OpenAI
ഈ പേജ് യന്ത്രസഹായത്താൽ വിവർത്തനം ചെയ്തത് ആണ്. യഥാർത്ഥ ഇംഗ്ലീഷ് ലേഖനം കാണുക.

OpenAI Enterprise Key Management (EKM) അവലോകനം

EKM എങ്ങനെ പ്രവർത്തിക്കുന്നു, ഏത് ദാതാക്കളാണ് പിന്തുണയ്ക്കപ്പെടുന്നത്, എവിടെ നിന്ന് തുടങ്ങാം എന്നിവ അറിയുക.

അപ്‌ഡേറ്റ് ചെയ്തത്: 19 hours ago.

അവലോകനം

Enterprise Key Management (EKM) നിങ്ങളുടെ സ്വന്തം external Key Management System (KMS) കൈകാര്യം ചെയ്യുന്ന കികൾ ഉപയോഗിച്ച് OpenAI-യിൽ നിങ്ങളുടെ ഉപഭോക്തൃ ഉള്ളടക്കം എൻക്രിപ്റ്റ് ചെയ്യാൻ നിങ്ങളെ അനുവദിക്കുന്നു. ഇത് ChatGPT Enterprise-നും API-ക്കും ലഭ്യമാണ്.


AWS KMS, Google Cloud (GCP), Azure Key Vault എന്നിവയിലെ external accounts ഉപയോഗിച്ചുള്ള Bring Your Own Key (BYOK) എൻക്രിപ്ഷനെ OpenAI പിന്തുണയ്ക്കുന്നു.

ഇപ്പോൾ, EKM നടപ്പാക്കൽ OpenAIയിലെ നിയുക്ത അക്കൗണ്ട് പ്രതിനിധിയുള്ള Enterprise, Edu വർക്ക്സ്പേസുകളിലേക്ക് മാത്രമാണ് പരിമിതപ്പെടുത്തിയിരിക്കുന്നത്.

OpenAI EKM എൻക്രിപ്ഷൻ എങ്ങനെ പ്രവർത്തിക്കുന്നു

ഉയർന്നതല പ്രവാഹം

  1. നിങ്ങളുടെ cloud provider-നായി ഞങ്ങൾ ഒരു Data Encryption Key (DEK) സൃഷ്ടിക്കുന്നു.

  2. നിങ്ങളുടെ cloud KMS ഒരു master Key Encryption Key (KEK) നിയന്ത്രിക്കുന്നു. ഇത് നിങ്ങളുടെ cloud-ലോ പുറത്തോ സൂക്ഷിക്കാം. നടപ്പാക്കൽ നിങ്ങളുടെ തീരുമാനമാണ്.

  3. ഒരു encrypted DEK (eDEK) ലഭിക്കാൻ, നിങ്ങളുടെ cloud-ൽ നിന്ന് DEK എൻക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു. നിങ്ങളുടെ KEK പുറത്താണ് സൂക്ഷിച്ചിരിക്കുന്നതെങ്കിൽ, OpenAI-യ്ക്ക് ദൃശ്യമായിട്ടില്ലാത്ത ഒരു ഘട്ടത്തിൽ നിങ്ങളുടെ cloud നിങ്ങളുടെ external store-ലേക്ക് ഒരു അധിക hop മാത്രമേ നടത്തൂ.

എൻക്രിപ്ഷൻ

എൻക്രിപ്ഷൻ സമയത്ത്, നിങ്ങളുടെ ഡാറ്റ DEK ഉപയോഗിച്ച് എൻക്രിപ്റ്റ് ചെയ്യപ്പെടുകയും eDEK ഫയലിലെ metadata ആയി സംഭരിക്കപ്പെടുകയും ചെയ്യുന്നു.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

ഡീക്രിപ്ഷൻ

ഡീക്രിപ്ഷൻ സമയത്ത്, eDEK നിങ്ങളുടെ cloud KMS ഉപയോഗിച്ച് DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യണമെന്ന് ഞങ്ങൾ അഭ്യർത്ഥിക്കുന്നു, തുടർന്ന് DEK ഉപയോഗിച്ച് ഡാറ്റ ഡീക്രിപ്റ്റ് ചെയ്യുന്നു.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

പ്രധാന പദങ്ങൾ

  • Data Encryption Key (DEK) - നിങ്ങളുടെ ഡാറ്റ എൻക്രിപ്റ്റ് ചെയ്യുന്ന കീ.

  • Encrypted Data Encryption Key (eDEK) - നിങ്ങളുടെ KMS സൃഷ്ടിക്കുന്ന, എൻക്രിപ്റ്റ് ചെയ്ത DEK

  • Key Encryption Key (KEK) - DEK -> eDEK ആയി എൻക്രിപ്റ്റ് ചെയ്യുകയും eDEK -> DEK ആയി ഡീക്രിപ്റ്റ് ചെയ്യുകയും ചെയ്യുന്ന, നിങ്ങൾ നിയന്ത്രിക്കുന്ന master key. ഈ കീ എല്ലായ്പ്പോഴും OpenAI സിസ്റ്റങ്ങൾക്കു പുറത്തുതന്നെ തുടരും.

നടപ്പാക്കലിനുള്ള ഉയർന്നതല ആവശ്യകതകൾ

നിങ്ങളുടെ cloud provider-ൽ

  1. നിങ്ങളുടെ cloud KMS (Azure, AWS, അല്ലെങ്കിൽ GCP) ൽ ഒരു പുതിയ key സൃഷ്ടിക്കുക

  2. KMS-ൽ Encrypt/Decrypt permissions ഉള്ള custom, പരിമിതമായ ഒരു policy സൃഷ്ടിക്കുക

  3. OpenAI-യ്ക്കായി ഒരു trust policy (AWS), ഒരു workload identity (GCP) അല്ലെങ്കിൽ ഒരു service principal (Azure-ക്ക്) സൃഷ്ടിക്കുക

  4. നിങ്ങളുടെ KMS ആക്‌സസ് ചെയ്യാൻ പരിമിതമായ policy ഉള്ള ഒരു role OpenAI-ക്ക് നൽകുക

OpenAI പ്ലാറ്റ്ഫോമുകളിൽ

ChatGPT Enterprise

പരിശോധനാ ആവശ്യങ്ങൾക്കായി ഒരു sandbox ChatGPT വർക്ക്സ്പേസ് സൃഷ്ടിക്കുക.

API

നിങ്ങളുടെ OpenAI dashboard-ൽ, എൻക്രിപ്ഷൻ പ്രയോഗിക്കപ്പെടുന്ന ഒരു പുതിയ project സൃഷ്ടിക്കുക.

ദാതാവിന് പ്രത്യേകമായ പ്രവർത്തനങ്ങൾ

AWS-ക്ക്, OpenAI ഇതുചെയ്യും:

  • ExternalID ഉപയോഗിച്ച് AssumeRole വിളിക്കും

GCP-ക്ക്, OpenAI ഇതുചെയ്യും:

  • OpenAI GCP account-ൽ നിന്ന് നിങ്ങളുടെ STS endpoint വിളിക്കും

  • നിങ്ങളുടെ KMS-ൽ encrypt/decrypt വിളിക്കാൻ GCP access token ഉപയോഗിക്കും.

Azure-ക്ക്, OpenAI ഇതുചെയ്യും:

  • നിങ്ങളുടെ Azure tenant-ലെ vault-നായി ഒരു access token അഭ്യർത്ഥിക്കും

  • നിങ്ങളുടെ Key Vault-ൽ encrypt/decrypt വിളിക്കാൻ ആ access token ഉപയോഗിക്കും.

OpenAI-യിൽ നിന്ന് നിങ്ങൾക്ക് ആവശ്യമായ വിവരം

പ്രാമാണീകരണം

AWS, GCP എന്നിവയ്ക്കായി OpenAIയുടെ federated identity token-ുകൾ നിങ്ങൾ തിരിച്ചറിയേണ്ടതുണ്ട്. Azure-ക്കായി, അതിന്റെ app registration-നുള്ള OpenAIയുടെ application id നിങ്ങൾ തിരിച്ചറിയണം.

പ്രാമാണീകരണ പരാമീറ്ററുകളുടെ സംഗ്രഹം

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

നിങ്ങളുടെ ക്ലൗഡ് പ്രൊവൈഡറിനെ അടിസ്ഥാനമാക്കി നടപ്പാക്കലിനിടെ ആവശ്യമായ വിവരങ്ങൾ

  • AWS-നായി, താഴെപ്പറയുന്നവ തിരിച്ചറിയുന്ന ഒരു ട്രസ്റ്റ് പോളിസി നിങ്ങൾ സജ്ജീകരിക്കണം:

    • OpenAI-യുടെ പ്രിൻസിപ്പൽ (അക്കൗണ്ട് നമ്പർ + റോൾ)

    • നിങ്ങളുടെ OpenAI പ്രോജക്റ്റ് ID ആയ ഒരു ExternalID

  • GCP-ക്കായി താഴെപ്പറയുന്നവ തിരിച്ചറിയുന്ന ഒരു വർക്ക്ലോഡ് ഐഡന്റിറ്റി നിങ്ങൾ സജ്ജീകരിക്കണം:

    • OpenAI-യുടെ സർവീസ് അക്കൗണ്ട് ID

    • നിങ്ങളുടെ OpenAI പ്രോജക്റ്റ് ID ആയ ഒരു ഓഡിയൻസ്

  • Azure-ക്കായി OpenAI-യുടെ ആപ്പ് രജിസ്ട്രേഷനായി നിങ്ങളുടെ Azure ടെനന്റിൽ ഒരു സർവീസ് പ്രിൻസിപ്പൽ സൃഷ്ടിക്കണം.

    • OpenAI-യുടെ ആപ്ലിക്കേഷൻ ക്ലയന്റ് ID-യ്ക്കായി ഒന്ന് സൃഷ്ടിക്കുക: 20a14814-5ab7-4612-a671-1382b412bf9

    • ഇത് https://graph.microsoft.com/v1.0/servicePrincipals എൻഡ്‌പോയിന്റിലേക്ക് പോസ്റ്റ് ചെയ്ത് ചെയ്യാം.

അധികാരപ്പെടുത്തൽ

OpenAIയുടെ identity-ക്ക് നിങ്ങളുടെ KMS-ിലേക്ക് പരിമിതമായ ആക്‌സസ് ലഭ്യമാക്കുന്ന ഒരു policy നിങ്ങൾ സൃഷ്ടിക്കേണ്ടതുണ്ട്.

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

മറ്റുള്ളത്

Azure-യിൽ, Key type (key encryption algorithm) ആയി EC അല്ല, RSA തിരഞ്ഞെടുക്കുക.

OpenAI-ക്ക് നിങ്ങളിൽ നിന്ന് ആവശ്യമായ വിവരങ്ങൾ

നിങ്ങളുടെ KMS OpenAI-യിൽ രജിസ്റ്റർ ചെയ്യാൻ ഈ ഡോക്യുമെന്റിലെ നിർദ്ദേശങ്ങൾ പിന്തുടരുക. നിങ്ങൾ നൽകേണ്ട പാരാമീറ്ററുകളുടെ സംഗ്രഹം ഇതാ.

  1. പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത്

    1. AWS

      1. IAM Role ARN - OpenAI ഏറ്റെടുക്കേണ്ട റോൾ (ഉദാഹരണം: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID

    2. GCP

      1. Workload Identity Project Number (ഉദാഹരണം: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. അനുവദനീയമായ ഓഡിയൻസ്: നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
പ്രാമാണീകരണവുമായി ബന്ധപ്പെട്ടത് Tenant ID
KMS-ബന്ധിതംKMS ARN - (ഉദാഹരണം: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (ഉദാഹരണം: adjective-noun-12345)KMS കീ റിംഗ് പേര്KMS കീയുടെ പേര്KMS കീ ലൊക്കേഷൻ (ഉദാഹരണം: us-east1)Vault URI (ഉദാഹരണം: https://your-vault-name.vault.azure.net/)കീയുടെ പേര്

നിങ്ങളുടെ KMS OpenAI-യിൽ രജിസ്റ്റർ ചെയ്തതിനു ശേഷം, ഒരു API പ്രോജക്റ്റിൽ നിങ്ങളുടെ EKM കോൺഫിഗറേഷൻ സജീവമാക്കാൻ ഡോക്യുമെന്റിലെ നിർദ്ദേശങ്ങൾ തുടർന്നും പിന്തുടരുക. പരിശോധനാ ആവശ്യങ്ങൾക്കായി ഒരു പുതിയ OpenAI API പ്രോജക്റ്റ് സൃഷ്ടിക്കുക.

പ്രൊവൈഡർ-നിർദ്ദിഷ്ട നടപ്പാക്കൽ ഗൈഡുകൾ

ഘട്ടംഘട്ടമായ മാർഗനിർദ്ദേശത്തിനായി, താഴെയുള്ള ബന്ധപ്പെട്ട ലിങ്കുകൾ കാണുക. ഇവ OpenAI-യുമായുള്ള ഇന്റഗ്രേഷൻ ആവശ്യകതകളിൽ കേന്ദ്രീകരിക്കുന്നതാണെന്നും, നിങ്ങളുടെ പൂർണ്ണ പരിസ്ഥിതിക്കുള്ള സമഗ്ര ഗൈഡായി ഉദ്ദേശിച്ചിട്ടില്ലെന്നും ദയവായി ശ്രദ്ധിക്കുക.

EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ പിന്തുണയ്‌ക്കാത്ത സവിശേഷതകൾ

EKM പ്രവർത്തനക്ഷമമാക്കിയാൽ താഴെപ്പറയുന്ന സവിശേഷതകൾ ലഭ്യമല്ല:

  • ബീറ്റാ അല്ലെങ്കിൽ ആൽഫയിലുള്ള സവിശേഷതകൾ ഉൾപ്പെടെ, പൊതുവേ ലഭ്യമല്ലാത്ത സവിശേഷതകൾ.

ഈ ലേഖനം ഉപകാരപ്രദമായിരുന്നോ?