Ерөнхий тойм
Байгууллагын түлхүүрийн удирдлага (EKM) нь өөрийн гадаад түлхүүрийн удирдлагын системд (KMS) удирддаг түлхүүрүүдээрээ OpenAI дахь харилцагчийн контентоо шифрлэх боломж олгодог бөгөөд ChatGPT Enterprise болон API-д ашиглах боломжтой.
OpenAI нь AWS KMS, Google Cloud (GCP) болон Azure Key Vault дахь гадаад бүртгэлээр өөрийн түлхүүр ашиглах (BYOK) шифрлэлтийг дэмждэг.
Одоогоор EKM нэвтрүүлэлт нь OpenAI-н нэр заасан бүртгэл хариуцсан төлөөлөгчтэй Enterprise болон Edu ажлын талбаруудаар хязгаарлагдана.
OpenAI EKM шифрлэлт хэрхэн ажилладаг вэ
Дээд түвшний урсгал
Бид таны cloud provider-д зориулж Data Encryption Key (DEK) үүсгэнэ.
Таны cloud KMS нь таны cloud дотор эсвэл гадна хадгалагдах мастер Key Encryption Key (KEK)-ийг удирдана. Хэрэгжүүлэлт нь танаас хамаарна.
Бид таны cloud-оос DEK-ийг шифрлэх хүсэлт гаргаж, encrypted DEK (eDEK)-ийг авна. Хэрэв таны KEK гадна хадгалагддаг бол таны cloud гадаад сан руу нэмэлт дамжуулалт хийдэг бөгөөд энэ алхам OpenAI-д харагддаггүй.
Шифрлэлт
Шифрлэх үед таны өгөгдлийг DEK-ээр шифрлэж, eDEK-ийг файлын мета өгөгдөл болгон хадгална.

Тайлалт
Тайлалтын үед бид eDEK-ийг таны cloud KMS-ээр DEK болгон тайлуулах хүсэлт гаргаж, дараа нь DEK-ээр өгөгдлийг тайлдаг.

Гол нэр томьёо
Data Encryption Key (DEK) - таны өгөгдлийг шифрлэдэг түлхүүр.
Encrypted Data Encryption Key (eDEK) - таны KMS-ээр үүсгэгдсэн, шифрлэгдсэн DEK
Key Encryption Key (KEK) - DEK -> eDEK болгон шифрлэж, eDEK -> DEK болгон тайлдаг таны удирддаг мастер түлхүүр. Энэ түлхүүр OpenAI системээс үргэлж гадуур байна.
Хэрэгжүүлэлтийн дээд түвшний шаардлагууд
Үүлэн үйлчилгээ үзүүлэгчийн орчинд
Үүлэн KMS (Azure, AWS эсвэл GCP)-дээ шинэ түлхүүр үүсгэнэ үү
KMS дээр Encrypt/Decrypt эрхтэй, хязгаарлагдмал тусгай бодлого үүсгэнэ үү
OpenAI-д зориулан итгэлцлийн бодлого (AWS), ажлын ачааллын таних өгөгдөл (GCP) эсвэл үйлчилгээний субъект (Azure) үүсгэнэ үү
KMS-д тань хандахын тулд хязгаарлагдмал бодлого бүхий үүрэг-ийг OpenAI-д онооно уу
OpenAI платформууд дээр
ChatGPT Enterprise
Туршилтын зорилгоор sandbox ChatGPT ажлын талбар үүсгэнэ үү.
API
OpenAI dashboard дээрээ шифрлэлт хэрэгжих шинэ төсөл үүсгэнэ үү.
Үйлчилгээ үзүүлэгч тус бүрийн функцууд
AWS-ийн хувьд OpenAI дараахыг хийнэ:
ExternalID-тайгаар AssumeRole дуудна
GCP-ийн хувьд OpenAI дараахыг хийнэ:
OpenAI GCP бүртгэлээс таны STS endpoint-ийг дуудна
GCP access token ашиглан таны KMS дээр encrypt/decrypt дуудна.
Azure-ийн хувьд OpenAI дараахыг хийнэ:
Таны Azure tenant-ийн vault-д зориулсан access token хүснэ
Тэр access token-оор таны Key Vault дээр encrypt/decrypt дуудна.
OpenAI-гаас авах шаардлагатай мэдээлэл
Баталгаажуулалт
AWS болон GCP-ийн хувьд та OpenAI-н холбоот таних тэмдгийн токенуудыг таних шаардлагатай. Azure-ийн хувьд та app registration-д нь зориулсан OpenAI-н application id-г таних шаардлагатай.
Баталгаажуулалтын параметрүүдийн хураангуй
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
Үүлэн үйлчилгээ үзүүлэгчээс тань хамааран нэвтрүүлэлтийн үеэр шаардагдах мэдээлэл
AWS-н хувьд дараахыг таних итгэлцлийн бодлого тохируулах шаардлагатай:
GCP-н хувьд дараахыг таних ажлын ачааллын таних өгөгдөл тохируулах шаардлагатай:
Azure-н хувьд OpenAI-н аппын бүртгэлд зориулан Azure тенантдаа үйлчилгээний субъект үүсгэх шаардлагатай
OpenAI-н аппликэйшний клиентийн ID-д зориулж нэгийг үүсгэнэ үү: 20a14814-5ab7-4612-a671-1382b412bf9
Үүнийг https://graph.microsoft.com/v1.0/servicePrincipals эцсийн цэг рүү POST хүсэлт илгээж хийж болно.
Эрх олголт
OpenAI-н таних өгөгдөлд таны KMS-д хязгаарлагдмал хандах эрх олгох бодлого үүсгэх шаардлагатай.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Бусад
Azure дээр Key type (түлхүүр шифрлэх алгоритм)-д EC биш RSA-г сонгоно уу.
OpenAI-д танаас хэрэгтэй мэдээлэл
KMS-ээ OpenAI-д бүртгүүлэхийн тулд энэ баримт бичгийн зааврыг дагана уу. Таны өгөх шаардлагатай параметрүүдийн хураангуйг доор харуулав.
Баталгаажуулалттай холбоотой
AWS
GCP
Azure
Тенантын ID
| AWS | GCP | Azure | |
| Баталгаажуулалттай холбоотой | Тенантын ID | ||
| KMS-тэй холбоотой | KMS ARN — (жишээ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS төслийн ID (жишээ: adjective-noun-12345) KMS түлхүүрийн бүлгийн нэр KMS түлхүүрийн нэр KMS түлхүүрийн байршил (жишээ: us-east1) | Vault URI (жишээ: https://your-vault-name.vault.azure.net/) Түлхүүрийн нэр |
KMS-ээ OpenAI-д бүртгүүлсний дараа API төсөл дээр EKM тохиргоогоо идэвхжүүлэхийн тулд баримт бичгийн зааврыг үргэлжлүүлэн дагана уу. Туршилтад зориулж OpenAI API-н шинэ төсөл үүсгэнэ үү.
Үйлчилгээ үзүүлэгч тус бүрийн нэвтрүүлэлтийн гарын авлага
Алхамчилсан зааврыг доорх холбогдох холбоосуудаас үзнэ үү. Эдгээр нь OpenAI-тай нэгтгэх шаардлагад төвлөрсөн бөгөөд таны бүхэл орчныг тохируулах иж бүрэн гарын авлага биш болохыг анхаарна уу
EKM идэвхжсэн үед дэмжигдэхгүй функцүүд
EKM идэвхжсэн үед дараах функцүүд боломжгүй:
Бета эсвэл альфа шатны функцүүдийг оролцуулан нийтэд хараахан нээлттэй болоогүй функцүүд.
