OpenAI
Šis puslapis buvo išverstas mašininiu būdu. Peržiūrėti originalų straipsnį anglų kalba.

OpenAI Enterprise Key Management (EKM) apžvalga

Sužinokite, kaip veikia EKM, kokie teikėjai palaikomi ir nuo ko pradėti

Atnaujinta: 16 days ago

Apžvalga

Įmonės raktų valdymas (EKM) leidžia užšifruoti jūsų klientų turinį sistemoje OpenAI naudojant raktus, valdomus jūsų išorinėje raktų valdymo sistemoje (KMS). Ši funkcija skirta ir ChatGPT Enterprise, ir API.

OpenAI palaiko „atsineškite savo raktą“ (BYOK) šifravimą naudojant išorines paskyras sistemose AWS KMS, Google Cloud (GCP) ir Azure Key Vault.

Šiuo metu EKM gali diegti tik „Enterprise“ ir „Edu“ darbo erdvės, turinčios paskirtą OpenAI paskyros atstovą.

Kaip veikia OpenAI EKM šifravimas

Aukšto lygio eiga

  1. Jūsų debesijos paslaugų teikėjui sugeneruojame Data Encryption Key (DEK).

  2. Jūsų debesijos KMS valdo pagrindinį Key Encryption Key (KEK), saugomą jūsų debesijoje arba išoriškai. Įgyvendinimas priklauso nuo jūsų.

  3. Prašome jūsų debesijos užšifruoti DEK, kad gautume užšifruotą DEK (eDEK). Jei jūsų KEK saugomas išoriškai, jūsų debesija tiesiog atlieka papildomą perdavimą į jūsų išorinę saugyklą; šis etapas OpenAI yra nepermatomas.

Šifravimas

Šifruojant jūsų duomenys užšifruojami naudojant DEK, o eDEK išsaugomas kaip failo metaduomenys.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Iššifravimas

Iššifruojant prašome, kad jūsų debesijos KMS iššifruotų eDEK į DEK, o tada duomenis iššifruojame naudodami DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Pagrindinės sąvokos

  • Data Encryption Key (DEK) – raktas, kuriuo šifruojami jūsų duomenys.

  • Encrypted Data Encryption Key (eDEK) – užšifruotas DEK, sugeneruotas jūsų KMS

  • Key Encryption Key (KEK) – jūsų valdomas pagrindinis raktas, kuriuo DEK paverčiamas į eDEK ir eDEK iššifruojamas į DEK. Šis raktas visada lieka už OpenAI sistemų ribų.

Aukšto lygio diegimo reikalavimai

Jūsų debesijos paslaugų teikėjo aplinkoje

  1. Savo debesijos KMS sistemoje (Azure, AWS arba GCP) sukurkite naują raktą.

  2. Sukurkite pasirinktinę ribotą strategiją, suteikiančią KMS šifravimo ir iššifravimo leidimus.

  3. OpenAI sukurkite patikimumo strategiją (AWS), darbo krūvio tapatybę (GCP) arba tarnybos pagrindinį objektą (Azure).

  4. Priskirkite OpenAI vaidmenį su ribota strategija, leidžiančia pasiekti jūsų KMS.

OpenAI platformose

ChatGPT Enterprise

Testavimo tikslais sukurkite smėliadėžės ChatGPT darbo erdvę.

API

Savo OpenAI valdymo skydelyje sukurkite naują projektą, kuriam bus taikomas šifravimas.

Tiekėjui būdingos funkcijos

AWS atveju OpenAI:

  • Iškvies AssumeRole su ExternalID

GCP atveju OpenAI:

  • Iš OpenAI GCP paskyros iškvies jūsų STS prieigos tašką

  • Naudos GCP prieigos žetoną, kad jūsų KMS sistemoje iškviestų encrypt/decrypt.

Azure atveju OpenAI:

  • Paprašys prieigos žetono jūsų Azure nuomotojo saugyklai

  • Naudos tą prieigos žetoną, kad jūsų Key Vault sistemoje iškviestų encrypt/decrypt.

Informacija, kurios jums reikia iš OpenAI

Autentifikavimas

Turėsite atpažinti OpenAI federuotosios tapatybės žetonus, skirtus AWS ir GCP. Azure atveju turėsite atpažinti OpenAI programos ID jos programos registracijai.

Autentifikavimo parametrų santrauka

OpenAI AWS principalasarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP paslaugos paskyros ID105900137572174660365
OpenAI Azure programos ID20a14814-5ab7-4612-a671-1382b412bf93

Diegiant reikalinga informacija pagal debesijos paslaugų teikėją

  • Naudodami AWS, turite nustatyti patikimumo strategiją, kuri atpažintų:

  • Naudodami GCP, turite nustatyti darbo krūvio tapatybę, kuri atpažintų:

  • Naudodami Azure, savo Azure nuomotojo aplinkoje turite sukurti tarnybos pagrindinį objektą, skirtą OpenAI programos registracijai.

Įgaliojimas

Turėsite sukurti strategiją, suteikiančią OpenAI tapatybei ribotą prieigą prie jūsų KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Kita

Azure aplinkoje, laukui Key type (rakto šifravimo algoritmas) pasirinkite RSA, o ne EC.

Informacija, kurios OpenAI reikia iš jūsų

Vadovaudamiesi šio dokumento instrukcijomis, užregistruokite savo KMS sistemoje OpenAI. Toliau apibendrinti parametrai, kuriuos turėsite pateikti.

  1. Susiję su autentifikavimu

  1. AWS

  1. GCP

  1. Azure

  1. Nuomotojo ID

AWSGCPAzure
Susiję su autentifikavimu Nuomotojo ID
Susiję su KMSKMS ARN – (pavyzdys: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS projekto ID (pavyzdys: adjective-noun-12345)

KMS raktų žiedo pavadinimas
KMS rakto pavadinimas
KMS rakto vieta (pavyzdys: us-east1)
Saugyklos URI (pavyzdys: https://your-vault-name.vault.azure.net/)

Rakto pavadinimas

Užregistravę savo KMS sistemoje OpenAI, toliau vadovaukitės dokumento instrukcijomis ir suaktyvinkite EKM konfigūraciją API projekte. Bandymams sukurkite naują OpenAI API projektą.

Konkretiems paslaugų teikėjams skirti diegimo vadovai

Nuoseklias instrukcijas rasite atitinkamose toliau pateiktose nuorodose. Atkreipkite dėmesį, kad jose daugiausia dėmesio skiriama integravimo su OpenAI reikalavimams ir jos nėra išsamus visos jūsų aplinkos vadovas.

Nepalaikomos funkcijos, kai įjungtas EKM

Toliau nurodytos funkcijos nepasiekiamos, kai įjungtas EKM:

  • Funkcijos, kurios nėra visuotinai prieinamos, įskaitant beta arba alfa versijos funkcijas.

Ar šis straipsnis buvo naudingas?