ಅವಲೋಕನ
ನಿಮ್ಮದೇ ಆದ ಬಾಹ್ಯ ಕೀ ನಿರ್ವಹಣಾ ವ್ಯವಸ್ಥೆ (KMS) ನಿರ್ವಹಿಸುವ ಕೀಗಳನ್ನು ಬಳಸಿ OpenAIಯಲ್ಲಿರುವ ನಿಮ್ಮ ಗ್ರಾಹಕರ ಕಂಟೆಂಟ್ ಅನ್ನು ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲು ಎಂಟರ್ಪ್ರೈಸ್ ಕೀ ಮ್ಯಾನೇಜ್ಮೆಂಟ್ (EKM) ನಿಮಗೆ ಅವಕಾಶ ನೀಡುತ್ತದೆ. ಇದು ChatGPT Enterprise ಮತ್ತು API ಎರಡಕ್ಕೂ ಲಭ್ಯವಿದೆ.
AWS KMS, Google Cloud (GCP) ಮತ್ತು Azure Key Vaultನಲ್ಲಿನ ಬಾಹ್ಯ ಖಾತೆಗಳೊಂದಿಗೆ ನಿಮ್ಮದೇ ಕೀ ತರುವ (BYOK) ಎನ್ಕ್ರಿಪ್ಶನ್ಗೆ OpenAI ಬೆಂಬಲ ನೀಡುತ್ತದೆ.
ಪ್ರಸ್ತುತ, OpenAIಯ ನಿಯೋಜಿತ ಖಾತೆ ಪ್ರತಿನಿಧಿಯನ್ನು ಹೊಂದಿರುವ ಎಂಟರ್ಪ್ರೈಸ್ ಮತ್ತು ಶಿಕ್ಷಣ ವರ್ಕ್ಸ್ಪೇಸ್ಗಳಿಗೆ ಮಾತ್ರ EKM ಅನುಷ್ಠಾನ ಲಭ್ಯವಿದೆ.
OpenAI EKM ಎನ್ಕ್ರಿಪ್ಶನ್ ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ
ಉನ್ನತ ಮಟ್ಟದ ಪ್ರವಾಹ
ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರಕ್ಕಾಗಿ ನಾವು Data Encryption Key (DEK) ಯನ್ನು ರಚಿಸುತ್ತೇವೆ.
ನಿಮ್ಮ ಕ್ಲೌಡ್ KMS, ನಿಮ್ಮ ಕ್ಲೌಡ್ ಒಳಗೆ ಅಥವಾ ಹೊರಗೆ ಸಂಗ್ರಹಿಸಬಹುದಾದ ಮಾಸ್ಟರ್ Key Encryption Key (KEK) ಯನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ. ಜಾರಿ ನಿಮ್ಮ ಮೇಲೆಯೇ ಅವಲಂಬಿತವಾಗಿದೆ.
encrypted DEK (eDEK) ಪಡೆಯಲು, ನಿಮ್ಮ ಕ್ಲೌಡ್ನಿಂದ DEK ನ ಎನ್ಕ್ರಿಪ್ಶನ್ ಅನ್ನು ನಾವು ವಿನಂತಿಸುತ್ತೇವೆ. ನಿಮ್ಮ KEK ಹೊರಗೆ ಸಂಗ್ರಹಿತವಾಗಿದ್ದರೆ, ನಿಮ್ಮ ಕ್ಲೌಡ್ ನಿಮ್ಮ ಬಾಹ್ಯ ಸಂಗ್ರಹಕ್ಕೆ ಹೆಚ್ಚುವರಿ ಹಂತವನ್ನು ಮಾತ್ರ ಮಾಡುತ್ತದೆ; ಆ ಹಂತ OpenAI ಗೆ ಅಸ್ಪಷ್ಟವಾಗಿರುತ್ತದೆ.
ಎನ್ಕ್ರಿಪ್ಶನ್
ಎನ್ಕ್ರಿಪ್ಶನ್ ವೇಳೆ ನಿಮ್ಮ ಡೇಟಾವನ್ನು DEK ಬಳಸಿ ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾಗುತ್ತದೆ ಮತ್ತು eDEK ಅನ್ನು ಫೈಲ್ನಲ್ಲಿ ಮೆಟಾಡೇಟಾ ರೂಪದಲ್ಲಿ ಸಂಗ್ರಹಿಸಲಾಗುತ್ತದೆ.

ಡಿಕ್ರಿಪ್ಶನ್
ಡಿಕ್ರಿಪ್ಶನ್ ವೇಳೆ, eDEK ಅನ್ನು ನಿಮ್ಮ ಕ್ಲೌಡ್ KMS ಮೂಲಕ DEK ಆಗಿ ಡಿಕ್ರಿಪ್ಟ್ ಮಾಡಲು ನಾವು ವಿನಂತಿಸುತ್ತೇವೆ, ಮತ್ತು DEK ಬಳಸಿ ಡೇಟಾವನ್ನು ಡಿಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತೇವೆ.

ಮುಖ್ಯ ಪದಗಳು
Data Encryption Key (DEK) - ನಿಮ್ಮ ಡೇಟಾವನ್ನು ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡುವ ಕೀ.
Encrypted Data Encryption Key (eDEK) - ನಿಮ್ಮ KMS ರಚಿಸುವ, ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ DEK.
Key Encryption Key (KEK) - ನೀವು ನಿರ್ವಹಿಸುವ ಮಾಸ್ಟರ್ ಕೀ; ಇದು DEK -> eDEK ಅನ್ನು ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತದೆ ಮತ್ತು eDEK -> DEK ಅನ್ನು ಡಿಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತದೆ. ಈ ಕೀ ಯಾವಾಗಲೂ OpenAI ವ್ಯವಸ್ಥೆಗಳ ಹೊರಗೇ ಇರುತ್ತದೆ.
ಜಾರಿಗೆ ಉನ್ನತ ಮಟ್ಟದ ಅಗತ್ಯಗಳು
ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರರ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ
ನಿಮ್ಮ ಕ್ಲೌಡ್ KMSನಲ್ಲಿ (Azure, AWS ಅಥವಾ GCP) ಹೊಸ ಕೀ ರಚಿಸಿ.
KMSನಲ್ಲಿ Encrypt/Decrypt ಅನುಮತಿಗಳೊಂದಿಗೆ ಕಸ್ಟಮ್ ಮತ್ತು ಸೀಮಿತ ನೀತಿಯನ್ನು ರಚಿಸಿ.
OpenAIಗಾಗಿ ವಿಶ್ವಾಸ ನೀತಿ (AWS), ವರ್ಕ್ಲೋಡ್ ಗುರುತು (GCP) ಅಥವಾ ಸೇವಾ ಪ್ರಿನ್ಸಿಪಲ್ (Azureಗಾಗಿ) ರಚಿಸಿ.
ನಿಮ್ಮ KMS ಪ್ರವೇಶಿಸಲು ಸೀಮಿತ ನೀತಿಯಿರುವ ಪಾತ್ರವನ್ನು OpenAIಗೆ ನಿಯೋಜಿಸಿ.
OpenAI ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳಲ್ಲಿ
ChatGPT Enterprise
ಪರೀಕ್ಷಾ ಉದ್ದೇಶಗಳಿಗಾಗಿ sandbox ChatGPT ವರ್ಕ್ಸ್ಪೇಸ್ ಅನ್ನು ರಚಿಸಿ.
API
ನಿಮ್ಮ OpenAI ಡ್ಯಾಶ್ಬೋರ್ಡ್ನಲ್ಲಿ, ಎನ್ಕ್ರಿಪ್ಶನ್ ಅನ್ವಯವಾಗುವ ಹೊಸ ಪ್ರಾಜೆಕ್ಟ್ ಅನ್ನು ರಚಿಸಿ.
ಪೂರೈಕೆದಾರ-ನಿರ್ದಿಷ್ಟ ಕಾರ್ಯಗಳು
AWSಗಾಗಿ, OpenAI ಹೀಗೆ ಮಾಡುತ್ತದೆ.
ExternalID ಜೊತೆಗೆ AssumeRole ಅನ್ನು ಕರೆಯುತ್ತದೆ.
GCPಗಾಗಿ, OpenAI ಹೀಗೆ ಮಾಡುತ್ತದೆ.
OpenAI GCP ಖಾತೆಯಿಂದ ನಿಮ್ಮ STS endpoint ಅನ್ನು ಕರೆಯುತ್ತದೆ.
ನಿಮ್ಮ KMS ನಲ್ಲಿ encrypt/decrypt ಅನ್ನು ಕರೆಯಲು GCP access token ಅನ್ನು ಬಳಸುತ್ತದೆ.
Azureಗಾಗಿ, OpenAI ಹೀಗೆ ಮಾಡುತ್ತದೆ.
ನಿಮ್ಮ Azure tenant ನ vault ಗಾಗಿ access token ಅನ್ನು ವಿನಂತಿಸುತ್ತದೆ.
ನಿಮ್ಮ Key Vault ನಲ್ಲಿ encrypt/decrypt ಅನ್ನು ಕರೆಯಲು ಆ access token ಅನ್ನು ಬಳಸುತ್ತದೆ.
OpenAI ಯಿಂದ ನಿಮಗೆ ಬೇಕಾಗಿರುವ ಮಾಹಿತಿ
ದೃಢೀಕರಣ
AWS ಮತ್ತು GCP ಗಾಗಿ ನೀವು OpenAI ಯ federated identity tokens ಅನ್ನು ಗುರುತಿಸಬೇಕಾಗುತ್ತದೆ. Azure ಗಾಗಿ, ಅದರ app registration ಗೆ OpenAI ಯ application id ಅನ್ನು ನೀವು ಗುರುತಿಸಬೇಕಾಗುತ್ತದೆ.
ದೃಢೀಕರಣ ಪರಿಮಿತಿಗಳ ಸಾರಾಂಶ
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರರನ್ನು ಆಧರಿಸಿ ಅನುಷ್ಠಾನದ ವೇಳೆ ಅಗತ್ಯವಿರುವ ಮಾಹಿತಿ
AWSಗಾಗಿ, ಇವುಗಳನ್ನು ಗುರುತಿಸುವ ವಿಶ್ವಾಸ ನೀತಿಯನ್ನು ನೀವು ಹೊಂದಿಸಬೇಕು:
GCPಗಾಗಿ, ಇವುಗಳನ್ನು ಗುರುತಿಸುವ ವರ್ಕ್ಲೋಡ್ ಗುರುತನ್ನು ನೀವು ಹೊಂದಿಸಬೇಕು:
Azureಗಾಗಿ, OpenAIಯ ಆ್ಯಪ್ ನೋಂದಣಿಗೆ ನಿಮ್ಮ Azure ಟೆನೆಂಟ್ನಲ್ಲಿ ಸೇವಾ ಪ್ರಿನ್ಸಿಪಲ್ ರಚಿಸಬೇಕು.
OpenAIಯ ಅಪ್ಲಿಕೇಶನ್ ಕ್ಲೈಂಟ್ ಐಡಿಗಾಗಿ ಒಂದನ್ನು ರಚಿಸಿ: 20a14814-5ab7-4612-a671-1382b412bf9
https://graph.microsoft.com/v1.0/servicePrincipals ಎಂಡ್ಪಾಯಿಂಟ್ಗೆ POST ವಿನಂತಿ ಕಳುಹಿಸುವ ಮೂಲಕ ನೀವು ಇದನ್ನು ಮಾಡಬಹುದು.
ಅಧಿಕಾರ ನೀಡುವಿಕೆ
ನಿಮ್ಮ KMSಗೆ OpenAIಯ ಗುರುತು ಸೀಮಿತ ಪ್ರವೇಶ ಪಡೆಯಲು ಅನುಮತಿಸುವ ನೀತಿಯನ್ನು ನೀವು ರಚಿಸಬೇಕು.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
ಇತರೆ
Azure ನಲ್ಲಿ, Key type (key encryption algorithm) ಗಾಗಿ EC ಅಲ್ಲ, RSA ಆಯ್ಕೆಮಾಡಿ.
OpenAIಗೆ ನಿಮ್ಮಿಂದ ಬೇಕಾದ ಮಾಹಿತಿ
ನಿಮ್ಮ KMS ಅನ್ನು OpenAIನಲ್ಲಿ ನೋಂದಾಯಿಸಲು ಈ ಡಾಕ್ಯುಮೆಂಟ್ನಲ್ಲಿರುವ ಸೂಚನೆಗಳನ್ನು ಅನುಸರಿಸಿ. ನೀವು ಒದಗಿಸಬೇಕಾದ ಪ್ಯಾರಾಮೀಟರ್ಗಳ ಸಾರಾಂಶ ಇಲ್ಲಿದೆ.
ದೃಢೀಕರಣಕ್ಕೆ ಸಂಬಂಧಿಸಿದವು
AWS
GCP
Azure
ಟೆನೆಂಟ್ ಐಡಿ
| AWS | GCP | Azure | |
| ದೃಢೀಕರಣಕ್ಕೆ ಸಂಬಂಧಿಸಿದವು | ಟೆನೆಂಟ್ ಐಡಿ | ||
| KMSಗೆ ಸಂಬಂಧಿಸಿದವು | KMS ARN - (ಉದಾಹರಣೆ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS ಪ್ರಾಜೆಕ್ಟ್ ಐಡಿ (ಉದಾಹರಣೆ: adjective-noun-12345) KMS ಕೀ ರಿಂಗ್ ಹೆಸರು KMS ಕೀ ಹೆಸರು KMS ಕೀ ಸ್ಥಳ (ಉದಾಹರಣೆ: us-east1) | ವಾಲ್ಟ್ URI (ಉದಾಹರಣೆ: https://your-vault-name.vault.azure.net/) ಕೀ ಹೆಸರು |
ನಿಮ್ಮ KMS ಅನ್ನು OpenAIನಲ್ಲಿ ನೋಂದಾಯಿಸಿದ ನಂತರ, API ಪ್ರಾಜೆಕ್ಟ್ನಲ್ಲಿ ನಿಮ್ಮ EKM ಕಾನ್ಫಿಗರೇಶನ್ ಅನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲು ಡಾಕ್ಯುಮೆಂಟ್ನಲ್ಲಿರುವ ಸೂಚನೆಗಳನ್ನು ಅನುಸರಿಸುವುದನ್ನು ಮುಂದುವರಿಸಿ. ಪರೀಕ್ಷೆಗಾಗಿ OpenAIಯ ಹೊಸ API ಪ್ರಾಜೆಕ್ಟ್ ರಚಿಸಿ.
ಪೂರೈಕೆದಾರ-ನಿರ್ದಿಷ್ಟ ಅನುಷ್ಠಾನ ಮಾರ್ಗದರ್ಶಿಗಳು
ಹಂತ-ಹಂತದ ಮಾರ್ಗದರ್ಶನಕ್ಕಾಗಿ ಕೆಳಗಿನ ಸಂಬಂಧಿತ ಲಿಂಕ್ಗಳನ್ನು ನೋಡಿ. ಇವು OpenAI ಜೊತೆಗಿನ ಏಕೀಕರಣದ ಅವಶ್ಯಕತೆಗಳ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸುತ್ತವೆ ಮತ್ತು ನಿಮ್ಮ ಸಂಪೂರ್ಣ ಪರಿಸರಕ್ಕೆ ಸಮಗ್ರ ಮಾರ್ಗದರ್ಶಿಯಾಗಿ ಉದ್ದೇಶಿಸಿಲ್ಲ ಎಂಬುದನ್ನು ಗಮನಿಸಿ.
EKM ಸಕ್ರಿಯಗೊಳಿಸಿದ್ದರೆ ಬೆಂಬಲಿಸದ ವೈಶಿಷ್ಟ್ಯಗಳು
EKM ಸಕ್ರಿಯಗೊಳಿಸಿದ್ದರೆ ಈ ಕೆಳಗಿನ ವೈಶಿಷ್ಟ್ಯಗಳು ಲಭ್ಯವಿರುವುದಿಲ್ಲ:
ಬೀಟಾ ಅಥವಾ ಆಲ್ಫಾದಲ್ಲಿರುವ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಒಳಗೊಂಡಂತೆ, ಸಾಮಾನ್ಯವಾಗಿ ಲಭ್ಯವಿಲ್ಲದ ವೈಶಿಷ್ಟ್ಯಗಳು.
