അവലോകനം
നിങ്ങളുടെ സ്വന്തം ബാഹ്യ കീ മാനേജ്മെന്റ് സിസ്റ്റം (KMS) നിയന്ത്രിക്കുന്ന കീകൾ ഉപയോഗിച്ച് OpenAI-യിലെ ഉപഭോക്തൃ ഉള്ളടക്കം എൻക്രിപ്റ്റ് ചെയ്യാൻ എന്റർപ്രൈസ് കീ മാനേജ്മെന്റ് (EKM) നിങ്ങളെ അനുവദിക്കുന്നു. ഇത് ChatGPT Enterprise-നും API-ക്കും ലഭ്യമാണ്.
AWS KMS, Google Cloud (GCP), Azure Key Vault എന്നിവയിലെ ബാഹ്യ അക്കൗണ്ടുകൾ ഉപയോഗിച്ചുള്ള നിങ്ങളുടെ സ്വന്തം കീ കൊണ്ടുവരൽ (BYOK) എൻക്രിപ്ഷനെ OpenAI പിന്തുണയ്ക്കുന്നു.
നിലവിൽ, നിയുക്ത OpenAI അക്കൗണ്ട് പ്രതിനിധിയുള്ള Enterprise, Edu വർക്ക്സ്പേസുകളിൽ മാത്രമാണ് EKM നടപ്പാക്കാനാകുന്നത്.
OpenAI EKM എൻക്രിപ്ഷൻ എങ്ങനെ പ്രവർത്തിക്കുന്നു
ഉയർന്നതല പ്രവാഹം
നിങ്ങളുടെ cloud provider-നായി ഞങ്ങൾ ഒരു Data Encryption Key (DEK) സൃഷ്ടിക്കുന്നു.
നിങ്ങളുടെ cloud KMS ഒരു master Key Encryption Key (KEK) നിയന്ത്രിക്കുന്നു. ഇത് നിങ്ങളുടെ cloud-ലോ പുറത്തോ സൂക്ഷിക്കാം. നടപ്പാക്കൽ നിങ്ങളുടെ തീരുമാനമാണ്.
ഒരു encrypted DEK (eDEK) ലഭിക്കാൻ, നിങ്ങളുടെ cloud-ൽ നിന്ന് DEK എൻക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു. നിങ്ങളുടെ KEK പുറത്താണ് സൂക്ഷിച്ചിരിക്കുന്നതെങ്കിൽ, OpenAI-യ്ക്ക് ദൃശ്യമായിട്ടില്ലാത്ത ഒരു ഘട്ടത്തിൽ നിങ്ങളുടെ cloud നിങ്ങളുടെ external store-ലേക്ക് ഒരു അധിക hop മാത്രമേ നടത്തൂ.
എൻക്രിപ്ഷൻ
എൻക്രിപ്റ്റ് ചെയ്യുമ്പോൾ, നിങ്ങളുടെ ഡാറ്റ DEK ഉപയോഗിച്ച് എൻക്രിപ്റ്റ് ചെയ്യുകയും eDEK ഫയലിൽ മെറ്റാഡാറ്റയായി സംഭരിക്കുകയും ചെയ്യുന്നു.

ഡീക്രിപ്ഷൻ
ഡീക്രിപ്ഷൻ സമയത്ത്, eDEK നിങ്ങളുടെ cloud KMS ഉപയോഗിച്ച് DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു, തുടർന്ന് DEK ഉപയോഗിച്ച് ഡാറ്റ ഡീക്രിപ്റ്റ് ചെയ്യുന്നു.

പ്രധാന പദങ്ങൾ
Data Encryption Key (DEK) - നിങ്ങളുടെ ഡാറ്റ എൻക്രിപ്റ്റ് ചെയ്യുന്ന കീ.
Encrypted Data Encryption Key (eDEK) - നിങ്ങളുടെ KMS സൃഷ്ടിക്കുന്ന, എൻക്രിപ്റ്റ് ചെയ്ത DEK
Key Encryption Key (KEK) - DEK -> eDEK ആയി എൻക്രിപ്റ്റ് ചെയ്യുകയും eDEK -> DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യുകയും ചെയ്യുന്ന, നിങ്ങൾ നിയന്ത്രിക്കുന്ന master key. ഈ കീ എല്ലായ്പ്പോഴും OpenAI സിസ്റ്റങ്ങൾക്കു പുറത്തുതന്നെ തുടരും.
നടപ്പാക്കലിനുള്ള ഉയർന്നതല ആവശ്യകതകൾ
നിങ്ങളുടെ ക്ലൗഡ് ദാതാവിൽ
നിങ്ങളുടെ ക്ലൗഡ് KMS-ൽ (Azure, AWS അല്ലെങ്കിൽ GCP) ഒരു പുതിയ കീ സൃഷ്ടിക്കുക.
KMS-ൽ എൻക്രിപ്റ്റ്/ഡീക്രിപ്റ്റ് അനുമതികളുള്ള പരിമിതമായ ഒരു ഇഷ്ടാനുസൃത നയം സൃഷ്ടിക്കുക.
OpenAI-ക്കായി ഒരു വിശ്വാസ നയം (AWS), വർക്ക്ലോഡ് ഐഡന്റിറ്റി (GCP) അല്ലെങ്കിൽ സേവന പ്രിൻസിപ്പൽ (Azure-നായി) സൃഷ്ടിക്കുക.
നിങ്ങളുടെ KMS ആക്സസ് ചെയ്യാൻ പരിമിതമായ നയമുള്ള ഒരു റോൾ OpenAI-യ്ക്ക് നൽകുക.
OpenAI പ്ലാറ്റ്ഫോമുകളിൽ
ChatGPT Enterprise
പരിശോധനാ ആവശ്യങ്ങൾക്കായി ഒരു sandbox ChatGPT വർക്ക്സ്പേസ് സൃഷ്ടിക്കുക.
API
നിങ്ങളുടെ OpenAI dashboard-ൽ, എൻക്രിപ്ഷൻ പ്രയോഗിക്കപ്പെടുന്ന ഒരു പുതിയ project സൃഷ്ടിക്കുക.
ദാതാവിന് പ്രത്യേകമായ പ്രവർത്തനങ്ങൾ
AWS-ക്ക്, OpenAI ഇതുചെയ്യും:
ExternalID ഉപയോഗിച്ച് AssumeRole വിളിക്കും
GCP-ക്ക്, OpenAI ഇതുചെയ്യും:
OpenAI GCP account-ൽ നിന്ന് നിങ്ങളുടെ STS endpoint വിളിക്കും
നിങ്ങളുടെ KMS-ൽ encrypt/decrypt വിളിക്കാൻ GCP access token ഉപയോഗിക്കും.
Azure-ക്ക്, OpenAI ഇതുചെയ്യും:
നിങ്ങളുടെ Azure tenant-ലെ vault-നായി ഒരു access token അഭ്യർത്ഥിക്കും
നിങ്ങളുടെ Key Vault-ൽ encrypt/decrypt വിളിക്കാൻ ആ access token ഉപയോഗിക്കും.
OpenAI-യിൽ നിന്ന് നിങ്ങൾക്ക് ആവശ്യമായ വിവരം
പ്രാമാണീകരണം
AWS, GCP എന്നിവയ്ക്കായി OpenAIയുടെ federated identity token-ുകൾ നിങ്ങൾ തിരിച്ചറിയേണ്ടതുണ്ട്. Azure-ക്കായി, അതിന്റെ app registration-നുള്ള OpenAIയുടെ application id നിങ്ങൾ തിരിച്ചറിയണം.
പ്രാമാണീകരണ പരാമീറ്ററുകളുടെ സംഗ്രഹം
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
നിങ്ങളുടെ ക്ലൗഡ് ദാതാവിനെ അടിസ്ഥാനമാക്കി നടപ്പാക്കുമ്പോൾ ആവശ്യമായ വിവരങ്ങൾ
AWS-നായി, ഇനിപ്പറയുന്നത് തിരിച്ചറിയുന്ന ഒരു വിശ്വാസ നയം നിങ്ങൾ സജ്ജീകരിക്കണം:
GCP-ക്കായി, ഇനിപ്പറയുന്നത് തിരിച്ചറിയുന്ന ഒരു വർക്ക്ലോഡ് ഐഡന്റിറ്റി നിങ്ങൾ സജ്ജീകരിക്കണം:
OpenAI-യുടെ ആപ്പ് രജിസ്ട്രേഷനായി നിങ്ങളുടെ Azure ടെനന്റിൽ ഒരു സേവന പ്രിൻസിപ്പൽ സൃഷ്ടിക്കണം.
OpenAI-യുടെ ആപ്ലിക്കേഷൻ ക്ലയന്റ് ഐഡിക്കായി ഒന്ന് സൃഷ്ടിക്കുക: 20a14814-5ab7-4612-a671-1382b412bf9
https://graph.microsoft.com/v1.0/servicePrincipals എൻഡ്പോയിന്റിലേക്ക് ഒരു അഭ്യർത്ഥന പോസ്റ്റ് ചെയ്ത് നിങ്ങൾക്ക് ഇത് ചെയ്യാം.
അധികാരപ്പെടുത്തൽ
OpenAI-യുടെ ഐഡന്റിറ്റിക്ക് നിങ്ങളുടെ KMS-ലേക്ക് പരിമിതമായ ആക്സസ് അനുവദിക്കുന്ന ഒരു നയം നിങ്ങൾ സൃഷ്ടിക്കണം.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
മറ്റുള്ളത്
Azure-യിൽ, Key type (key encryption algorithm) ആയി EC അല്ല, RSA തിരഞ്ഞെടുക്കുക.
OpenAI-യ്ക്ക് നിങ്ങളിൽ നിന്ന് ആവശ്യമായ വിവരങ്ങൾ
നിങ്ങളുടെ KMS, OpenAI-യിൽ രജിസ്റ്റർ ചെയ്യാൻ ഈ പ്രമാണത്തിലെ നിർദേശങ്ങൾ പാലിക്കുക. നിങ്ങൾ നൽകേണ്ട പാരാമീറ്ററുകളുടെ സംഗ്രഹം ഇതാ.
പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത്
AWS
GCP
Azure
ടെനന്റ് ഐഡി
| AWS | GCP | Azure | |
| പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത് | ടെനന്റ് ഐഡി | ||
| KMS-മായി ബന്ധപ്പെട്ടത് | KMS ARN - (ഉദാഹരണം: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS പ്രോജക്റ്റ് ഐഡി (ഉദാഹരണം: adjective-noun-12345) KMS കീ റിങ്ങിന്റെ പേര് KMS കീയുടെ പേര് KMS കീയുടെ ലൊക്കേഷൻ (ഉദാഹരണം: us-east1) | വോൾട്ട് URI (ഉദാഹരണം: https://your-vault-name.vault.azure.net/) കീയുടെ പേര് |
നിങ്ങളുടെ KMS, OpenAI-യിൽ രജിസ്റ്റർ ചെയ്തശേഷം, ഒരു API പ്രോജക്റ്റിൽ നിങ്ങളുടെ EKM കോൺഫിഗറേഷൻ സജീവമാക്കാൻ പ്രമാണത്തിലെ നിർദേശങ്ങൾ തുടർന്നും പാലിക്കുക. പരിശോധനയ്ക്കായി ഒരു പുതിയ OpenAI API പ്രോജക്റ്റ് സൃഷ്ടിക്കുക.
ദാതാവിന് പ്രത്യേകമായ നടപ്പാക്കൽ മാർഗ്ഗനിർദേശങ്ങൾ
ഘട്ടംഘട്ടമായ മാർഗ്ഗനിർദേശങ്ങൾക്ക് താഴെയുള്ള അനുബന്ധ ലിങ്കുകൾ കാണുക. ഇവ OpenAI-യുമായുള്ള സംയോജന ആവശ്യകതകളിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നവയാണെന്നും നിങ്ങളുടെ മുഴുവൻ പരിതസ്ഥിതിക്കുമുള്ള സമഗ്ര മാർഗ്ഗനിർദേശമല്ലെന്നും ശ്രദ്ധിക്കുക.
EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ പിന്തുണയ്ക്കാത്ത സവിശേഷതകൾ
EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ താഴെപ്പറയുന്ന സവിശേഷതകൾ ലഭ്യമല്ല:
ബീറ്റാ അല്ലെങ്കിൽ ആൽഫയിലുള്ള സവിശേഷതകൾ ഉൾപ്പെടെ, പൊതുവേ ലഭ്യമല്ലാത്ത സവിശേഷതകൾ.
