Предуслови
Ова претпоставува дека веќе сте го регистрирале вашиот надворешен KMS-клуч со OpenAI, следејќи еден од овие водичи
Клучни термини
Ротацијата на клуч и отповикувањето на клуч служат за различни цели. Погрижете се да ја изберете правилната дејност за вашиот случај на употреба.
Ротација на клуч: Генерирање нов криптографски материјал за шифрирање на нови податоци, додека се овозможува дешифрирање на постари податоци шифрирани со претходни клучеви
Ротацијата на клуч не влијае врз пристапот до податоците на OpenAI
Отповикување на клуч: Отповикајте го пристапот до сите податоци шифрирани со претходни клучеви.
Отповикувањето на клуч го отповикува пристапот до податоците на OpenAI
Како да проверите дека вашиот KMS-клуч се користи
Вашиот давател на облак-услуги треба да има дневници:
Како да го ротирате вашиот клуч
Може да поставите автоматска ротација на клучот
AWS - https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html
GCP - https://cloud.google.com/kms/docs/rotate-key#automatic
Azure - https://learn.microsoft.com/en-us/azure/key-vault/keys/how-to-configure-key-rotation
За тестирање: оваа промена нема да влијае врз вашиот пристап до податоците на OpenAI
Како да го отповикате вашиот клуч
Постојат многу начини да се отповика пристапот на OpenAI до вашиот клуч - секое нарушување во текот на автентикацијата:
Ако го отповикате пристапот од улогата на OpenAI до KMS-клучот
Ако ги отстраните дозволите за шифрирање/дешифрирање на KMS-клучот
Ако користите алијас за AWS-клуч (не се препорачува), ако го смените основниот KMS ARN. Ова дејство понекогаш се меша со ротација на клуч, но всушност е отповикување на клуч, па не се препорачува освен ако сте сигурни дека го сакате ова.
Ако побарате OpenAI да го ажурира KMS ARN што се користи за вашиот работен простор на ChatGPT Enterprise
За да го потврдите отповикувањето на клучот:
Почекајте еден час сите записи во кешот да истечат на страната на OpenAI, потоа тестирајте го отповикувањето
Ако користите ChatGPT Enterprise, веќе нема да можете да читате претходни разговори, пребарувањето разговори нема да прикажува резултати од претходни разговори и нема да можете да пристапувате до претходни приспособени GPT-модели.
Ако го користите API, веќе нема да можете да преземате претходни сериски датотеки, да користите претходни фино дотерани модели или да упатувате на претходни одговори создадени со Responses API.
Ако го користите API, може и веднаш да тестирате дека вашето отповикување на клуч е обработено од OpenAI и ќе стапи на сила во рок од еден час
Создајте Admin API key (не обичен API-клуч):
Добијте го ID на надворешниот клуч на OpenAI (extkey_xxx) поврзан со вашиот работен простор или проект со повикување curl -X GET -H "Authorization: Bearer $ADMIN_API_KEY" https://api.openai.com/v1/organization/external_keys
Сега повикајте curl -X POST -H "Authorization: Bearer $ADMIN_API_KEY" "https://api.openai.com/v1/organization/external_keys/extkey_xxx/validate"
Најдобри практики при отповикување клуч
Ако го користите API
Архивирајте го API-проектот чии податоци сте ги направиле недостапни. Потоа, поставете нов KMS-клуч и создајте нов API-проект поврзан со новиот KMS-клуч.
Имајте предвид дека не можете да го замените KMS-клучот поврзан со стариот API-проект каде што сте извршиле отповикување на клучот - мора да го архивирате стариот проект. Проект за кој е издадено отповикување на клуч не треба да остане во употреба. API го прави создавањето нови проекти многу лесно, затоа користете ја таа функција.
Ако користите ChatGPT Enterprise
Контактирајте ја поддршката на OpenAI откако ќе извршите отповикување на клуч.
Ќе работиме со вас за да поставиме нов работен простор. Нема повторно да го користиме стариот работен простор обидувајќи се да го ажурираме за да користи нов KMS-клуч. Тоа е затоа што, кога отповикувањето на клучот функционира како што е предвидено, претходните податоци шифрирани со отповиканиот клуч стануваат недостапни.
