Шолу
Кәсіпорын кілттерін басқару (EKM) OpenAI жүйесіндегі тұтынушы контентін өзіңіздің сыртқы кілттерді басқару жүйеңіз (KMS) басқаратын кілттермен шифрлауға мүмкіндік береді. Бұл мүмкіндік ChatGPT Enterprise және API үшін қолжетімді.
OpenAI сыртқы аккаунттармен AWS KMS, Google Cloud (GCP) және Azure Key Vault жүйелерінде «Өз кілтіңізді пайдалану» (BYOK) шифрлауын қолдайды.
Қазіргі уақытта EKM енгізу мүмкіндігі OpenAI компаниясының атаулы аккаунт өкілі тағайындалған Enterprise және Edu жұмыс кеңістіктерімен шектеледі.
OpenAI EKM шифрлауы қалай жұмыс істейді
Жоғарғы деңгейдегі ағын
Біз бұлт провайдеріңіз үшін Data Encryption Key (DEK) жасаймыз.
Бұлттық KMS жүйеңіз бұлтыңыздың ішінде немесе сыртында сақталатын негізгі Key Encryption Key (KEK) кілтін басқарады. Іске асыру тәсілі өзіңізге байланысты.
Сізден encrypted DEK (eDEK) алу үшін, бұлтыңыздан DEK-ті шифрлауын сұраймыз. Егер KEK сыртта сақталса, бұлтыңыз сыртқы қоймаңызға қосымша өту жасайды, бұл қадам OpenAI үшін мөлдір емес.
Шифрлау
Шифрлау кезінде деректеріңіз DEK арқылы шифрланады, ал eDEK файлда метадеректер ретінде сақталады.

Дешифрлау
Дешифрлау кезінде eDEK-ті бұлттық KMS жүйеңіз DEK-ке дешифрлауы үшін сұрау жібереміз, содан кейін деректерді DEK арқылы дешифрлаймыз.

Негізгі терминдер
Data Encryption Key (DEK) - деректеріңізді шифрлайтын кілт.
Encrypted Data Encryption Key (eDEK) - KMS жүйеңіз жасайтын шифрланған DEK
Key Encryption Key (KEK) - DEK -> eDEK шифрлайтын және eDEK -> DEK дешифрлайтын, сіз басқаратын негізгі кілт. Бұл кілт әрқашан OpenAI жүйелерінен тыс қалады.
Іске асыруға қойылатын жоғары деңгейлі талаптар
Бұлттық провайдеріңізде
Бұлттық KMS жүйеңізде (Azure, AWS немесе GCP) жаңа кілт жасаңыз
KMS жүйесінде Encrypt/Decrypt рұқсаттары бар шектеулі реттелмелі саясат жасаңыз
OpenAI үшін сенім саясатын (AWS), жұмыс жүктемесінің идентификаторын (GCP) немесе қызмет субъектісін (Azure үшін) жасаңыз
OpenAI компаниясына KMS жүйеңізге кіруге мүмкіндік беретін шектеулі саясатпен рөл тағайындаңыз
OpenAI платформаларында
ChatGPT Enterprise
Тестілеу мақсатында sandbox ChatGPT жұмыс кеңістігін жасаңыз.
API
OpenAI бақылау тақтасында шифрлау қолданылатын жаңа жоба жасаңыз.
Провайдерге тән функциялар
AWS үшін OpenAI мына әрекеттерді орындайды:
ExternalID арқылы AssumeRole шақырады
GCP үшін OpenAI мына әрекеттерді орындайды:
OpenAI GCP аккаунтынан сіздің STS endpoint мекенжайыңызды шақырады
KMS жүйеңізде encrypt/decrypt шақыру үшін GCP қатынас токенін пайдаланады.
Azure үшін OpenAI мына әрекеттерді орындайды:
Azure tenant ішіндегі vault үшін қатынас токенін сұратады
Key Vault ішінде encrypt/decrypt шақыру үшін сол қатынас токенін пайдаланады.
OpenAI-ден қажет ақпарат
Аутентификация
AWS және GCP үшін OpenAI-дің федерацияланған identity токендерін тануыңыз керек. Azure үшін оның қолданбасын тіркеуге арналған OpenAI қолданба идентификаторын тануыңыз керек.
Аутентификация параметрлерінің қысқаша мазмұны
| OpenAI AWS негізгі субъектісі | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP қызметтік аккаунтының идентификаторы | 105900137572174660365 |
| OpenAI Azure қолданба идентификаторы | 20a14814-5ab7-4612-a671-1382b412bf93 |
Бұлттық провайдеріңізге қарай енгізу кезінде қажет болатын ақпарат
AWS үшін мынаны танитын сенім саясатын орнатуыңыз керек:
GCP үшін мынаны танитын жұмыс жүктемесінің идентификаторын орнатуыңыз керек:
Azure үшін OpenAI қолданбасын тіркеу мақсатында Azure клиентіңізде қызмет субъектісін жасауыңыз керек
OpenAI қолданбасының клиент идентификаторы үшін біреуін жасаңыз: 20a14814-5ab7-4612-a671-1382b412bf9
Ол үшін https://graph.microsoft.com/v1.0/servicePrincipals соңғы нүктесіне POST сұрауын жіберуге болады.
Авторизация
OpenAI сәйкестендіру деректеріне KMS жүйеңізге шектеулі кіру мүмкіндігін беретін саясат жасауыңыз керек.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Басқа
Azure ішінде Key type (кілтті шифрлау алгоритмі) үшін EC емес, RSA таңдаңыз.
OpenAI сізден қажет ететін ақпарат
KMS жүйеңізді OpenAI жүйесінде тіркеу үшін осы құжаттағы нұсқауларды орындаңыз. Төменде ұсынуыңыз қажет параметрлердің қысқаша мазмұны берілген.
Аутентификацияға қатысты
AWS
GCP
Azure
Клиент идентификаторы
| AWS | GCP | Azure | |
| Аутентификацияға қатысты | Клиент идентификаторы | ||
| KMS жүйесіне қатысты | KMS ARN — (мысалы: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS жобасының идентификаторы (мысалы: adjective-noun-12345) KMS кілттер тобының атауы KMS кілтінің атауы KMS кілтінің орналасқан жері (мысалы: us-east1) | Қойма URI мекенжайы (мысалы: https://your-vault-name.vault.azure.net/) Кілт атауы |
KMS жүйеңізді OpenAI жүйесінде тіркегеннен кейін, API жобасында EKM конфигурациясын белсендіру үшін құжаттағы нұсқауларды орындауды жалғастырыңыз. Тестілеу үшін OpenAI API жаңа жобасын жасаңыз.
Провайдерге арналған енгізу нұсқаулықтары
Қадамдық нұсқауларды төмендегі тиісті сілтемелерден қараңыз. Бұл нұсқаулықтар OpenAI жүйесімен интеграция талаптарына арналғанын және бүкіл ортаңыз бойынша толық нұсқаулық болып саналмайтынын ескеріңіз
EKM қосулы болса, қолдау көрсетілмейтін мүмкіндіктер
EKM қосулы болса, келесі мүмкіндіктер қолжетімді болмайды:
Жалпы қолжетімді емес мүмкіндіктер, соның ішінде бета немесе альфа нұсқасындағы мүмкіндіктер.
