OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI Enterprise Key Management (EKM) шолуы

EKM қалай жұмыс істейтінін, қандай провайдерлер қолдау табатынын және неден бастау керек екенін біліңіз

Жаңартылған: 15 days ago

Шолу

Кәсіпорын кілттерін басқару (EKM) OpenAI жүйесіндегі тұтынушы контентін өзіңіздің сыртқы кілттерді басқару жүйеңіз (KMS) басқаратын кілттермен шифрлауға мүмкіндік береді. Бұл мүмкіндік ChatGPT Enterprise және API үшін қолжетімді.

OpenAI сыртқы аккаунттармен AWS KMS, Google Cloud (GCP) және Azure Key Vault жүйелерінде «Өз кілтіңізді пайдалану» (BYOK) шифрлауын қолдайды.

Қазіргі уақытта EKM енгізу мүмкіндігі OpenAI компаниясының атаулы аккаунт өкілі тағайындалған Enterprise және Edu жұмыс кеңістіктерімен шектеледі.

OpenAI EKM шифрлауы қалай жұмыс істейді

Жоғарғы деңгейдегі ағын

  1. Біз бұлт провайдеріңіз үшін Data Encryption Key (DEK) жасаймыз.

  2. Бұлттық KMS жүйеңіз бұлтыңыздың ішінде немесе сыртында сақталатын негізгі Key Encryption Key (KEK) кілтін басқарады. Іске асыру тәсілі өзіңізге байланысты.

  3. Сізден encrypted DEK (eDEK) алу үшін, бұлтыңыздан DEK-ті шифрлауын сұраймыз. Егер KEK сыртта сақталса, бұлтыңыз сыртқы қоймаңызға қосымша өту жасайды, бұл қадам OpenAI үшін мөлдір емес.

Шифрлау

Шифрлау кезінде деректеріңіз DEK арқылы шифрланады, ал eDEK файлда метадеректер ретінде сақталады.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Дешифрлау

Дешифрлау кезінде eDEK-ті бұлттық KMS жүйеңіз DEK-ке дешифрлауы үшін сұрау жібереміз, содан кейін деректерді DEK арқылы дешифрлаймыз.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Негізгі терминдер

  • Data Encryption Key (DEK) - деректеріңізді шифрлайтын кілт. 

  • Encrypted Data Encryption Key (eDEK) - KMS жүйеңіз жасайтын шифрланған DEK

  • Key Encryption Key (KEK) - DEK -> eDEK шифрлайтын және eDEK -> DEK дешифрлайтын, сіз басқаратын негізгі кілт. Бұл кілт әрқашан OpenAI жүйелерінен тыс қалады.

Іске асыруға қойылатын жоғары деңгейлі талаптар

Бұлттық провайдеріңізде

  1. Бұлттық KMS жүйеңізде (Azure, AWS немесе GCP) жаңа кілт жасаңыз

  2. KMS жүйесінде Encrypt/Decrypt рұқсаттары бар шектеулі реттелмелі саясат жасаңыз

  3. OpenAI үшін сенім саясатын (AWS), жұмыс жүктемесінің идентификаторын (GCP) немесе қызмет субъектісін (Azure үшін) жасаңыз

  4. OpenAI компаниясына KMS жүйеңізге кіруге мүмкіндік беретін шектеулі саясатпен рөл тағайындаңыз

OpenAI платформаларында

ChatGPT Enterprise

Тестілеу мақсатында sandbox ChatGPT жұмыс кеңістігін жасаңыз.

API

OpenAI бақылау тақтасында шифрлау қолданылатын жаңа жоба жасаңыз.

Провайдерге тән функциялар

AWS үшін OpenAI мына әрекеттерді орындайды:

  • ExternalID арқылы AssumeRole шақырады

GCP үшін OpenAI мына әрекеттерді орындайды:

  • OpenAI GCP аккаунтынан сіздің STS endpoint мекенжайыңызды шақырады

  • KMS жүйеңізде encrypt/decrypt шақыру үшін GCP қатынас токенін пайдаланады.

Azure үшін OpenAI мына әрекеттерді орындайды:

  • Azure tenant ішіндегі vault үшін қатынас токенін сұратады

  • Key Vault ішінде encrypt/decrypt шақыру үшін сол қатынас токенін пайдаланады.

OpenAI-ден қажет ақпарат

Аутентификация

AWS және GCP үшін OpenAI-дің федерацияланған identity токендерін тануыңыз керек. Azure үшін оның қолданбасын тіркеуге арналған OpenAI қолданба идентификаторын тануыңыз керек.

Аутентификация параметрлерінің қысқаша мазмұны

OpenAI AWS негізгі субъектісіarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP қызметтік аккаунтының идентификаторы105900137572174660365
OpenAI Azure қолданба идентификаторы20a14814-5ab7-4612-a671-1382b412bf93

Бұлттық провайдеріңізге қарай енгізу кезінде қажет болатын ақпарат

  • AWS үшін мынаны танитын сенім саясатын орнатуыңыз керек:

  • GCP үшін мынаны танитын жұмыс жүктемесінің идентификаторын орнатуыңыз керек:

  • Azure үшін OpenAI қолданбасын тіркеу мақсатында Azure клиентіңізде қызмет субъектісін жасауыңыз керек

  • OpenAI қолданбасының клиент идентификаторы үшін біреуін жасаңыз: 20a14814-5ab7-4612-a671-1382b412bf9

  • Ол үшін https://graph.microsoft.com/v1.0/servicePrincipals соңғы нүктесіне POST сұрауын жіберуге болады.

Авторизация

OpenAI сәйкестендіру деректеріне KMS жүйеңізге шектеулі кіру мүмкіндігін беретін саясат жасауыңыз керек. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Басқа

Azure ішінде Key type (кілтті шифрлау алгоритмі) үшін EC емес, RSA таңдаңыз.

OpenAI сізден қажет ететін ақпарат

KMS жүйеңізді OpenAI жүйесінде тіркеу үшін осы құжаттағы нұсқауларды орындаңыз. Төменде ұсынуыңыз қажет параметрлердің қысқаша мазмұны берілген.

  1. Аутентификацияға қатысты

  1. AWS

  1. GCP

  1. Azure

  1. Клиент идентификаторы

AWSGCPAzure
Аутентификацияға қатысты Клиент идентификаторы
KMS жүйесіне қатыстыKMS ARN — (мысалы: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS жобасының идентификаторы (мысалы: adjective-noun-12345)

KMS кілттер тобының атауы
KMS кілтінің атауы
KMS кілтінің орналасқан жері (мысалы: us-east1)
Қойма URI мекенжайы (мысалы: https://your-vault-name.vault.azure.net/)

Кілт атауы

KMS жүйеңізді OpenAI жүйесінде тіркегеннен кейін, API жобасында EKM конфигурациясын белсендіру үшін құжаттағы нұсқауларды орындауды жалғастырыңыз. Тестілеу үшін OpenAI API жаңа жобасын жасаңыз.

Провайдерге арналған енгізу нұсқаулықтары

Қадамдық нұсқауларды төмендегі тиісті сілтемелерден қараңыз. Бұл нұсқаулықтар OpenAI жүйесімен интеграция талаптарына арналғанын және бүкіл ортаңыз бойынша толық нұсқаулық болып саналмайтынын ескеріңіз

EKM қосулы болса, қолдау көрсетілмейтін мүмкіндіктер

EKM қосулы болса, келесі мүмкіндіктер қолжетімді болмайды:

  • Жалпы қолжетімді емес мүмкіндіктер, соның ішінде бета немесе альфа нұсқасындағы мүмкіндіктер.

Бұл мақала пайдалы болды ма?