OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

OpenAI Enterprise Key Management (EKM) მიმოხილვა

გაიგეთ, როგორ მუშაობს EKM, რომელ პროვაიდერებს უჭერს მხარს და საიდან დაიწყოთ

განახლებულია: 19 hours ago

მიმოხილვა

Enterprise Key Management (EKM) გაძლევთ საშუალებას, თქვენი მომხმარებლის კონტენტი OpenAI-ში დაშიფროთ გასაღებებით, რომლებსაც მართავს თქვენი საკუთარი გარე Key Management System (KMS); ფუნქცია ხელმისაწვდომია როგორც ChatGPT Enterprise-ისთვის, ისე API-სთვის.

OpenAI მხარს უჭერს Bring Your Own Key (BYOK) დაშიფვრას გარე ანგარიშებით AWS KMS-ში, Google Cloud-ში (GCP)) და Azure Key Vault-ში.

ამ ეტაპზე EKM-ის დანერგვა შეზღუდულია Enterprise და Edu სამუშაო სივრცეებით, რომლებსაც OpenAI-ის დანიშნული ანგარიშის წარმომადგენელი ჰყავთ.

როგორ მუშაობს OpenAI EKM დაშიფვრა

ზედა დონის პროცესი

  1. თქვენი cloud provider-ისთვის ვქმნით Data Encryption Key (DEK)-ს.

  2. თქვენი cloud KMS მართავს ძირითად Key Encryption Key (KEK)-ს, რომელიც ან თქვენს cloud-ში ინახება, ან გარეთ. იმპლემენტაცია თქვენზეა დამოკიდებული.

  3. თქვენი cloud-იდან ვითხოვთ DEK-ის დაშიფვრას, რათა მივიღოთ encrypted DEK (eDEK). თუ თქვენი KEK გარეთ ინახება, თქვენი cloud უბრალოდ დამატებით გადასვლას აკეთებს თქვენს გარე საცავთან, ნაბიჯში, რომელიც OpenAI-სთვის გაუმჭვირვალეა.

დაშიფვრა

დაშიფვრისას თქვენი მონაცემები DEK-ით იშიფრება, ხოლო eDEK ფაილში მეტამონაცემად ინახება.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

გაშიფვრა

გაშიფვრისას ვითხოვთ, რომ თქვენი cloud KMS-ის მიერ eDEK გაიშიფროს DEK-ად, ხოლო შემდეგ მონაცემებს DEK-ით ვშიფრავთ.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ძირითადი ტერმინები

  • Data Encryption Key (DEK) - გასაღები, რომელიც თქვენს მონაცემებს შიფრავს. 

  • Encrypted Data Encryption Key (eDEK) - დაშიფრული DEK, რომელსაც თქვენი KMS ქმნის

  • Key Encryption Key (KEK) - ძირითადი გასაღები, რომელსაც თქვენ მართავთ და რომელიც DEK-ს შიფრავს -> eDEK-ად და eDEK-ს შიფრავს -> DEK-ად შლის. ეს გასაღები ყოველთვის OpenAI-ის სისტემების გარეთ რჩება.

დანერგვის მაღალ დონეზე მოთხოვნები

თქვენს cloud provider-ში

  1. შექმენით ახალი გასაღები თქვენს cloud KMS-ში (Azure, AWS ან GCP)

  2. შექმენით მორგებული, შეზღუდული policy KMS-ზე Encrypt/Decrypt უფლებებით

  3. OpenAI-სთვის შექმენით trust policy (AWS), workload identity (GCP) ან service principal (Azure-ისთვის)

  4. OpenAI-ს მიანიჭეთ შეზღუდული policy-იანი role, რათა თქვენს KMS-ზე წვდომა ჰქონდეს

OpenAI-ის პლატფორმებში

ChatGPT Enterprise

ტესტირების მიზნით შექმენით sandbox ChatGPT სამუშაო სივრცე.

API

თქვენს OpenAI dashboard-ში შექმენით ახალი პროექტი, სადაც დაშიფვრა იქნება გამოყენებული.

პროვაიდერის სპეციფიკური ფუნქციები

AWS-ისთვის OpenAI:

  • ExternalID-ით გამოიძახებს AssumeRole-ს

GCP-ისთვის OpenAI:

  • OpenAI-ის GCP ანგარიშიდან გამოიძახებს თქვენს STS endpoint-ს

  • გამოიყენებს GCP access token-ს თქვენს KMS-ზე encrypt/decrypt-ის გამოსაძახებლად.

Azure-ისთვის OpenAI:

  • მოითხოვს access token-ს თქვენი Azure tenant-ის vault-ისთვის

  • ამ access token-ს გამოიყენებს თქვენს Key Vault-ზე encrypt/decrypt-ის გამოსაძახებლად.

ინფორმაცია, რომელიც OpenAI-ისგან გჭირდებათ

ავთენტიკაცია

AWS-ისა და GCP-ისთვის დაგჭირდებათ OpenAI-ის ფედერირებული identity token-ების აღიარება. Azure-ისთვის დაგჭირდებათ მისი app registration-ისთვის OpenAI-ის application id-ის აღიარება.

ავთენტიკაციის პარამეტრების შეჯამება

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

დანერგვისას საჭირო ინფორმაცია თქვენი ღრუბლოვანი პროვაიდერის მიხედვით

  • AWS-ისთვის უნდა დააყენოთ ნდობის პოლიტიკა, რომელიც ამოიცნობს:

    • OpenAI-ის პრინციპალი (ანგარიშის ნომერი + როლი)

    • ExternalID, რომელიც თქვენი OpenAI პროექტის ID-ია

  • GCP-სთვის უნდა დააყენოთ workload identity, რომელიც ამოიცნობს:

    • OpenAI-ის სერვისული ანგარიშის ID

    • აუდიტორია, რომელიც თქვენი OpenAI პროექტის ID-ია

  • Azure-ისთვის თქვენს Azure tenant-ში უნდა შექმნათ service principal OpenAI-ის აპის რეგისტრაციისთვის

    • შექმენით ის OpenAI-ის აპლიკაციის კლიენტის ID-სთვის: 20a14814-5ab7-4612-a671-1382b412bf9

    • ამის გაკეთება შეგიძლიათ POST მოთხოვნის გაგზავნით https://graph.microsoft.com/v1.0/servicePrincipals საბოლოო წერტილზე.

ავტორიზაცია

უნდა შექმნათ policy, რომელიც OpenAI-ის იდენტობას თქვენს KMS-ზე შეზღუდულ წვდომას მიანიჭებს. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

სხვა

Azure-ში Key type-ისთვის (გასაღების დაშიფვრის ალგორითმი) აირჩიეთ RSA და არა EC.

ინფორმაცია, რომელიც OpenAI-ს თქვენგან სჭირდება

მიჰყევით ამ დოკუმენტში მოცემულ ინსტრუქციებს, რათა თქვენი KMS OpenAI-ში დაარეგისტრიროთ. ქვემოთ მოცემულია იმ პარამეტრების შეჯამება, რომლებიც უნდა მოგვაწოდოთ.

  1. ავთენტიფიკაციასთან დაკავშირებული

    1. AWS

      1. IAM Role ARN - როლი, რომელსაც OpenAI გამოიყენებს (მაგალითი: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - თქვენი OpenAI ორგანიზაციის ID

    2. GCP

      1. Workload Identity Project Number (მაგალითი: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. Allowed audience: თქვენი OpenAI ორგანიზაციის ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
ავთენტიფიკაციასთან დაკავშირებული Tenant ID
KMS-თან დაკავშირებულიKMS ARN - (მაგალითი: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (მაგალითი: adjective-noun-12345)KMS გასაღებების რგოლის სახელიKMS გასაღების სახელიKMS გასაღების მდებარეობა (მაგალითი: us-east1)Vault URI (მაგალითი: https://your-vault-name.vault.azure.net/)გასაღების სახელი

მას შემდეგ, რაც თქვენს KMS-ს OpenAI-ში დაარეგისტრირებთ, კვლავ მიჰყევით დოკუმენტში მოცემულ ინსტრუქციებს, რათა API პროექტზე თქვენი EKM კონფიგურაცია გაააქტიუროთ. ტესტირებისთვის შექმენით OpenAI API-ის ახალი პროექტი.

პროვაიდერის მიხედვით დანერგვის სახელმძღვანელოები

ნაბიჯ-ნაბიჯ ინსტრუქციებისთვის იხილეთ შესაბამისი ბმულები ქვემოთ. გაითვალისწინეთ, რომ ეს მასალები ფოკუსირებულია OpenAI-თან ინტეგრაციის მოთხოვნებზე და არ არის განკუთვნილი თქვენი სრული გარემოს ყოვლისმომცველ სახელმძღვანელოდ

ფუნქციები, რომლებიც მიუწვდომელია EKM-ის ჩართვისას

შემდეგი ფუნქციები მიუწვდომელია, თუ EKM ჩართულია:

  • ფუნქციები, რომლებიც ზოგადად ხელმისაწვდომი არ არის, მათ შორის ბეტა ან ალფა ვერსიაში არსებული ფუნქციები.

სასარგებლო იყო ეს სტატია?