Шолу
Enterprise Key Management (EKM) ChatGPT Enterprise пен API үшін қолжетімді, өзіңіздің сыртқы Key Management System (KMS) арқылы басқарылатын кілттерді пайдаланып, OpenAI ішіндегі клиенттік мазмұныңызды шифрлауға мүмкіндік береді.
OpenAI AWS KMS, Google Cloud (GCP) және Azure Key Vault ішіндегі сыртқы аккаунттармен Bring Your Own Key (BYOK) шифрлауын қолдайды.
Қазіргі уақытта EKM енгізу named OpenAI account representative бар Enterprise және Edu жұмыс кеңістіктерімен шектеледі.
OpenAI EKM шифрлауы қалай жұмыс істейді
Жоғарғы деңгейдегі ағын
Біз бұлт провайдеріңіз үшін Data Encryption Key (DEK) жасаймыз.
Бұлттық KMS жүйеңіз бұлтыңыздың ішінде немесе сыртында сақталатын негізгі Key Encryption Key (KEK) кілтін басқарады. Іске асыру тәсілі өзіңізге байланысты.
Сізден encrypted DEK (eDEK) алу үшін, бұлтыңыздан DEK-ті шифрлауын сұраймыз. Егер KEK сыртта сақталса, бұлтыңыз сыртқы қоймаңызға қосымша өту жасайды, бұл қадам OpenAI үшін мөлдір емес.
Шифрлау
Шифрлау кезінде деректеріңіз DEK арқылы шифрланады, ал eDEK файлда метадерек ретінде сақталады.

Дешифрлау
Дешифрлау кезінде eDEK-ті бұлттық KMS жүйеңіз DEK-ке дешифрлауы үшін сұрау жібереміз, содан кейін деректерді DEK арқылы дешифрлаймыз.

Негізгі терминдер
Data Encryption Key (DEK) - деректеріңізді шифрлайтын кілт.
Encrypted Data Encryption Key (eDEK) - KMS жүйеңіз жасайтын шифрланған DEK
Key Encryption Key (KEK) - DEK -> eDEK шифрлайтын және eDEK -> DEK дешифрлайтын, сіз басқаратын негізгі кілт. Бұл кілт әрқашан OpenAI жүйелерінен тыс қалады.
Іске асыруға қойылатын жоғары деңгейлі талаптар
Бұлт провайдеріңізде
Бұлттық KMS жүйеңізде (Azure, AWS немесе GCP) жаңа кілт жасаңыз
KMS үшін Encrypt/Decrypt рұқсаттары бар теңшелетін, шектеулі policy жасаңыз
OpenAI үшін trust policy (AWS), workload identity (GCP) немесе service principal (Azure үшін) жасаңыз
OpenAI-ге KMS жүйеңізге қатынасу үшін шектеулі policy бар рөл тағайындаңыз
OpenAI платформаларында
ChatGPT Enterprise
Тестілеу мақсатында sandbox ChatGPT жұмыс кеңістігін жасаңыз.
API
OpenAI бақылау тақтасында шифрлау қолданылатын жаңа жоба жасаңыз.
Провайдерге тән функциялар
AWS үшін OpenAI мына әрекеттерді орындайды:
ExternalID арқылы AssumeRole шақырады
GCP үшін OpenAI мына әрекеттерді орындайды:
OpenAI GCP аккаунтынан сіздің STS endpoint мекенжайыңызды шақырады
KMS жүйеңізде encrypt/decrypt шақыру үшін GCP қатынас токенін пайдаланады.
Azure үшін OpenAI мына әрекеттерді орындайды:
Azure tenant ішіндегі vault үшін қатынас токенін сұратады
Key Vault ішінде encrypt/decrypt шақыру үшін сол қатынас токенін пайдаланады.
OpenAI-ден қажет ақпарат
Аутентификация
AWS және GCP үшін OpenAI-дің федерацияланған identity токендерін тануыңыз керек. Azure үшін оның қолданбасын тіркеуге арналған OpenAI қолданба идентификаторын тануыңыз керек.
Аутентификация параметрлерінің қысқаша мазмұны
| OpenAI AWS негізгі субъектісі | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP қызметтік аккаунтының идентификаторы | 105900137572174660365 |
| OpenAI Azure қолданба идентификаторы | 20a14814-5ab7-4612-a671-1382b412bf93 |
Бұлттық провайдеріңізге қарай іске асыру кезінде қажет ақпарат
AWS үшін мыналарды танитын сенім саясатын баптауыңыз керек:
OpenAI принципалы (есептік жазба нөмірі + рөл)
OpenAI жоба идентификаторы болып табылатын ExternalID
GCP үшін мыналарды танитын workload identity баптауыңыз керек:
OpenAI қызметтік аккаунтының ID
OpenAI жоба идентификаторы болып табылатын аудитория
Azure үшін OpenAI қолданбасын тіркеуге Azure tenant-іңізде қызмет субъектісін жасауыңыз керек
OpenAI-дың қолданба клиенті идентификаторы үшін біреуін жасаңыз: 20a14814-5ab7-4612-a671-1382b412bf9
Мұны https://graph.microsoft.com/v1.0/servicePrincipals соңғы нүктесіне POST сұрауын жіберу арқылы орындай аласыз.
Авторизация
OpenAI идентификациясына KMS жүйеңізге шектеулі қатынас алуға мүмкіндік беретін policy жасауыңыз керек.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Басқа
Azure ішінде Key type (кілтті шифрлау алгоритмі) үшін EC емес, RSA таңдаңыз.
OpenAI сізден қажет ететін ақпарат
KMS жүйеңізді OpenAI жүйесінде тіркеу үшін осы құжаттағы нұсқауларды орындаңыз. Төменде беруіңіз қажет параметрлердің қысқаша мазмұны берілген.
Аутентификацияға қатысты
AWS
IAM рөлінің ARN - OpenAI қабылдайтын рөл (мысалы: arn:aws:iam::123456789:role/role-name)
ExternalID - OpenAI ұйымыңыздың ID
GCP
Workload Identity жобасының нөмірі (мысалы: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
Рұқсат етілген аудитория: OpenAI ұйымыңыздың ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| Аутентификацияға қатысты | Tenant ID | ||
| KMS-ке қатысты | KMS ARN - (мысалы: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS жобасының ID (мысалы: adjective-noun-12345)KMS кілт сақинасының атауыKMS кілтінің атауыKMS кілтінің орналасқан жері (мысалы: us-east1) | Vault URI (мысалы: https://your-vault-name.vault.azure.net/)Кілт атауы |
KMS жүйеңізді OpenAI жүйесінде тіркегеннен кейін, API жобасында EKM конфигурациясын белсендіру үшін құжаттағы нұсқауларды орындауды жалғастырыңыз. Сынақ мақсатында OpenAI API жаңа жобасын жасаңыз.
Провайдерге арналған іске асыру нұсқаулықтары
Қадамдық нұсқаулық үшін төмендегі тиісті сілтемелерді қараңыз. Бұл материалдар OpenAI-мен интеграция талаптарына бағытталғанын және толық ортаңызға арналған жан-жақты нұсқаулық ретінде арналмағанын ескеріңіз
EKM қосулы болса, қолдау көрсетілмейтін мүмкіндіктер
EKM қосулы болса, келесі мүмкіндіктер қолжетімді болмайды:
Жалпы қолжетімді емес мүмкіндіктер, соның ішінде бета немесе альфа нұсқасындағы мүмкіндіктер.
