Pārskats
Uzņēmuma atslēgu pārvaldība (EKM) ļauj šifrēt klientu saturu platformā OpenAI ar atslēgām, ko pārvalda jūsu ārējā atslēgu pārvaldības sistēma (KMS). Šī iespēja ir pieejama gan ChatGPT Enterprise, gan API.
OpenAI atbalsta savas atslēgas izmantošanas (BYOK) šifrēšanu ar ārējiem kontiem sistēmās AWS KMS, Google Cloud (GCP) un Azure Key Vault.
Pašlaik EKM ieviešana ir pieejama tikai Enterprise un Edu darbvietās, kurām ir norīkots OpenAI konta pārstāvis.
Kā darbojas OpenAI EKM šifrēšana
Augsta līmeņa plūsma
Mēs ģenerējam Data Encryption Key (DEK) jūsu mākoņpakalpojumu sniedzējam.
Jūsu mākoņa KMS pārvalda galveno Key Encryption Key (KEK), kas tiek glabāta vai nu jūsu mākonī, vai ārēji. Ieviešana ir jūsu ziņā.
Mēs pieprasām no jūsu mākoņa DEK šifrēšanu, lai iegūtu encrypted DEK (eDEK). Ja jūsu KEK tiek glabāta ārēji, jūsu mākonis vienkārši veic papildu pārsūtīšanu uz jūsu ārējo krātuvi darbībā, kas OpenAI nav redzama.
Šifrēšana
Šifrēšanas laikā jūsu dati tiek šifrēti ar DEK, bet eDEK tiek saglabāta faila metadatos.

Atšifrēšana
Atšifrēšanas laikā mēs pieprasām, lai jūsu mākoņa KMS atšifrē eDEK par DEK, un pēc tam atšifrējam datus ar DEK.

Galvenie termini
Data Encryption Key (DEK) — atslēga, kas šifrē jūsu datus.
Encrypted Data Encryption Key (eDEK) — šifrētais DEK, ko ģenerē jūsu KMS
Key Encryption Key (KEK) — galvenā atslēga, ko pārvaldāt jūs un kas šifrē DEK -> eDEK un atšifrē eDEK -> DEK. Šī atslēga vienmēr paliek ārpus OpenAI sistēmām.
Augsta līmeņa ieviešanas prasības
Mākoņpakalpojumu sniedzēja sistēmā
Izveidojiet jaunu atslēgu sava mākoņpakalpojuma KMS sistēmā (Azure, AWS vai GCP).
Izveidojiet pielāgotu, ierobežotu politiku ar KMS Encrypt/Decrypt atļaujām.
Izveidojiet OpenAI paredzētu uzticamības politiku (AWS), darba slodzes identitāti (GCP) vai pakalpojuma galveno objektu (Azure).
Piešķiriet OpenAI lomu ar ierobežoto politiku, lai OpenAI varētu piekļūt jūsu KMS.
OpenAI platformās
ChatGPT Enterprise
Izveidojiet smilškastes ChatGPT darbvietu testēšanas nolūkiem.
API
OpenAI informācijas panelī izveidojiet jaunu projektu, kuram tiks piemērota šifrēšana.
Pakalpojumu sniedzējam specifiskas funkcijas
AWS gadījumā OpenAI:
izsauks AssumeRole ar ExternalID
GCP gadījumā OpenAI:
izsauks jūsu STS galapunktu no OpenAI GCP konta
izmantos GCP piekļuves tekstvienību, lai jūsu KMS izsauktu encrypt/decrypt.
Azure gadījumā OpenAI:
pieprasīs piekļuves tekstvienību jūsu Azure tenanta glabātuvei
izmantos šo piekļuves tekstvienību, lai jūsu Key Vault izsauktu encrypt/decrypt.
Informācija, kas jums jāsaņem no OpenAI
Autentifikācija
Jums būs jāatpazīst OpenAI federētās identitātes tekstvienības AWS un GCP vidēm. Azure gadījumā jums būs jāatpazīst OpenAI lietotnes id tās lietotnes reģistrācijai.
Autentifikācijas parametru kopsavilkums
| OpenAI AWS principāls | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP pakalpojuma konta id | 105900137572174660365 |
| OpenAI Azure lietotnes id | 20a14814-5ab7-4612-a671-1382b412bf93 |
Atkarībā no mākoņpakalpojumu sniedzēja ieviešanai nepieciešamā informācija
AWS gadījumā jāiestata uzticamības politika, kas atpazīst:
GCP gadījumā jāiestata darba slodzes identitāte, kas atpazīst:
Azure gadījumā OpenAI lietotnes reģistrācijai savā Azure nomniekā jāizveido pakalpojuma galvenais objekts.
Izveidojiet to OpenAI lietojumprogrammas klienta ID: 20a14814-5ab7-4612-a671-1382b412bf9
To var izdarīt, nosūtot POST pieprasījumu uz galapunktu https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizācija
Jums jāizveido politika, kas OpenAI identitātei nodrošina ierobežotu piekļuvi jūsu KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Cits
Azure vidē atslēgas tipam (atslēgas šifrēšanas algoritmam) izvēlieties RSA, nevis EC.
Informācija, kas OpenAI nepieciešama no jums
Izpildiet šajā dokumentā sniegtos norādījumus, lai reģistrētu savu KMS platformā OpenAI. Tālāk ir sniegts norādāmo parametru kopsavilkums.
Autentifikācija
AWS
GCP
Azure
Nomnieka ID
| AWS | GCP | Azure | |
| Autentifikācija | Nomnieka ID | ||
| KMS informācija | KMS ARN (piemērs: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS projekta ID (piemērs: adjective-noun-12345) KMS atslēgu kopas nosaukums KMS atslēgas nosaukums KMS atslēgas atrašanās vieta (piemērs: us-east1) | Glabātuves URI (piemērs: https://your-vault-name.vault.azure.net/) Atslēgas nosaukums |
Kad būsit reģistrējis savu KMS platformā OpenAI, turpiniet izpildīt dokumentā sniegtos norādījumus, lai API projektā aktivizētu EKM konfigurāciju. Izveidojiet jaunu OpenAI API projektu testēšanai.
Ieviešanas rokasgrāmatas katram pakalpojumu sniedzējam
Detalizētus norādījumus skatiet attiecīgajās saitēs tālāk. Ņemiet vērā, ka tajās aplūkotas integrācijas ar OpenAI prasības un tās nav paredzētas kā visaptverošas rokasgrāmatas visai jūsu videi.
Neatbalstītās funkcijas, ja ir iespējota EKM
Ja ir iespējota EKM, nav pieejamas šādas funkcijas:
Funkcijas, kas nav vispārīgi pieejamas, tostarp beta vai alfa versijas funkcijas.
