Преглед
Управувањето со клучеви за претпријатија (EKM) ви овозможува да ја шифрирате содржината на клиентите во OpenAI со клучеви управувани преку ваш надворешен систем за управување со клучеви (KMS), достапно и за ChatGPT Enterprise и за API.
OpenAI поддржува шифрирање „Донесете сопствен клуч“ (BYOK) со надворешни сметки во AWS KMS, Google Cloud (GCP) и Azure Key Vault.
Во моментов, имплементацијата на EKM е ограничена на работните простори Enterprise и Edu што имаат назначен претставник на OpenAI за сметката.
Како функционира OpenAI EKM шифрирањето
Тек на високо ниво
Генерираме Data Encryption Key (DEK) за вашиот cloud provider.
Вашиот cloud KMS управува со главен Key Encryption Key (KEK), складиран или во вашиот cloud или надворешно. Имплементацијата зависи од вас.
Бараме шифрирање на DEK од вашиот cloud, за да добиеме шифриран DEK (eDEK). Ако вашиот KEK се чува надворешно, вашиот cloud само прави дополнителен чекор до вашето надворешно складиште, во чекор што е непроѕирен за OpenAI.
Шифрирање
При шифрирањето, вашите податоци се шифрираат со DEK, а eDEK се зачувува како метаподаток на датотеката.

Дешифрирање
При дешифрирање, бараме eDEK да биде дешифриран од вашиот cloud KMS во DEK, а потоа ги дешифрираме податоците со DEK.

Клучни термини
Data Encryption Key (DEK) - клучот што ги шифрира вашите податоци.
Encrypted Data Encryption Key (eDEK) - шифрираниот DEK, генериран од вашиот KMS
Key Encryption Key (KEK) - главниот клуч со кој управувате, кој го шифрира DEK -> eDEK и го дешифрира eDEK -> DEK. Овој клуч секогаш останува надвор од системите на OpenAI.
Општи барања за имплементација
Кај вашиот давател на облачни услуги
Создајте нов клуч во вашиот облачен KMS (Azure, AWS или GCP)
Создајте приспособена, ограничена политика со дозволи Encrypt/Decrypt за KMS
Создајте политика на доверба (AWS), идентитет на работното оптоварување (GCP) или принципал на услугата (за Azure) за OpenAI
Доделете му на OpenAI улога со ограничената политика за пристап до вашиот KMS
На платформите на OpenAI
ChatGPT Enterprise
Креирајте sandbox ChatGPT работен простор за цели на тестирање.
API
Во вашата OpenAI контролна табла, создадете нов проект каде што ќе се применува шифрирање.
Функции специфични за давателот
За AWS, OpenAI ќе:
Го повика AssumeRole со ExternalID
За GCP, OpenAI ќе:
Ја повика вашата STS крајна точка од OpenAI GCP сметка
Го користи GCP токенот за пристап за да повика encrypt/decrypt на вашиот KMS.
За Azure, OpenAI ќе:
Побара токен за пристап за vault-от на вашиот Azure tenant
Го користи тој токен за пристап за да повика encrypt/decrypt на вашиот Key Vault.
Информации што ви се потребни од OpenAI
Автентикација
Ќе треба да ги препознавате федеративните токени за идентитет на OpenAI за AWS и GCP. За Azure, ќе треба да го препознавате ID-то на апликацијата на OpenAI за неговата app registration.
Резиме на параметрите за автентикација
| AWS principal на OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID на GCP service account на OpenAI | 105900137572174660365 |
| ID на Azure апликација на OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Потребни информации при имплементацијата според вашиот давател на облачни услуги
За AWS, мора да поставите политика на доверба што препознава:
За GCP мора да поставите идентитет на работното оптоварување што препознава:
За Azure мора да создадете принципал на услугата во вашиот закупец на Azure за регистрацијата на апликацијата на OpenAI
Создајте го за ИД на клиентот на апликацијата на OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Ова може да го направите со испраќање POST-барање до крајната точка https://graph.microsoft.com/v1.0/servicePrincipals.
Овластување
Ќе треба да создадете политика што му овозможува ограничен пристап до вашиот KMS на идентитетот на OpenAI.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Друго
Во Azure, за тип на клуч (алгоритам за шифрирање на клуч) изберете RSA, а не EC.
Информации што му се потребни на OpenAI од вас
Следете ги упатствата во овој документ за да го регистрирате вашиот KMS во OpenAI. Еве преглед на параметрите што ќе треба да ги наведете.
Поврзано со автентикацијата
AWS
GCP
Azure
ИД на закупецот
| AWS | GCP | Azure | |
| Поврзано со автентикацијата | ИД на закупецот | ||
| Поврзано со KMS | ARN на KMS – (пример: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ИД на проектот на KMS (пример: adjective-noun-12345) Име на приврзокот за клучеви на KMS Име на клучот на KMS Локација на клучот на KMS (пример: us-east1) | URI на сефот (пример: https://your-vault-name.vault.azure.net/) Име на клучот |
Откако ќе го регистрирате вашиот KMS во OpenAI, продолжете да ги следите упатствата во документот за да ја активирате вашата конфигурација за EKM во API-проект. Создајте нов API-проект на OpenAI за тестирање.
Водичи за имплементација според давателот
За детални упатства, погледнете ги соодветните врски подолу. Имајте предвид дека тие се насочени кон барањата за интеграција со OpenAI и не се наменети како сеопфатен водич за целата ваша околина
Неподдржани функции кога е овозможен EKM
Следниве функции не се достапни кога е овозможен EKM:
Функции што не се општо достапни, вклучувајќи функции во бета или алфа-верзија.
