OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

OpenAI Enterprise Key Management (EKM) шолуы

EKM қалай жұмыс істейтінін, қандай провайдерлер қолдау табатынын және неден бастау керек екенін біліңіз

Жаңартылған: 20 hours ago

Шолу

Enterprise Key Management (EKM) ChatGPT Enterprise пен API үшін қолжетімді, өзіңіздің сыртқы Key Management System (KMS) арқылы басқарылатын кілттерді пайдаланып, OpenAI ішіндегі клиенттік мазмұныңызды шифрлауға мүмкіндік береді.

OpenAI AWS KMS, Google Cloud (GCP) және Azure Key Vault ішіндегі сыртқы аккаунттармен Bring Your Own Key (BYOK) шифрлауын қолдайды.

Қазіргі уақытта EKM енгізу named OpenAI account representative бар Enterprise және Edu жұмыс кеңістіктерімен шектеледі.

OpenAI EKM шифрлауы қалай жұмыс істейді

Жоғарғы деңгейдегі ағын

  1. Біз бұлт провайдеріңіз үшін Data Encryption Key (DEK) жасаймыз.

  2. Бұлттық KMS жүйеңіз бұлтыңыздың ішінде немесе сыртында сақталатын негізгі Key Encryption Key (KEK) кілтін басқарады. Іске асыру тәсілі өзіңізге байланысты.

  3. Сізден encrypted DEK (eDEK) алу үшін, бұлтыңыздан DEK-ті шифрлауын сұраймыз. Егер KEK сыртта сақталса, бұлтыңыз сыртқы қоймаңызға қосымша өту жасайды, бұл қадам OpenAI үшін мөлдір емес.

Шифрлау

Шифрлау кезінде деректеріңіз DEK арқылы шифрланады, ал eDEK файлда метадерек ретінде сақталады.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Дешифрлау

Дешифрлау кезінде eDEK-ті бұлттық KMS жүйеңіз DEK-ке дешифрлауы үшін сұрау жібереміз, содан кейін деректерді DEK арқылы дешифрлаймыз.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Негізгі терминдер

  • Data Encryption Key (DEK) - деректеріңізді шифрлайтын кілт. 

  • Encrypted Data Encryption Key (eDEK) - KMS жүйеңіз жасайтын шифрланған DEK

  • Key Encryption Key (KEK) - DEK -> eDEK шифрлайтын және eDEK -> DEK дешифрлайтын, сіз басқаратын негізгі кілт. Бұл кілт әрқашан OpenAI жүйелерінен тыс қалады.

Іске асыруға қойылатын жоғары деңгейлі талаптар

Бұлт провайдеріңізде

  1. Бұлттық KMS жүйеңізде (Azure, AWS немесе GCP) жаңа кілт жасаңыз

  2. KMS үшін Encrypt/Decrypt рұқсаттары бар теңшелетін, шектеулі policy жасаңыз

  3. OpenAI үшін trust policy (AWS), workload identity (GCP) немесе service principal (Azure үшін) жасаңыз

  4. OpenAI-ге KMS жүйеңізге қатынасу үшін шектеулі policy бар рөл тағайындаңыз

OpenAI платформаларында

ChatGPT Enterprise

Тестілеу мақсатында sandbox ChatGPT жұмыс кеңістігін жасаңыз.

API

OpenAI бақылау тақтасында шифрлау қолданылатын жаңа жоба жасаңыз.

Провайдерге тән функциялар

AWS үшін OpenAI мына әрекеттерді орындайды:

  • ExternalID арқылы AssumeRole шақырады

GCP үшін OpenAI мына әрекеттерді орындайды:

  • OpenAI GCP аккаунтынан сіздің STS endpoint мекенжайыңызды шақырады

  • KMS жүйеңізде encrypt/decrypt шақыру үшін GCP қатынас токенін пайдаланады.

Azure үшін OpenAI мына әрекеттерді орындайды:

  • Azure tenant ішіндегі vault үшін қатынас токенін сұратады

  • Key Vault ішінде encrypt/decrypt шақыру үшін сол қатынас токенін пайдаланады.

OpenAI-ден қажет ақпарат

Аутентификация

AWS және GCP үшін OpenAI-дің федерацияланған identity токендерін тануыңыз керек. Azure үшін оның қолданбасын тіркеуге арналған OpenAI қолданба идентификаторын тануыңыз керек.

Аутентификация параметрлерінің қысқаша мазмұны

OpenAI AWS негізгі субъектісіarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP қызметтік аккаунтының идентификаторы105900137572174660365
OpenAI Azure қолданба идентификаторы20a14814-5ab7-4612-a671-1382b412bf93

Бұлттық провайдеріңізге қарай іске асыру кезінде қажет ақпарат

  • AWS үшін мыналарды танитын сенім саясатын баптауыңыз керек:

    • OpenAI принципалы (есептік жазба нөмірі + рөл)

    • OpenAI жоба идентификаторы болып табылатын ExternalID

  • GCP үшін мыналарды танитын workload identity баптауыңыз керек:

    • OpenAI қызметтік аккаунтының ID

    • OpenAI жоба идентификаторы болып табылатын аудитория

  • Azure үшін OpenAI қолданбасын тіркеуге Azure tenant-іңізде қызмет субъектісін жасауыңыз керек

    • OpenAI-дың қолданба клиенті идентификаторы үшін біреуін жасаңыз: 20a14814-5ab7-4612-a671-1382b412bf9

    • Мұны https://graph.microsoft.com/v1.0/servicePrincipals соңғы нүктесіне POST сұрауын жіберу арқылы орындай аласыз.

Авторизация

OpenAI идентификациясына KMS жүйеңізге шектеулі қатынас алуға мүмкіндік беретін policy жасауыңыз керек. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Басқа

Azure ішінде Key type (кілтті шифрлау алгоритмі) үшін EC емес, RSA таңдаңыз.

OpenAI сізден қажет ететін ақпарат

KMS жүйеңізді OpenAI жүйесінде тіркеу үшін осы құжаттағы нұсқауларды орындаңыз. Төменде беруіңіз қажет параметрлердің қысқаша мазмұны берілген.

  1. Аутентификацияға қатысты

    1. AWS

      1. IAM рөлінің ARN - OpenAI қабылдайтын рөл (мысалы: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - OpenAI ұйымыңыздың ID

    2. GCP

      1. Workload Identity жобасының нөмірі (мысалы: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. Рұқсат етілген аудитория: OpenAI ұйымыңыздың ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
Аутентификацияға қатысты Tenant ID
KMS-ке қатыстыKMS ARN - (мысалы: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS жобасының ID (мысалы: adjective-noun-12345)KMS кілт сақинасының атауыKMS кілтінің атауыKMS кілтінің орналасқан жері (мысалы: us-east1)Vault URI (мысалы: https://your-vault-name.vault.azure.net/)Кілт атауы

KMS жүйеңізді OpenAI жүйесінде тіркегеннен кейін, API жобасында EKM конфигурациясын белсендіру үшін құжаттағы нұсқауларды орындауды жалғастырыңыз. Сынақ мақсатында OpenAI API жаңа жобасын жасаңыз.

Провайдерге арналған іске асыру нұсқаулықтары

Қадамдық нұсқаулық үшін төмендегі тиісті сілтемелерді қараңыз. Бұл материалдар OpenAI-мен интеграция талаптарына бағытталғанын және толық ортаңызға арналған жан-жақты нұсқаулық ретінде арналмағанын ескеріңіз

EKM қосулы болса, қолдау көрсетілмейтін мүмкіндіктер

EKM қосулы болса, келесі мүмкіндіктер қолжетімді болмайды:

  • Жалпы қолжетімді емес мүмкіндіктер, соның ішінде бета немесе альфа нұсқасындағы мүмкіндіктер.

Бұл мақала пайдалы болды ма?