Шифрлау ұғымдары
Жоғары деңгейдегі ағын
OpenAI ешқашан көрмейтін бұлтыңыздағы мастер-кілтті сіз басқарасыз
Мастер-кілтіңіз OpenAI қолданатын деректерді шифрлау кілттерін (DEK) шифрлау үшін пайдаланылады
OpenAI DEK кілттерін тыныш күйдегі деректеріңізді шифрлау үшін қолданады. DEK мастер-кілтіңізбен шифрланып, eDEK (шифрланған DEK) жасалады; ол деректеріңізбен бірге сақталады
Деректерді оқу үшін OpenAI eDEK-ті алып, оны DEK-ке дешифрлау үшін KMS жүйеңізге сұрау жібереді, содан кейін деректеріңізді дешифрлайды
EKM шифрлауы қалай жұмыс істейді?
Толық ақпаратты мақаламыздан қараңыз: OpenAI Enterprise Key Management (EKM) шолуы
OpenAI менің DEK кілттерімді сақтай ма?
Жоқ — біз KMS жүйеңіз жасайтын шифрланған DEK кілттерін (eDEK) сақтаймыз. Деректерді дешифрлау үшін KMS жүйеңізден eDEK-ті қайта DEK-ке дешифрлауды сұраймыз.
OpenAI менің DEK кілттерімді кэштей ме?
Иә — тек жадта. Бұл әрбір деректерді шифрлау/дешифрлау сұрауында KMS-ке жүгінбеу үшін, өнімділік мақсатында жасалады. DEK кілттері ешқашан сақтау орнына жазылмайды.
Бұлттық рұқсаттар
OpenAI менің KMS жүйемде қандай рұқсаттарға ие болады?
Сіз орнатқан саясат арқылы бізге беретін рұқсаттар ғана. Бізге кемінде Encrypt/Decrypt операциялары қажет. Сондай-ақ өндірістік мақсатта қолданылып жүрген кілттерді қайта пайдаланбай, OpenAI үшін бұлттық KMS жүйеңізде жаңа кілт жасаңыз.
OpenAI менің KMS жүйеме қол жеткізу рұқсаттарын қашан алады?
Мына қадамдардың барлығы орындалған болуы керек:
Сіз OpenAI сәйкестігін таныдыңыз (бұлт провайдеріне қарай trust policy, workload identity және т.б. арқылы).
KMS-ке қол жеткізу үшін саясат жасадыңыз.
OpenAI сәйкестігіне осы саясатқа қол жеткізу рұқсатын тағайындадыңыз.
Осы қадамдардың бәрін орындамай жай ғана KMS жасасаңыз, OpenAI-да қолжетімділік болмайды.
Мастер-кілтімді бұлтымда сақтауым міндетті ме?
Жоқ — мастер-кілтіңізді қалай басқару өз еркіңізде. Кілтіңіз бөлек сақталатын бұлт басқаратын шешімді де, сыртқы шешімді де қолдана аласыз. OpenAI-ға KMS жүйеңіздегі encrypt/decrypt операцияларын шақыру мүмкіндігі ғана қажет; мастер-кілттің шифрлау/дешифрлауды нақты қалай орындайтыны бізге көрінбейтін іске асыру егжей-тегжейі.
Кілттің өмірлік циклі
DEK/eDEK ауыстыруы (OpenAI басқарады)
DEK/eDEK кілттері қаншалықты жиі ауыстырылады?
Шифрлау жолында әр 24 сағат сайын (DEK/eDEK кілт жұбын сұрау)
Дешифрлау кілті жолында әр 1 сағат сайын (DEK -> eDEK)
DEK өзгергенде мен бірдеңе істеуім керек пе?
Жоқ — DEK/eDEK ауыстыруы OpenAI ішінде орындалады. Мастер-кілтіңіз жарамды болып тұрса, мастер-кілтіңізбен шифрланған кез келген eDEK DEK-ке дешифрлана алады, ал ол кейін деректеріңізді дешифрлау үшін қолданылады.
Мастер-кілтті ауыстыру және кері қайтару (сіз басқарасыз)
Кілтті ауыстыру және кілтті кері қайтару қаншалықты жиі болады?
Мұны сіз анықтайсыз, өйткені OpenAI сіздің мастер-кілтіңізді көре алмайды.
Кілтті ауыстыру мен кілтті кері қайтарудың айырмашылығы неде?
Кілтті кері қайтару ескі кілттермен шифрланған деректерге қолжетімділікті жояды. Кілтті ауыстыру деректерді жаңа кілтпен шифрлайды, бірақ ескі деректерді оқу мүмкіндігін сақтайды.
Мастер-кілтімді кері қайтарсам не болады?
Кілт кері қайтарылса немесе рұқсаттар жойылса, кэштелген кілттер мерзімі біткеннен кейін жұмыс кеңістігі біртіндеп жұмыс істемей қалады. Сол кезде OpenAI сақталған деректерді дешифрлай да, жаңа деректерді шифрлай да алмайды. Іс жүзінде деректер «ұсақталып жойылады».
Кері қайтару қаншалықты тез күшіне енеді?
OpenAI өнімділік пен төзімділік үшін DEK кілттерін жадта кэштейді. Кері қайтару әдетте кэштелген кілттердің мерзімі бітіп, қайта тексеру сәтсіз болғаннан кейін бір сағат ішінде күшіне енеді.
Кері қайтаруды қауіпсіз сынауға бола ма?
Өндірістік жұмыс кеңістігінде кері қайтаруды сынау ұсынылмайды, себебі ол бар деректерді біржола қолжетімсіз етеді. Дегенмен, тұтынушылар дұрыс жұмысын тексеру және сенімге қатысты болжамдарын растау үшін кері қайтаруды sandbox ортасында сынай алады әрі сынауы керек.
Кілт біржола қайтарылса, жаңа кілтті тіркеу арқылы жұмыс кеңістігін қалпына келтіруге бола ма?
Жоқ. Кілт жоғалғаннан кейін деректер әдейі қалпына келтірілмейтін етіп жобаланған. Жалғыз шешім — жаңа жұмыс кеңістігін іске қосу.
Кілт өзгерістеріне байланысты жұмыс кеңістігі қолжетімсіз болып қалса, не істеу керек?
Күтілетін түзету жолы — жаңа жұмыс кеңістігін жасау. KMS-ті жаңарту бар деректерді қалпына келтірмейді.
CMEK қолдануды тоқтатуды шешсек, кері қайту жоспары қандай?
Қазіргі уақытта кері қайту жоспары жоқ. Жұмыс кеңістігі CMEK арқылы жасалғаннан кейін, оған қатысты барлық деректер тұтынушы басқаратын кілттермен шифрланады және оларсыз қолжетімсіз болады. CMEK қолдануды тоқтатудың жалғыз жолы — жаңа жұмыс кеңістігін жасау; бар шифрланған деректер біржола қолжетімсіз күйінде қалады.
Мастер-кілтімді ауыстырғанда не болады?
Шифрлау үшін жаңа криптографиялық материал жасалады, сондықтан жаңа шифрлау сұраулары жаңа кілтті қолданады. Алайда KMS идентификаторы (ARN немесе кілт атауы) сол күйінде қалады және ескі деректерді әлі де дешифрлауға болады. Көптеген бұлт провайдерлері кілтті автоматты ауыстыруды ұсынады (AWS, GCP, Azure).
Мастер-кілтімді ауыстырғанда OpenAI ескі деректерді қайта шифрлай ма?
Жоқ. Жаңа криптографиялық материал тек жаңа деректерді шифрлау үшін қолданылады.
Кілтті ауыстыру немесе кілтті кері қайтару күшіне енуі үшін қанша уақыт қажет?
1 сағат. Себебі DEK/eDEK кілттері жадта кэштеледі және біз бұл жазбаларды KMS жүйеңізбен сағат сайын қайта тексереміз.
KMS идентификаторын ауыстыру
KMS идентификаторын ауыстыру кілтті кері қайтару ма, әлде кілтті ауыстыру ма?
Кілтті кері қайтару. Бір кілт басқа кілтпен шифрланған деректерді дешифрлай алмайды.
OpenAI ChatGPT жұмыс кеңістігі үшін KMS идентификаторын ауыстыруға көмектесе ала ма?
Ниетіңіз кілтіңізді кері қайтару екенін растасаңыз, ChatGPT жұмыс кеңістігі үшін мұны жасауға көмектесе аламыз. KMS ARN жаңартылғанда, ескі деректер қолжетімсіз күйінде қалатынын ескеріңіз; сондықтан өзгерістен кейін қолжетімсіз және қолжетімді деректер аралас болады.
OpenAI API жобасы үшін KMS идентификаторын ауыстыруға көмектесе ала ма?
API қолдансаңыз, API жобаларды архивтеуді және жаңаларын жасауды жеңілдетеді. Сондықтан деректері бәрібір қолжетімсіз жобаны архивтеп, OpenAI-де жаңа EKM конфигурациясын тіркеп, жаңа KMS кілтімен жаңа API жобасын жасаңыз.
KMS идентификаторымды өзім тұрақты түрде ауыстырғым келсе ше?
Бұл ұсынылмайды, өйткені кілтіңізді тұрақты түрде кері қайтарғыңыз келмеуі мүмкін. Дегенмен, KMS кілтінің бүркеншік атын қолдайтын бұлт провайдерін қолдансаңыз, мұны бәрібір істей аласыз (AWS мысалы). Сол KMS кілтінің бүркеншік атын OpenAI-де тіркей аласыз, ал бұлт провайдеріңізде кілтті кері қайтару үшін бүркеншік ат нұсқап тұрған негізгі KMS идентификаторын кез келген уақытта ауыстыра аласыз.
Beta және GA кезіндегі әрекет
Шифрлау beta нұсқасын өндірісте қолданғанда белгілі бір қауіптер немесе жүйелік деңгейдегі өзгерістер бар ма?
Beta ортасы функционалдық тұрғыдан GA-ға баламалы, әрі көшіру қадамдары күтілмейді. Негізгі қауіп — код жолдары толық аяқталмағандықтан, кейбір шеткі жағдайларға арналған функциялар шифрланған мазмұнды әлі қолдамауы мүмкін. Мұндай жағдайлар сирек кездеседі және белсенді түрде түзетіліп жатыр. Осы ықтимал мәселелерге қарамастан, деректер толық шифрланған және қорғалған.
Beta-дан GA-ға өту үшін қандай да бір көшіру қадамдары бола ма?
Жоқ. Шифрлау beta нұсқасын қолданатын жұмыс кеңістіктері пайдаланушы әрекетінсіз-ақ GA-да автоматты түрде қолдау табады.
Қосымша техникалық мәліметтер
Конверттік шифрлау және рұқсаттар
EKM үшін OpenAI-ға GenerateDataKey рұқсаттарын беру керек пе?
Жоқ. OpenAI-ға KMS кілтіңізде тек Encrypt және Decrypt рұқсаттары қажет. GenerateDataKey рұқсаты EKM интеграциясы үшін қажет емес.
OpenAI тұтынушы деректері үшін конверттік шифрлауды қолдана ма?
Иә. OpenAI конверттік шифрлау моделін қолданады:
Тұтынушы KMS-і: кілттерді шифрлау кілттерін (KEK) басқарады. OpenAI KEK кілттерін ешқашан көрмейді және сақтамайды.
OpenAI инфрақұрылымы: деректерді шифрлау кілттерін (DEK) жасайды және басқарады. Әрбір DEK сақталмас бұрын KEK кілтіңізбен шифрланады (оралады).
Деректер ағыны:
Тұтынушы деректері DEK арқылы шифрланады.
Сол DEK KEK кілтіңізбен шифрланып, eDEK жасалады.
eDEK шифрланған деректермен қатар сақталады.
Деректерді дешифрлау үшін OpenAI KMS жүйеңізден eDEK-ті дешифрлауды сұрайды, DEK-ті алады және мазмұнды дешифрлайды.
OpenAI неге KMS-ке KEK және DEK кілттерінің екеуін де басқаруға бермей, осы модельді таңдады?
Конверттік шифрлаудың екі кең тараған тәсілі бар:
KMS басқаратын KEK және DEK кілттері:
Артықшылықтары: іске асыруы оңай, шифрлау инфрақұрылымын ұстаудың қажеті жоқ.
Кемшіліктері: әрбір шифрлау/дешифрлау сұрауы KMS-ке түседі, бұл кідірісті, шығынды арттырып, бірыңғай істен шығу нүктесін тудырады.
KMS басқаратын KEK / OpenAI басқаратын DEK (біздің тәсіл):
Артықшылықтары: кідіріс пен шығын едәуір төмен, масштабталу мен сенімділік жақсырақ, сондай-ақ KMS ішінара істен шыққанда да жұмыс жалғасады (DEK кэшінің TTL мерзіміне дейін).
Кемшіліктері: OpenAI жағында іске асыру сәл күрделірек.
Бұл дизайн OpenAI-ға тұтынушылар үшін операциялық тәуекел мен шығынды азайта отырып, мықты қауіпсіздік кепілдіктерін беруге мүмкіндік береді.
DEK кілттері қаншалықты жиі ауыстырылады?
Әрбір DEK шамамен әр 60 минут сайын ауыстырылады. Бұл уақытша оқшаулауды қамтамасыз етеді — тіпті DEK қандай да бір жолмен бұзылса да, әсері сол бір сағаттық аралықта шифрланған деректермен шектеледі.
KMS сұрауларының көлемі және бақылануы
Біз KMS сұрауларының саны пайдаланушы хабарламалары санынан әлдеқайда аз екенін көріп отырмыз. Бұл сандар сәйкес келуі керек пе?
Жоқ, олар тікелей сәйкес келмейді.
OpenAI өнімділік мақсатында DEK кілттерін жадта кэштейтіндіктен, KMS шақырулары әрбір шифрлау немесе дешифрлау операциясында емес, DEK-ті дешифрлау қажет болғанда ғана жасалады. Сондықтан мынаны күтуіңіз керек:
Пайдаланушы әрекеттеріне қарағанда KMS сұраулары аз болады.
Кейде күрт өсулер болады: кэштелген DEK кілттерінің мерзімі біткенде (шамамен әр сағат сайын) немесе бұрын шифрланған деректерге қол жеткізу қажет болғанда.
Қосымша шақырулар тарихи деректерді алу кезінде жасалады, мысалы, пайдаланушы ұзақ әңгімеге қайта оралып, ескі DEK кілттерін жүктеу қажет болғанда.
KMS сұрауларының нақты саны кэш күйіне, пайдаланушы әрекетіне, деректерге қол жеткізу үлгілеріне және әңгіме ұзақтығына байланысты, сондықтан хабарлама көлемімен тікелей сәйкес келмейді.
