Apžvalga
Įmonės raktų valdymas (EKM) leidžia užšifruoti jūsų klientų turinį sistemoje OpenAI naudojant raktus, valdomus jūsų išorinėje raktų valdymo sistemoje (KMS). Ši funkcija skirta ir ChatGPT Enterprise, ir API.
OpenAI palaiko „atsineškite savo raktą“ (BYOK) šifravimą naudojant išorines paskyras sistemose AWS KMS, Google Cloud (GCP) ir Azure Key Vault.
Šiuo metu EKM gali diegti tik „Enterprise“ ir „Edu“ darbo erdvės, turinčios paskirtą OpenAI paskyros atstovą.
Kaip veikia OpenAI EKM šifravimas
Aukšto lygio eiga
Jūsų debesijos paslaugų teikėjui sugeneruojame Data Encryption Key (DEK).
Jūsų debesijos KMS valdo pagrindinį Key Encryption Key (KEK), saugomą jūsų debesijoje arba išoriškai. Įgyvendinimas priklauso nuo jūsų.
Prašome jūsų debesijos užšifruoti DEK, kad gautume užšifruotą DEK (eDEK). Jei jūsų KEK saugomas išoriškai, jūsų debesija tiesiog atlieka papildomą perdavimą į jūsų išorinę saugyklą; šis etapas OpenAI yra nepermatomas.
Šifravimas
Šifruojant jūsų duomenys užšifruojami naudojant DEK, o eDEK išsaugomas kaip failo metaduomenys.

Iššifravimas
Iššifruojant prašome, kad jūsų debesijos KMS iššifruotų eDEK į DEK, o tada duomenis iššifruojame naudodami DEK.

Pagrindinės sąvokos
Data Encryption Key (DEK) – raktas, kuriuo šifruojami jūsų duomenys.
Encrypted Data Encryption Key (eDEK) – užšifruotas DEK, sugeneruotas jūsų KMS
Key Encryption Key (KEK) – jūsų valdomas pagrindinis raktas, kuriuo DEK paverčiamas į eDEK ir eDEK iššifruojamas į DEK. Šis raktas visada lieka už OpenAI sistemų ribų.
Aukšto lygio diegimo reikalavimai
Jūsų debesijos paslaugų teikėjo aplinkoje
Savo debesijos KMS sistemoje (Azure, AWS arba GCP) sukurkite naują raktą.
Sukurkite pasirinktinę ribotą strategiją, suteikiančią KMS šifravimo ir iššifravimo leidimus.
OpenAI sukurkite patikimumo strategiją (AWS), darbo krūvio tapatybę (GCP) arba tarnybos pagrindinį objektą (Azure).
Priskirkite OpenAI vaidmenį su ribota strategija, leidžiančia pasiekti jūsų KMS.
OpenAI platformose
ChatGPT Enterprise
Testavimo tikslais sukurkite smėliadėžės ChatGPT darbo erdvę.
API
Savo OpenAI valdymo skydelyje sukurkite naują projektą, kuriam bus taikomas šifravimas.
Tiekėjui būdingos funkcijos
AWS atveju OpenAI:
Iškvies AssumeRole su ExternalID
GCP atveju OpenAI:
Iš OpenAI GCP paskyros iškvies jūsų STS prieigos tašką
Naudos GCP prieigos žetoną, kad jūsų KMS sistemoje iškviestų encrypt/decrypt.
Azure atveju OpenAI:
Paprašys prieigos žetono jūsų Azure nuomotojo saugyklai
Naudos tą prieigos žetoną, kad jūsų Key Vault sistemoje iškviestų encrypt/decrypt.
Informacija, kurios jums reikia iš OpenAI
Autentifikavimas
Turėsite atpažinti OpenAI federuotosios tapatybės žetonus, skirtus AWS ir GCP. Azure atveju turėsite atpažinti OpenAI programos ID jos programos registracijai.
Autentifikavimo parametrų santrauka
| OpenAI AWS principalas | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP paslaugos paskyros ID | 105900137572174660365 |
| OpenAI Azure programos ID | 20a14814-5ab7-4612-a671-1382b412bf93 |
Diegiant reikalinga informacija pagal debesijos paslaugų teikėją
Naudodami AWS, turite nustatyti patikimumo strategiją, kuri atpažintų:
Naudodami GCP, turite nustatyti darbo krūvio tapatybę, kuri atpažintų:
Naudodami Azure, savo Azure nuomotojo aplinkoje turite sukurti tarnybos pagrindinį objektą, skirtą OpenAI programos registracijai.
Sukurkite jį OpenAI programos kliento ID: 20a14814-5ab7-4612-a671-1382b412bf9
Tai galite padaryti nusiųsdami POST užklausą į prieigos tašką https://graph.microsoft.com/v1.0/servicePrincipals.
Įgaliojimas
Turėsite sukurti strategiją, suteikiančią OpenAI tapatybei ribotą prieigą prie jūsų KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Kita
Azure aplinkoje, laukui Key type (rakto šifravimo algoritmas) pasirinkite RSA, o ne EC.
Informacija, kurios OpenAI reikia iš jūsų
Vadovaudamiesi šio dokumento instrukcijomis, užregistruokite savo KMS sistemoje OpenAI. Toliau apibendrinti parametrai, kuriuos turėsite pateikti.
Susiję su autentifikavimu
AWS
GCP
Azure
Nuomotojo ID
| AWS | GCP | Azure | |
| Susiję su autentifikavimu | Nuomotojo ID | ||
| Susiję su KMS | KMS ARN – (pavyzdys: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS projekto ID (pavyzdys: adjective-noun-12345) KMS raktų žiedo pavadinimas KMS rakto pavadinimas KMS rakto vieta (pavyzdys: us-east1) | Saugyklos URI (pavyzdys: https://your-vault-name.vault.azure.net/) Rakto pavadinimas |
Užregistravę savo KMS sistemoje OpenAI, toliau vadovaukitės dokumento instrukcijomis ir suaktyvinkite EKM konfigūraciją API projekte. Bandymams sukurkite naują OpenAI API projektą.
Konkretiems paslaugų teikėjams skirti diegimo vadovai
Nuoseklias instrukcijas rasite atitinkamose toliau pateiktose nuorodose. Atkreipkite dėmesį, kad jose daugiausia dėmesio skiriama integravimo su OpenAI reikalavimams ir jos nėra išsamus visos jūsų aplinkos vadovas.
Nepalaikomos funkcijos, kai įjungtas EKM
Toliau nurodytos funkcijos nepasiekiamos, kai įjungtas EKM:
Funkcijos, kurios nėra visuotinai prieinamos, įskaitant beta arba alfa versijos funkcijas.
