OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Преглед на OpenAI Enterprise Key Management (EKM)

Дознајте како функционира EKM, кои даватели се поддржани и од каде да започнете

Ажурирано: 15 days ago

Преглед

Управувањето со клучеви за претпријатија (EKM) ви овозможува да ја шифрирате содржината на клиентите во OpenAI со клучеви управувани преку ваш надворешен систем за управување со клучеви (KMS), достапно и за ChatGPT Enterprise и за API.

OpenAI поддржува шифрирање „Донесете сопствен клуч“ (BYOK) со надворешни сметки во AWS KMS, Google Cloud (GCP) и Azure Key Vault.

Во моментов, имплементацијата на EKM е ограничена на работните простори Enterprise и Edu што имаат назначен претставник на OpenAI за сметката.

Како функционира OpenAI EKM шифрирањето

Тек на високо ниво

  1. Генерираме Data Encryption Key (DEK) за вашиот cloud provider.

  2. Вашиот cloud KMS управува со главен Key Encryption Key (KEK), складиран или во вашиот cloud или надворешно. Имплементацијата зависи од вас.

  3. Бараме шифрирање на DEK од вашиот cloud, за да добиеме шифриран DEK (eDEK). Ако вашиот KEK се чува надворешно, вашиот cloud само прави дополнителен чекор до вашето надворешно складиште, во чекор што е непроѕирен за OpenAI.

Шифрирање

При шифрирањето, вашите податоци се шифрираат со DEK, а eDEK се зачувува како метаподаток на датотеката.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Дешифрирање

При дешифрирање, бараме eDEK да биде дешифриран од вашиот cloud KMS во DEK, а потоа ги дешифрираме податоците со DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Клучни термини

  • Data Encryption Key (DEK) - клучот што ги шифрира вашите податоци. 

  • Encrypted Data Encryption Key (eDEK) - шифрираниот DEK, генериран од вашиот KMS

  • Key Encryption Key (KEK) - главниот клуч со кој управувате, кој го шифрира DEK -> eDEK и го дешифрира eDEK -> DEK. Овој клуч секогаш останува надвор од системите на OpenAI.

Општи барања за имплементација

Кај вашиот давател на облачни услуги

  1. Создајте нов клуч во вашиот облачен KMS (Azure, AWS или GCP)

  2. Создајте приспособена, ограничена политика со дозволи Encrypt/Decrypt за KMS

  3. Создајте политика на доверба (AWS), идентитет на работното оптоварување (GCP) или принципал на услугата (за Azure) за OpenAI

  4. Доделете му на OpenAI улога со ограничената политика за пристап до вашиот KMS

На платформите на OpenAI

ChatGPT Enterprise

Креирајте sandbox ChatGPT работен простор за цели на тестирање.

API

Во вашата OpenAI контролна табла, создадете нов проект каде што ќе се применува шифрирање.

Функции специфични за давателот

За AWS, OpenAI ќе:

  • Го повика AssumeRole со ExternalID

За GCP, OpenAI ќе:

  • Ја повика вашата STS крајна точка од OpenAI GCP сметка

  • Го користи GCP токенот за пристап за да повика encrypt/decrypt на вашиот KMS.

За Azure, OpenAI ќе:

  • Побара токен за пристап за vault-от на вашиот Azure tenant

  • Го користи тој токен за пристап за да повика encrypt/decrypt на вашиот Key Vault.

Информации што ви се потребни од OpenAI

Автентикација

Ќе треба да ги препознавате федеративните токени за идентитет на OpenAI за AWS и GCP. За Azure, ќе треба да го препознавате ID-то на апликацијата на OpenAI за неговата app registration.

Резиме на параметрите за автентикација

AWS principal на OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID на GCP service account на OpenAI105900137572174660365
ID на Azure апликација на OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Потребни информации при имплементацијата според вашиот давател на облачни услуги

  • За AWS, мора да поставите политика на доверба што препознава:

  • За GCP мора да поставите идентитет на работното оптоварување што препознава:

  • За Azure мора да создадете принципал на услугата во вашиот закупец на Azure за регистрацијата на апликацијата на OpenAI

  • Создајте го за ИД на клиентот на апликацијата на OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9

  • Ова може да го направите со испраќање POST-барање до крајната точка https://graph.microsoft.com/v1.0/servicePrincipals.

Овластување

Ќе треба да создадете политика што му овозможува ограничен пристап до вашиот KMS на идентитетот на OpenAI. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Друго

Во Azure, за тип на клуч (алгоритам за шифрирање на клуч) изберете RSA, а не EC.

Информации што му се потребни на OpenAI од вас

Следете ги упатствата во овој документ за да го регистрирате вашиот KMS во OpenAI. Еве преглед на параметрите што ќе треба да ги наведете.

  1. Поврзано со автентикацијата

  1. AWS

  1. GCP

  1. Azure

  1. ИД на закупецот

AWSGCPAzure
Поврзано со автентикацијата ИД на закупецот
Поврзано со KMSARN на KMS – (пример: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ИД на проектот на KMS (пример: adjective-noun-12345)

Име на приврзокот за клучеви на KMS
Име на клучот на KMS
Локација на клучот на KMS (пример: us-east1)
URI на сефот (пример: https://your-vault-name.vault.azure.net/)

Име на клучот

Откако ќе го регистрирате вашиот KMS во OpenAI, продолжете да ги следите упатствата во документот за да ја активирате вашата конфигурација за EKM во API-проект. Создајте нов API-проект на OpenAI за тестирање.

Водичи за имплементација според давателот

За детални упатства, погледнете ги соодветните врски подолу. Имајте предвид дека тие се насочени кон барањата за интеграција со OpenAI и не се наменети како сеопфатен водич за целата ваша околина

Неподдржани функции кога е овозможен EKM

Следниве функции не се достапни кога е овозможен EKM:

  • Функции што не се општо достапни, вклучувајќи функции во бета или алфа-верзија.

Дали оваа статија ви беше корисна?