenAI dashboard-ში შექმენით ახალი პროექტი, სადაც დაშიფვრა იქნება გამოყენებული.
პროვაიდერის სპეციფიკური ფუნქციები
AWS-ისთვის OpenAI:
ExternalID-ით გამოიძახებს AssumeRole-ს
GCP-ისთვის OpenAI:
OpenAI-ის GCP ანგარიშიდან გამოიძახებს თქვენს STS endpoint-ს
გამოიყენებს GCP access token-ს თქვენს KMS-ზე encrypt/decrypt-ის გამოსაძახებლად.
Azure-ისთვის OpenAI:
მოითხოვს access token-ს თქვენი Azure tenant-ის vault-ისთვის
ამ access token-ს გამოიყენებს თქვენს Key Vault-ზე encrypt/decrypt-ის გამოსაძახებლად.
ინფორმაცია, რომელიც OpenAI-ისგან გჭირდებათ
ავთენტიკაცია
AWS-ისა და GCP-ისთვის დაგჭირდებათ OpenAI-ის ფედერირებული identity token-ების აღიარება. Azure-ისთვის დაგჭირდებათ მისი app registration-ისთვის OpenAI-ის application id-ის აღიარება.
ავთენტიკაციის პარამეტრების შეჯამება
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
დანერგვისას საჭირო ინფორმაცია ღრუბლოვანი სერვისის მომწოდებლის მიხედვით
AWS-ისთვის უნდა დააყენოთ ნდობის პოლიტიკა, რომელიც ამოიცნობს:
GCP-ისთვის უნდა დააყენოთ სამუშაო დატვირთვის იდენტობა, რომელიც ამოიცნობს:
Azure-ისთვის OpenAI-ის აპლიკაციის რეგისტრაციის მიზნით თქვენს Azure ტენანტში უნდა შექმნათ სერვისის პრინციპალი
შექმენით ის OpenAI-ის აპლიკაციის კლიენტის ID-სთვის: 20a14814-5ab7-4612-a671-1382b412bf9
ამის გაკეთება შეგიძლიათ https://graph.microsoft.com/v1.0/servicePrincipals საბოლოო წერტილზე POST მოთხოვნის გაგზავნით.
ავტორიზაცია
უნდა შექმნათ პოლიტიკა, რომელიც OpenAI-ის იდენტობას თქვენს KMS-ზე შეზღუდულ წვდომას მისცემს.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
სხვა
Azure-ში Key type-ისთვის (გასაღების დაშიფვრის ალგორითმი) აირჩიეთ RSA და არა EC.
ინფორმაცია, რომელიც OpenAI-ს თქვენგან სჭირდება
OpenAI-ში თქვენი KMS-ის დასარეგისტრირებლად მიჰყევით ამ დოკუმენტში მოცემულ ინსტრუქციებს. ქვემოთ მოცემულია იმ პარამეტრების შეჯამება, რომლებიც უნდა წარმოადგინოთ.
ავთენტიფიკაციასთან დაკავშირებული
AWS
GCP
Azure
ტენანტის ID
| AWS | GCP | Azure | |
| ავთენტიფიკაციასთან დაკავშირებული | ტენანტის ID | ||
| KMS-თან დაკავშირებული | KMS ARN — (მაგალითი: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS პროექტის ID (მაგალითი: adjective-noun-12345) KMS გასაღებების რგოლის სახელი KMS გასაღების სახელი KMS გასაღების მდებარეობა (მაგალითი: us-east1) | საცავის URI (მაგალითი: https://your-vault-name.vault.azure.net/) გასაღების სახელი |
OpenAI-ში თქვენი KMS-ის რეგისტრაციის შემდეგ, API პროექტში EKM კონფიგურაციის გასააქტიურებლად კვლავ მიჰყევით დოკუმენტში მოცემულ ინსტრუქციებს. ტესტირებისთვის შექმენით OpenAI API-ის ახალი პროექტი.
დანერგვის ინსტრუქციები მომწოდებლების მიხედვით
ეტაპობრივი ინსტრუქციებისთვის იხილეთ ქვემოთ მოცემული შესაბამისი ბმულები. გაითვალისწინეთ, რომ ეს ინსტრუქციები OpenAI-სთან ინტეგრაციის მოთხოვნებზეა ორიენტირებული და არ წარმოადგენს თქვენი სრული გარემოს ამომწურავ სახელმძღვანელოს
ფუნქციები, რომლებიც მიუწვდომელია EKM-ის ჩართვისას
შემდეგი ფუნქციები მიუწვდომელია, თუ EKM ჩართულია:
ფუნქციები, რომლებიც ზოგადად ხელმისაწვდომი არ არის, მათ შორის ბეტა ან ალფა ვერსიაში არსებული ფუნქციები.
