അവലോകനം
Enterprise Key Management (EKM) നിങ്ങളുടെ സ്വന്തം external Key Management System (KMS) കൈകാര്യം ചെയ്യുന്ന കികൾ ഉപയോഗിച്ച് OpenAI-യിൽ നിങ്ങളുടെ ഉപഭോക്തൃ ഉള്ളടക്കം എൻക്രിപ്റ്റ് ചെയ്യാൻ നിങ്ങളെ അനുവദിക്കുന്നു. ഇത് ChatGPT Enterprise-നും API-ക്കും ലഭ്യമാണ്.
AWS KMS, Google Cloud (GCP), Azure Key Vault എന്നിവയിലെ external accounts ഉപയോഗിച്ചുള്ള Bring Your Own Key (BYOK) എൻക്രിപ്ഷനെ OpenAI പിന്തുണയ്ക്കുന്നു.
ഇപ്പോൾ, EKM നടപ്പാക്കൽ OpenAIയിലെ നിയുക്ത അക്കൗണ്ട് പ്രതിനിധിയുള്ള Enterprise, Edu വർക്ക്സ്പേസുകളിലേക്ക് മാത്രമാണ് പരിമിതപ്പെടുത്തിയിരിക്കുന്നത്.
OpenAI EKM എൻക്രിപ്ഷൻ എങ്ങനെ പ്രവർത്തിക്കുന്നു
ഉയർന്നതല പ്രവാഹം
നിങ്ങളുടെ cloud provider-നായി ഞങ്ങൾ ഒരു Data Encryption Key (DEK) സൃഷ്ടിക്കുന്നു.
നിങ്ങളുടെ cloud KMS ഒരു master Key Encryption Key (KEK) നിയന്ത്രിക്കുന്നു. ഇത് നിങ്ങളുടെ cloud-ലോ പുറത്തോ സൂക്ഷിക്കാം. നടപ്പാക്കൽ നിങ്ങളുടെ തീരുമാനമാണ്.
ഒരു encrypted DEK (eDEK) ലഭിക്കാൻ, നിങ്ങളുടെ cloud-ൽ നിന്ന് DEK എൻക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു. നിങ്ങളുടെ KEK പുറത്താണ് സൂക്ഷിച്ചിരിക്കുന്നതെങ്കിൽ, OpenAI-യ്ക്ക് ദൃശ്യമായിട്ടില്ലാത്ത ഒരു ഘട്ടത്തിൽ നിങ്ങളുടെ cloud നിങ്ങളുടെ external store-ലേക്ക് ഒരു അധിക hop മാത്രമേ നടത്തൂ.
എൻക്രിപ്ഷൻ
എൻക്രിപ്ഷൻ സമയത്ത്, നിങ്ങളുടെ ഡാറ്റ DEK ഉപയോഗിച്ച് എൻക്രിപ്റ്റ് ചെയ്യപ്പെടുകയും eDEK ഫയലിലെ metadata ആയി സംഭരിക്കപ്പെടുകയും ചെയ്യുന്നു.

ഡീക്രിപ്ഷൻ
ഡീക്രിപ്ഷൻ സമയത്ത്, eDEK നിങ്ങളുടെ cloud KMS ഉപയോഗിച്ച് DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു, തുടർന്ന് DEK ഉപയോഗിച്ച് ഡാറ്റ ഡീക്രിപ്റ്റ് ചെയ്യുന്നു.

പ്രധാന പദങ്ങൾ
Data Encryption Key (DEK) - നിങ്ങളുടെ ഡാറ്റ എൻക്രിപ്റ്റ് ചെയ്യുന്ന കീ.
Encrypted Data Encryption Key (eDEK) - നിങ്ങളുടെ KMS സൃഷ്ടിക്കുന്ന, എൻക്രിപ്റ്റ് ചെയ്ത DEK
Key Encryption Key (KEK) - DEK -> eDEK ആയി എൻക്രിപ്റ്റ് ചെയ്യുകയും eDEK -> DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യുകയും ചെയ്യുന്ന, നിങ്ങൾ നിയന്ത്രിക്കുന്ന master key. ഈ കീ എല്ലായ്പ്പോഴും OpenAI സിസ്റ്റങ്ങൾക്കു പുറത്തുതന്നെ തുടരും.
നടപ്പാക്കലിനുള്ള ഉയർന്നതല ആവശ്യകതകൾ
നിങ്ങളുടെ cloud provider-ൽ
നിങ്ങളുടെ cloud KMS (Azure, AWS, അല്ലെങ്കിൽ GCP) ൽ ഒരു പുതിയ key സൃഷ്ടിക്കുക
KMS-ൽ Encrypt/Decrypt permissions ഉള്ള custom, പരിമിതമായ ഒരു policy സൃഷ്ടിക്കുക
OpenAI-യ്ക്കായി ഒരു trust policy (AWS), ഒരു workload identity (GCP) അല്ലെങ്കിൽ ഒരു service principal (Azure-ക്ക്) സൃഷ്ടിക്കുക
നിങ്ങളുടെ KMS ആക്സസ് ചെയ്യാൻ പരിമിതമായ policy ഉള്ള ഒരു role OpenAI-ക്ക് നൽകുക
OpenAI പ്ലാറ്റ്ഫോമുകളിൽ
ChatGPT Enterprise
പരിശോധനാ ആവശ്യങ്ങൾക്കായി ഒരു sandbox ChatGPT വർക്ക്സ്പേസ് സൃഷ്ടിക്കുക.
API
നിങ്ങളുടെ OpenAI dashboard-ൽ, എൻക്രിപ്ഷൻ പ്രയോഗിക്കപ്പെടുന്ന ഒരു പുതിയ project സൃഷ്ടിക്കുക.
ദാതാവിന് പ്രത്യേകമായ പ്രവർത്തനങ്ങൾ
AWS-ക്ക്, OpenAI ഇതുചെയ്യും:
ExternalID ഉപയോഗിച്ച് AssumeRole വിളിക്കും
GCP-ക്ക്, OpenAI ഇതുചെയ്യും:
OpenAI GCP account-ൽ നിന്ന് നിങ്ങളുടെ STS endpoint വിളിക്കും
നിങ്ങളുടെ KMS-ൽ encrypt/decrypt വിളിക്കാൻ GCP access token ഉപയോഗിക്കും.
Azure-ക്ക്, OpenAI ഇതുചെയ്യും:
നിങ്ങളുടെ Azure tenant-ലെ vault-നായി ഒരു access token അഭ്യർത്ഥിക്കും
നിങ്ങളുടെ Key Vault-ൽ encrypt/decrypt വിളിക്കാൻ ആ access token ഉപയോഗിക്കും.
OpenAI-യിൽ നിന്ന് നിങ്ങൾക്ക് ആവശ്യമായ വിവരം
പ്രാമാണീകരണം
AWS, GCP എന്നിവയ്ക്കായി OpenAIയുടെ federated identity token-ുകൾ നിങ്ങൾ തിരിച്ചറിയേണ്ടതുണ്ട്. Azure-ക്കായി, അതിന്റെ app registration-നുള്ള OpenAIയുടെ application id നിങ്ങൾ തിരിച്ചറിയണം.
പ്രാമാണീകരണ പരാമീറ്ററുകളുടെ സംഗ്രഹം
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
നിങ്ങളുടെ ക്ലൗഡ് പ്രൊവൈഡറിനെ അടിസ്ഥാനമാക്കി നടപ്പാക്കലിനിടെ ആവശ്യമായ വിവരങ്ങൾ
AWS-നായി, താഴെപ്പറയുന്നവ തിരിച്ചറിയുന്ന ഒരു ട്രസ്റ്റ് പോളിസി നിങ്ങൾ സജ്ജീകരിക്കണം:
OpenAI-യുടെ പ്രിൻസിപ്പൽ (അക്കൗണ്ട് നമ്പർ + റോൾ)
നിങ്ങളുടെ OpenAI പ്രോജക്റ്റ് ID ആയ ഒരു ExternalID
GCP-ക്കായി താഴെപ്പറയുന്നവ തിരിച്ചറിയുന്ന ഒരു വർക്ക്ലോഡ് ഐഡന്റിറ്റി നിങ്ങൾ സജ്ജീകരിക്കണം:
OpenAI-യുടെ സർവീസ് അക്കൗണ്ട് ID
നിങ്ങളുടെ OpenAI പ്രോജക്റ്റ് ID ആയ ഒരു ഓഡിയൻസ്
Azure-ക്കായി OpenAI-യുടെ ആപ്പ് രജിസ്ട്രേഷനായി നിങ്ങളുടെ Azure ടെനന്റിൽ ഒരു സർവീസ് പ്രിൻസിപ്പൽ സൃഷ്ടിക്കണം.
OpenAI-യുടെ ആപ്ലിക്കേഷൻ ക്ലയന്റ് ID-യ്ക്കായി ഒന്ന് സൃഷ്ടിക്കുക: 20a14814-5ab7-4612-a671-1382b412bf9
ഇത് https://graph.microsoft.com/v1.0/servicePrincipals എൻഡ്പോയിന്റിലേക്ക് പോസ്റ്റ് ചെയ്ത് ചെയ്യാം.
അധികാരപ്പെടുത്തൽ
OpenAIയുടെ identity-ക്ക് നിങ്ങളുടെ KMS-ിലേക്ക് പരിമിതമായ ആക്സസ് ലഭ്യമാക്കുന്ന ഒരു policy നിങ്ങൾ സൃഷ്ടിക്കേണ്ടതുണ്ട്.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
മറ്റുള്ളത്
Azure-യിൽ, Key type (key encryption algorithm) ആയി EC അല്ല, RSA തിരഞ്ഞെടുക്കുക.
OpenAI-ക്ക് നിങ്ങളിൽ നിന്ന് ആവശ്യമായ വിവരങ്ങൾ
നിങ്ങളുടെ KMS OpenAI-യിൽ രജിസ്റ്റർ ചെയ്യാൻ ഈ ഡോക്യുമെന്റിലെ നിർദ്ദേശങ്ങൾ പിന്തുടരുക. നിങ്ങൾ നൽകേണ്ട പാരാമീറ്ററുകളുടെ സംഗ്രഹം ഇതാ.
പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത്
AWS
IAM Role ARN - OpenAI ഏറ്റെടുക്കേണ്ട റോൾ (ഉദാഹരണം: arn:aws:iam::123456789:role/role-name)
ExternalID - നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID
GCP
Workload Identity Project Number (ഉദാഹരണം: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
അനുവദനീയമായ ഓഡിയൻസ്: നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത് | Tenant ID | ||
| KMS-ബന്ധിതം | KMS ARN - (ഉദാഹരണം: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (ഉദാഹരണം: adjective-noun-12345)KMS കീ റിംഗ് പേര്KMS കീയുടെ പേര്KMS കീ ലൊക്കേഷൻ (ഉദാഹരണം: us-east1) | Vault URI (ഉദാഹരണം: https://your-vault-name.vault.azure.net/)കീയുടെ പേര് |
നിങ്ങളുടെ KMS OpenAI-യിൽ രജിസ്റ്റർ ചെയ്തതിനു ശേഷം, ഒരു API പ്രോജക്റ്റിൽ നിങ്ങളുടെ EKM കോൺഫിഗറേഷൻ സജീവമാക്കാൻ ഡോക്യുമെന്റിലെ നിർദ്ദേശങ്ങൾ തുടർന്നും പിന്തുടരുക. പരിശോധനാ ആവശ്യങ്ങൾക്കായി ഒരു പുതിയ OpenAI API പ്രോജക്റ്റ് സൃഷ്ടിക്കുക.
പ്രൊവൈഡർ-നിർദ്ദിഷ്ട നടപ്പാക്കൽ ഗൈഡുകൾ
ഘട്ടംഘട്ടമായ മാർഗനിർദ്ദേശത്തിനായി, താഴെയുള്ള ബന്ധപ്പെട്ട ലിങ്കുകൾ കാണുക. ഇവ OpenAI-യുമായുള്ള ഇന്റഗ്രേഷൻ ആവശ്യകതകളിൽ കേന്ദ്രീകരിക്കുന്നതാണെന്നും, നിങ്ങളുടെ പൂർണ്ണ പരിസ്ഥിതിക്കുള്ള സമഗ്ര ഗൈഡായി ഉദ്ദേശിച്ചിട്ടില്ലെന്നും ദയവായി ശ്രദ്ധിക്കുക.
EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ പിന്തുണയ്ക്കാത്ത സവിശേഷതകൾ
EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ താഴെപ്പറയുന്ന സവിശേഷതകൾ ലഭ്യമല്ല:
ബീറ്റാ അല്ലെങ്കിൽ ആൽഫയിലുള്ള സവിശേഷതകൾ ഉൾപ്പെടെ, പൊതുവേ ലഭ്യമല്ലാത്ത സവിശേഷതകൾ.
