OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

OpenAI Enterprise Key Management (EKM) тойм

EKM хэрхэн ажилладаг, ямар үйлчилгээ үзүүлэгчид дэмжигддэг, хаанаас эхлэхийг мэдэж аваарай

Шинэчилсэн: 15 days ago

Ерөнхий тойм

Байгууллагын түлхүүрийн удирдлага (EKM) нь өөрийн гадаад түлхүүрийн удирдлагын системд (KMS) удирддаг түлхүүрүүдээрээ OpenAI дахь харилцагчийн контентоо шифрлэх боломж олгодог бөгөөд ChatGPT Enterprise болон API-д ашиглах боломжтой.

OpenAI нь AWS KMS, Google Cloud (GCP) болон Azure Key Vault дахь гадаад бүртгэлээр өөрийн түлхүүр ашиглах (BYOK) шифрлэлтийг дэмждэг.

Одоогоор EKM нэвтрүүлэлт нь OpenAI-н нэр заасан бүртгэл хариуцсан төлөөлөгчтэй Enterprise болон Edu ажлын талбаруудаар хязгаарлагдана.

OpenAI EKM шифрлэлт хэрхэн ажилладаг вэ

Дээд түвшний урсгал

  1. Бид таны cloud provider-д зориулж Data Encryption Key (DEK) үүсгэнэ.

  2. Таны cloud KMS нь таны cloud дотор эсвэл гадна хадгалагдах мастер Key Encryption Key (KEK)-ийг удирдана. Хэрэгжүүлэлт нь танаас хамаарна.

  3. Бид таны cloud-оос DEK-ийг шифрлэх хүсэлт гаргаж, encrypted DEK (eDEK)-ийг авна. Хэрэв таны KEK гадна хадгалагддаг бол таны cloud гадаад сан руу нэмэлт дамжуулалт хийдэг бөгөөд энэ алхам OpenAI-д харагддаггүй.

Шифрлэлт

Шифрлэх үед таны өгөгдлийг DEK-ээр шифрлэж, eDEK-ийг файлын мета өгөгдөл болгон хадгална.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Тайлалт

Тайлалтын үед бид eDEK-ийг таны cloud KMS-ээр DEK болгон тайлуулах хүсэлт гаргаж, дараа нь DEK-ээр өгөгдлийг тайлдаг.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Гол нэр томьёо

  • Data Encryption Key (DEK) - таны өгөгдлийг шифрлэдэг түлхүүр.

  • Encrypted Data Encryption Key (eDEK) - таны KMS-ээр үүсгэгдсэн, шифрлэгдсэн DEK

  • Key Encryption Key (KEK) - DEK -> eDEK болгон шифрлэж, eDEK -> DEK болгон тайлдаг таны удирддаг мастер түлхүүр. Энэ түлхүүр OpenAI системээс үргэлж гадуур байна.

Хэрэгжүүлэлтийн дээд түвшний шаардлагууд

Үүлэн үйлчилгээ үзүүлэгчийн орчинд

  1. Үүлэн KMS (Azure, AWS эсвэл GCP)-дээ шинэ түлхүүр үүсгэнэ үү

  2. KMS дээр Encrypt/Decrypt эрхтэй, хязгаарлагдмал тусгай бодлого үүсгэнэ үү

  3. OpenAI-д зориулан итгэлцлийн бодлого (AWS), ажлын ачааллын таних өгөгдөл (GCP) эсвэл үйлчилгээний субъект (Azure) үүсгэнэ үү

  4. KMS-д тань хандахын тулд хязгаарлагдмал бодлого бүхий үүрэг-ийг OpenAI-д онооно уу

OpenAI платформууд дээр

ChatGPT Enterprise

Туршилтын зорилгоор sandbox ChatGPT ажлын талбар үүсгэнэ үү.

API

OpenAI dashboard дээрээ шифрлэлт хэрэгжих шинэ төсөл үүсгэнэ үү.

Үйлчилгээ үзүүлэгч тус бүрийн функцууд

AWS-ийн хувьд OpenAI дараахыг хийнэ:

  • ExternalID-тайгаар AssumeRole дуудна

GCP-ийн хувьд OpenAI дараахыг хийнэ:

  • OpenAI GCP бүртгэлээс таны STS endpoint-ийг дуудна

  • GCP access token ашиглан таны KMS дээр encrypt/decrypt дуудна.

Azure-ийн хувьд OpenAI дараахыг хийнэ:

  • Таны Azure tenant-ийн vault-д зориулсан access token хүснэ

  • Тэр access token-оор таны Key Vault дээр encrypt/decrypt дуудна.

OpenAI-гаас авах шаардлагатай мэдээлэл

Баталгаажуулалт

AWS болон GCP-ийн хувьд та OpenAI-н холбоот таних тэмдгийн токенуудыг таних шаардлагатай. Azure-ийн хувьд та app registration-д нь зориулсан OpenAI-н application id-г таних шаардлагатай.

Баталгаажуулалтын параметрүүдийн хураангуй

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

Үүлэн үйлчилгээ үзүүлэгчээс тань хамааран нэвтрүүлэлтийн үеэр шаардагдах мэдээлэл

  • AWS-н хувьд дараахыг таних итгэлцлийн бодлого тохируулах шаардлагатай:

  • GCP-н хувьд дараахыг таних ажлын ачааллын таних өгөгдөл тохируулах шаардлагатай:

  • Azure-н хувьд OpenAI-н аппын бүртгэлд зориулан Azure тенантдаа үйлчилгээний субъект үүсгэх шаардлагатай

  • OpenAI-н аппликэйшний клиентийн ID-д зориулж нэгийг үүсгэнэ үү: 20a14814-5ab7-4612-a671-1382b412bf9

  • Үүнийг https://graph.microsoft.com/v1.0/servicePrincipals эцсийн цэг рүү POST хүсэлт илгээж хийж болно.

Эрх олголт

OpenAI-н таних өгөгдөлд таны KMS-д хязгаарлагдмал хандах эрх олгох бодлого үүсгэх шаардлагатай. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Бусад

Azure дээр Key type (түлхүүр шифрлэх алгоритм)-д EC биш RSA-г сонгоно уу.

OpenAI-д танаас хэрэгтэй мэдээлэл

KMS-ээ OpenAI-д бүртгүүлэхийн тулд энэ баримт бичгийн зааврыг дагана уу. Таны өгөх шаардлагатай параметрүүдийн хураангуйг доор харуулав.

  1. Баталгаажуулалттай холбоотой

  1. AWS

  1. GCP

  1. Azure

  1. Тенантын ID

AWSGCPAzure
Баталгаажуулалттай холбоотой Тенантын ID
KMS-тэй холбоотойKMS ARN — (жишээ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS төслийн ID (жишээ: adjective-noun-12345)

KMS түлхүүрийн бүлгийн нэр
KMS түлхүүрийн нэр
KMS түлхүүрийн байршил (жишээ: us-east1)
Vault URI (жишээ: https://your-vault-name.vault.azure.net/)

Түлхүүрийн нэр

KMS-ээ OpenAI-д бүртгүүлсний дараа API төсөл дээр EKM тохиргоогоо идэвхжүүлэхийн тулд баримт бичгийн зааврыг үргэлжлүүлэн дагана уу. Туршилтад зориулж OpenAI API-н шинэ төсөл үүсгэнэ үү.

Үйлчилгээ үзүүлэгч тус бүрийн нэвтрүүлэлтийн гарын авлага

Алхамчилсан зааврыг доорх холбогдох холбоосуудаас үзнэ үү. Эдгээр нь OpenAI-тай нэгтгэх шаардлагад төвлөрсөн бөгөөд таны бүхэл орчныг тохируулах иж бүрэн гарын авлага биш болохыг анхаарна уу

EKM идэвхжсэн үед дэмжигдэхгүй функцүүд

EKM идэвхжсэн үед дараах функцүүд боломжгүй:

  • Бета эсвэл альфа шатны функцүүдийг оролцуулан нийтэд хараахан нээлттэй болоогүй функцүүд.

Энэ нийтлэл танд тус болсон уу?