Pārskats
Enterprise Key Management (EKM) ļauj šifrēt jūsu klientu saturu pakalpojumā OpenAI, izmantojot atslēgas, ko pārvalda jūsu pašu ārējā Key Management System (KMS), un tas ir pieejams gan ChatGPT Enterprise, gan API.
OpenAI atbalsta Bring Your Own Key (BYOK) šifrēšanu ar ārējiem kontiem pakalpojumos AWS KMS, Google Cloud (GCP) un Azure Key Vault.
Pašlaik EKM ieviešana ir ierobežota ar Enterprise un Edu darbvietām, kurām ir norīkots OpenAI konta pārstāvis.
Kā darbojas OpenAI EKM šifrēšana
Augsta līmeņa plūsma
Mēs ģenerējam Data Encryption Key (DEK) jūsu mākoņpakalpojumu sniedzējam.
Jūsu mākoņa KMS pārvalda galveno Key Encryption Key (KEK), kas tiek glabāta vai nu jūsu mākonī, vai ārēji. Ieviešana ir jūsu ziņā.
Mēs pieprasām no jūsu mākoņa DEK šifrēšanu, lai iegūtu encrypted DEK (eDEK). Ja jūsu KEK tiek glabāta ārēji, jūsu mākonis vienkārši veic papildu pārsūtīšanu uz jūsu ārējo krātuvi darbībā, kas OpenAI nav redzama.
Šifrēšana
Šifrēšanas laikā jūsu dati tiek šifrēti ar DEK, un eDEK tiek saglabāts kā faila metadati.

Atšifrēšana
Atšifrēšanas laikā mēs pieprasām, lai jūsu mākoņa KMS atšifrē eDEK par DEK, un pēc tam atšifrējam datus ar DEK.

Galvenie termini
Data Encryption Key (DEK) — atslēga, kas šifrē jūsu datus.
Encrypted Data Encryption Key (eDEK) — šifrētais DEK, ko ģenerē jūsu KMS
Key Encryption Key (KEK) — galvenā atslēga, ko pārvaldāt jūs un kas šifrē DEK -> eDEK un atšifrē eDEK -> DEK. Šī atslēga vienmēr paliek ārpus OpenAI sistēmām.
Augsta līmeņa ieviešanas prasības
Jūsu mākoņpakalpojumu sniedzēja vidē
Izveidojiet jaunu atslēgu savā mākoņa KMS (Azure, AWS vai GCP)
Izveidojiet pielāgotu, ierobežotu politiku ar Encrypt/Decrypt atļaujām KMS
Izveidojiet OpenAI vajadzībām uzticības politiku (AWS), workload identity (GCP) vai pakalpojuma principālu (Azure)
Piešķiriet OpenAI lomu ar ierobežoto politiku, lai piekļūtu jūsu KMS
OpenAI platformās
ChatGPT Enterprise
Izveidojiet smilškastes ChatGPT darbvietu testēšanas nolūkiem.
API
OpenAI informācijas panelī izveidojiet jaunu projektu, kuram tiks piemērota šifrēšana.
Pakalpojumu sniedzējam specifiskas funkcijas
AWS gadījumā OpenAI:
izsauks AssumeRole ar ExternalID
GCP gadījumā OpenAI:
izsauks jūsu STS galapunktu no OpenAI GCP konta
izmantos GCP piekļuves tekstvienību, lai jūsu KMS izsauktu encrypt/decrypt.
Azure gadījumā OpenAI:
pieprasīs piekļuves tekstvienību jūsu Azure tenanta glabātuvei
izmantos šo piekļuves tekstvienību, lai jūsu Key Vault izsauktu encrypt/decrypt.
Informācija, kas jums jāsaņem no OpenAI
Autentifikācija
Jums būs jāatpazīst OpenAI federētās identitātes tekstvienības AWS un GCP vidēm. Azure gadījumā jums būs jāatpazīst OpenAI lietotnes id tās lietotnes reģistrācijai.
Autentifikācijas parametru kopsavilkums
| OpenAI AWS principāls | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP pakalpojuma konta id | 105900137572174660365 |
| OpenAI Azure lietotnes id | 20a14814-5ab7-4612-a671-1382b412bf93 |
Ieviešanas laikā nepieciešamā informācija atkarībā no jūsu mākoņpakalpojumu sniedzēja
Izmantojot AWS, jums jāiestata uzticēšanās politika, kas atpazīst:
OpenAI principāls (konta numurs + loma)
ExternalID, kas ir jūsu OpenAI projekta ID
Izmantojot GCP, jums jāiestata darba slodzes identitāte, kas atpazīst:
OpenAI pakalpojuma konta ID
Auditorija, kas ir jūsu OpenAI projekta ID
Izmantojot Azure, jums savā Azure nomniekā jāizveido pakalpojuma principāls OpenAI lietotnes reģistrācijai
Izveidojiet to OpenAI lietojumprogrammas klienta ID: 20a14814-5ab7-4612-a671-1382b412bf9
To varat izdarīt, nosūtot POST pieprasījumu uz https://graph.microsoft.com/v1.0/servicePrincipals galapunktu.
Autorizācija
Jums būs jāizveido politika, kas ļauj OpenAI identitātei iegūt ierobežotu piekļuvi jūsu KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Cits
Azure vidē atslēgas tipam (atslēgas šifrēšanas algoritmam) izvēlieties RSA, nevis EC.
Informācija, kas OpenAI nepieciešama no jums
Izpildiet norādījumus šajā dokumentā, lai reģistrētu savu KMS OpenAI sistēmā. Tālāk ir sniegts kopsavilkums par parametriem, kas jums būs jānorāda.
Saistīts ar autentifikāciju
AWS
IAM lomas ARN — loma, ko OpenAI var uzņemties (piemērs: arn:aws:iam::123456789:role/role-name)
ExternalID — jūsu OpenAI organizācijas ID
GCP
Workload Identity projekta numurs (piemērs: 123456789)
Workload Identity pūla ID
Workload Identity nodrošinātāja ID
Atļautā auditorija: jūsu OpenAI organizācijas ID
Azure
Nomnieka ID
| AWS | GCP | Azure | |
| Saistīts ar autentifikāciju | Nomnieka ID | ||
| Saistīts ar KMS | KMS ARN — (piemērs: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS projekta ID (piemērs: adjective-noun-12345)KMS atslēgu kopas nosaukumsKMS atslēgas nosaukumsKMS atslēgas atrašanās vieta (piemērs: us-east1) | Glabātavas URI (piemērs: https://your-vault-name.vault.azure.net/)Atslēgas nosaukums |
Kad būsiet reģistrējis savu KMS OpenAI sistēmā, turpiniet ievērot dokumentā sniegtos norādījumus, lai API projektā aktivizētu EKM konfigurāciju. Testēšanas nolūkiem izveidojiet jaunu OpenAI API projektu.
Pakalpojumu sniedzējiem specifiskas ieviešanas rokasgrāmatas
Detalizētus norādījumus skatiet attiecīgajās tālāk norādītajās saitēs. Lūdzu, ņemiet vērā, ka tajās galvenā uzmanība pievērsta integrācijas prasībām ar OpenAI un tās nav paredzētas kā visaptveroša rokasgrāmata visai jūsu videi
Neatbalstītās funkcijas, ja ir iespējota EKM
Ja ir iespējota EKM, nav pieejamas šādas funkcijas:
Funkcijas, kas nav vispārīgi pieejamas, tostarp beta vai alfa versijas funkcijas.
