OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

OpenAI Enterprise Key Management (EKM) მიმოხილვა

გაიგეთ, როგორ მუშაობს EKM, რომელ პროვაიდერებს უჭერს მხარს და საიდან დაიწყოთ

განახლებულია: 15 days ago

მიმოხილვა

საწარმოს გასაღებების მართვა (EKM) საშუალებას გაძლევთ, OpenAI-ში თქვენი კლიენტების შიგთავსი დაშიფროთ გასაღებებით, რომლებსაც თქვენი გარე გასაღებების მართვის სისტემა (KMS) მართავს. ეს ფუნქცია ხელმისაწვდომია როგორც ChatGPT Enterprise-ისთვის, ისე API-ისთვის.

OpenAI მხარს უჭერს საკუთარი გასაღების გამოყენებით (BYOK) დაშიფვრას AWS KMS-ის, Google Cloud-ის (GCP) და Azure Key Vault-ის გარე ანგარიშებით.

ამჟამად EKM-ის დანერგვა ხელმისაწვდომია მხოლოდ Enterprise და Edu სამუშაო სივრცეებისთვის, რომლებსაც OpenAI-ის ანგარიშის სპეციალური წარმომადგენელი ჰყავთ.

როგორ მუშაობს OpenAI EKM დაშიფვრა

ზედა დონის პროცესი

  1. თქვენი cloud provider-ისთვის ვქმნით Data Encryption Key (DEK)-ს.

  2. თქვენი cloud KMS მართავს ძირითად Key Encryption Key (KEK)-ს, რომელიც ან თქვენს cloud-ში ინახება, ან გარეთ. იმპლემენტაცია თქვენზეა დამოკიდებული.

  3. თქვენი cloud-იდან ვითხოვთ DEK-ის დაშიფვრას, რათა მივიღოთ encrypted DEK (eDEK). თუ თქვენი KEK გარეთ ინახება, თქვენი cloud უბრალოდ დამატებით გადასვლას აკეთებს თქვენს გარე საცავთან, ნაბიჯში, რომელიც OpenAI-სთვის გაუმჭვირვალეა.

დაშიფვრა

დაშიფვრისას თქვენი მონაცემები DEK-ით იშიფრება, ხოლო eDEK ფაილში მეტამონაცემების სახით ინახება.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

გაშიფვრა

გაშიფვრისას ვითხოვთ, რომ თქვენი cloud KMS-ის მიერ eDEK გაიშიფროს DEK-ად, ხოლო შემდეგ მონაცემებს DEK-ით ვშიფრავთ.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ძირითადი ტერმინები

  • Data Encryption Key (DEK) - გასაღები, რომელიც თქვენს მონაცემებს შიფრავს. 

  • Encrypted Data Encryption Key (eDEK) - დაშიფრული DEK, რომელსაც თქვენი KMS ქმნის

  • Key Encryption Key (KEK) - ძირითადი გასაღები, რომელსაც თქვენ მართავთ და რომელიც DEK-ს შიფრავს -> eDEK-ად და eDEK-ს შიფრავს -> DEK-ად შლის. ეს გასაღები ყოველთვის OpenAI-ის სისტემების გარეთ რჩება.

დანერგვის მაღალ დონეზე მოთხოვნები

თქვენი ღრუბლოვანი სერვისის მომწოდებელთან

  1. თქვენს ღრუბლოვან KMS-ში (Azure, AWS ან GCP) შექმენით ახალი გასაღები

  2. შექმენით მორგებული, შეზღუდული პოლიტიკა, რომელიც KMS-ზე Encrypt/Decrypt ნებართვებს გასცემს

  3. OpenAI-ისთვის შექმენით ნდობის პოლიტიკა (AWS), სამუშაო დატვირთვის იდენტობა (GCP) ან სერვისის პრინციპალი (Azure)

  4. თქვენს KMS-ზე წვდომისთვის OpenAI-ს მიანიჭეთ შეზღუდული პოლიტიკის მქონე როლი

OpenAI-ის პლატფორმებში

ChatGPT Enterprise

ტესტირების მიზნით შექმენით sandbox ChatGPT სამუშაო სივრცე.

API

თქვენს OpenAI dashboard-ში შექმენით ახალი პროექტი, სადაც დაშიფვრა იქნება გამოყენებული.

პროვაიდერის სპეციფიკური ფუნქციები

AWS-ისთვის OpenAI:

  • ExternalID-ით გამოიძახებს AssumeRole-ს

GCP-ისთვის OpenAI:

  • OpenAI-ის GCP ანგარიშიდან გამოიძახებს თქვენს STS endpoint-ს

  • გამოიყენებს GCP access token-ს თქვენს KMS-ზე encrypt/decrypt-ის გამოსაძახებლად.

Azure-ისთვის OpenAI:

  • მოითხოვს access token-ს თქვენი Azure tenant-ის vault-ისთვის

  • ამ access token-ს გამოიყენებს თქვენს Key Vault-ზე encrypt/decrypt-ის გამოსაძახებლად.

ინფორმაცია, რომელიც OpenAI-ისგან გჭირდებათ

ავთენტიკაცია

AWS-ისა და GCP-ისთვის დაგჭირდებათ OpenAI-ის ფედერირებული identity token-ების აღიარება. Azure-ისთვის დაგჭირდებათ მისი app registration-ისთვის OpenAI-ის application id-ის აღიარება.

ავთენტიკაციის პარამეტრების შეჯამება

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

დანერგვისას საჭირო ინფორმაცია ღრუბლოვანი სერვისის მომწოდებლის მიხედვით

  • AWS-ისთვის უნდა დააყენოთ ნდობის პოლიტიკა, რომელიც ამოიცნობს:

  • GCP-ისთვის უნდა დააყენოთ სამუშაო დატვირთვის იდენტობა, რომელიც ამოიცნობს:

  • Azure-ისთვის OpenAI-ის აპლიკაციის რეგისტრაციის მიზნით თქვენს Azure ტენანტში უნდა შექმნათ სერვისის პრინციპალი

  • შექმენით ის OpenAI-ის აპლიკაციის კლიენტის ID-სთვის: 20a14814-5ab7-4612-a671-1382b412bf9

  • ამის გაკეთება შეგიძლიათ https://graph.microsoft.com/v1.0/servicePrincipals საბოლოო წერტილზე POST მოთხოვნის გაგზავნით.

ავტორიზაცია

უნდა შექმნათ პოლიტიკა, რომელიც OpenAI-ის იდენტობას თქვენს KMS-ზე შეზღუდულ წვდომას მისცემს. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

სხვა

Azure-ში Key type-ისთვის (გასაღების დაშიფვრის ალგორითმი) აირჩიეთ RSA და არა EC.

ინფორმაცია, რომელიც OpenAI-ს თქვენგან სჭირდება

OpenAI-ში თქვენი KMS-ის დასარეგისტრირებლად მიჰყევით ამ დოკუმენტში მოცემულ ინსტრუქციებს. ქვემოთ მოცემულია იმ პარამეტრების შეჯამება, რომლებიც უნდა წარმოადგინოთ.

  1. ავთენტიფიკაციასთან დაკავშირებული

  1. AWS

  1. GCP

  1. Azure

  1. ტენანტის ID

AWSGCPAzure
ავთენტიფიკაციასთან დაკავშირებული ტენანტის ID
KMS-თან დაკავშირებულიKMS ARN — (მაგალითი: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS პროექტის ID (მაგალითი: adjective-noun-12345)

KMS გასაღებების რგოლის სახელი
KMS გასაღების სახელი
KMS გასაღების მდებარეობა (მაგალითი: us-east1)
საცავის URI (მაგალითი: https://your-vault-name.vault.azure.net/)

გასაღების სახელი

OpenAI-ში თქვენი KMS-ის რეგისტრაციის შემდეგ, API პროექტში EKM კონფიგურაციის გასააქტიურებლად კვლავ მიჰყევით დოკუმენტში მოცემულ ინსტრუქციებს. ტესტირებისთვის შექმენით OpenAI API-ის ახალი პროექტი.

დანერგვის ინსტრუქციები მომწოდებლების მიხედვით

ეტაპობრივი ინსტრუქციებისთვის იხილეთ ქვემოთ მოცემული შესაბამისი ბმულები. გაითვალისწინეთ, რომ ეს ინსტრუქციები OpenAI-სთან ინტეგრაციის მოთხოვნებზეა ორიენტირებული და არ წარმოადგენს თქვენი სრული გარემოს ამომწურავ სახელმძღვანელოს

ფუნქციები, რომლებიც მიუწვდომელია EKM-ის ჩართვისას

შემდეგი ფუნქციები მიუწვდომელია, თუ EKM ჩართულია:

  • ფუნქციები, რომლებიც ზოგადად ხელმისაწვდომი არ არის, მათ შორის ბეტა ან ალფა ვერსიაში არსებული ფუნქციები.

სასარგებლო იყო ეს სტატია?