OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

OpenAI Enterprise Key Management (EKM) pārskats

Uzziniet, kā darbojas EKM, kuri pakalpojumu sniedzēji tiek atbalstīti un ar ko sākt

Atjaunināts: 20 days ago

Pārskats

Uzņēmuma atslēgu pārvaldība (EKM) ļauj šifrēt klientu saturu platformā OpenAI ar atslēgām, ko pārvalda jūsu ārējā atslēgu pārvaldības sistēma (KMS). Šī iespēja ir pieejama gan ChatGPT Enterprise, gan API.

OpenAI atbalsta savas atslēgas izmantošanas (BYOK) šifrēšanu ar ārējiem kontiem sistēmās AWS KMS, Google Cloud (GCP) un Azure Key Vault.

Pašlaik EKM ieviešana ir pieejama tikai Enterprise un Edu darbvietās, kurām ir norīkots OpenAI konta pārstāvis.

Kā darbojas OpenAI EKM šifrēšana

Augsta līmeņa plūsma

  1. Mēs ģenerējam Data Encryption Key (DEK) jūsu mākoņpakalpojumu sniedzējam.

  2. Jūsu mākoņa KMS pārvalda galveno Key Encryption Key (KEK), kas tiek glabāta vai nu jūsu mākonī, vai ārēji. Ieviešana ir jūsu ziņā.

  3. Mēs pieprasām no jūsu mākoņa DEK šifrēšanu, lai iegūtu encrypted DEK (eDEK). Ja jūsu KEK tiek glabāta ārēji, jūsu mākonis vienkārši veic papildu pārsūtīšanu uz jūsu ārējo krātuvi darbībā, kas OpenAI nav redzama.

Šifrēšana

Šifrēšanas laikā jūsu dati tiek šifrēti ar DEK, bet eDEK tiek saglabāta faila metadatos.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Atšifrēšana

Atšifrēšanas laikā mēs pieprasām, lai jūsu mākoņa KMS atšifrē eDEK par DEK, un pēc tam atšifrējam datus ar DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Galvenie termini

  • Data Encryption Key (DEK) — atslēga, kas šifrē jūsu datus.

  • Encrypted Data Encryption Key (eDEK) — šifrētais DEK, ko ģenerē jūsu KMS

  • Key Encryption Key (KEK) — galvenā atslēga, ko pārvaldāt jūs un kas šifrē DEK -> eDEK un atšifrē eDEK -> DEK. Šī atslēga vienmēr paliek ārpus OpenAI sistēmām.

Augsta līmeņa ieviešanas prasības

Mākoņpakalpojumu sniedzēja sistēmā

  1. Izveidojiet jaunu atslēgu sava mākoņpakalpojuma KMS sistēmā (Azure, AWS vai GCP).

  2. Izveidojiet pielāgotu, ierobežotu politiku ar KMS Encrypt/Decrypt atļaujām.

  3. Izveidojiet OpenAI paredzētu uzticamības politiku (AWS), darba slodzes identitāti (GCP) vai pakalpojuma galveno objektu (Azure).

  4. Piešķiriet OpenAI lomu ar ierobežoto politiku, lai OpenAI varētu piekļūt jūsu KMS.

OpenAI platformās

ChatGPT Enterprise

Izveidojiet smilškastes ChatGPT darbvietu testēšanas nolūkiem.

API

OpenAI informācijas panelī izveidojiet jaunu projektu, kuram tiks piemērota šifrēšana.

Pakalpojumu sniedzējam specifiskas funkcijas

AWS gadījumā OpenAI:

  • izsauks AssumeRole ar ExternalID

GCP gadījumā OpenAI:

  • izsauks jūsu STS galapunktu no OpenAI GCP konta

  • izmantos GCP piekļuves tekstvienību, lai jūsu KMS izsauktu encrypt/decrypt.

Azure gadījumā OpenAI:

  • pieprasīs piekļuves tekstvienību jūsu Azure tenanta glabātuvei

  • izmantos šo piekļuves tekstvienību, lai jūsu Key Vault izsauktu encrypt/decrypt.

Informācija, kas jums jāsaņem no OpenAI

Autentifikācija

Jums būs jāatpazīst OpenAI federētās identitātes tekstvienības AWS un GCP vidēm. Azure gadījumā jums būs jāatpazīst OpenAI lietotnes id tās lietotnes reģistrācijai.

Autentifikācijas parametru kopsavilkums

OpenAI AWS principālsarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP pakalpojuma konta id105900137572174660365
OpenAI Azure lietotnes id20a14814-5ab7-4612-a671-1382b412bf93

Atkarībā no mākoņpakalpojumu sniedzēja ieviešanai nepieciešamā informācija

  • AWS gadījumā jāiestata uzticamības politika, kas atpazīst:

  • GCP gadījumā jāiestata darba slodzes identitāte, kas atpazīst:

  • Azure gadījumā OpenAI lietotnes reģistrācijai savā Azure nomniekā jāizveido pakalpojuma galvenais objekts.

Autorizācija

Jums jāizveido politika, kas OpenAI identitātei nodrošina ierobežotu piekļuvi jūsu KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Cits

Azure vidē atslēgas tipam (atslēgas šifrēšanas algoritmam) izvēlieties RSA, nevis EC.

Informācija, kas OpenAI nepieciešama no jums

Izpildiet šajā dokumentā sniegtos norādījumus, lai reģistrētu savu KMS platformā OpenAI. Tālāk ir sniegts norādāmo parametru kopsavilkums.

  1. Autentifikācija

  1. AWS

  1. GCP

  1. Azure

  1. Nomnieka ID

AWSGCPAzure
Autentifikācija Nomnieka ID
KMS informācijaKMS ARN (piemērs: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS projekta ID (piemērs: adjective-noun-12345)

KMS atslēgu kopas nosaukums
KMS atslēgas nosaukums
KMS atslēgas atrašanās vieta (piemērs: us-east1)
Glabātuves URI (piemērs: https://your-vault-name.vault.azure.net/)

Atslēgas nosaukums

Kad būsit reģistrējis savu KMS platformā OpenAI, turpiniet izpildīt dokumentā sniegtos norādījumus, lai API projektā aktivizētu EKM konfigurāciju. Izveidojiet jaunu OpenAI API projektu testēšanai.

Ieviešanas rokasgrāmatas katram pakalpojumu sniedzējam

Detalizētus norādījumus skatiet attiecīgajās saitēs tālāk. Ņemiet vērā, ka tajās aplūkotas integrācijas ar OpenAI prasības un tās nav paredzētas kā visaptverošas rokasgrāmatas visai jūsu videi.

Neatbalstītās funkcijas, ja ir iespējota EKM

Ja ir iespējota EKM, nav pieejamas šādas funkcijas:

  • Funkcijas, kas nav vispārīgi pieejamas, tostarp beta vai alfa versijas funkcijas.

Vai šis raksts bija noderīgs?