OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

EKM техникийн түгээмэл асуултууд

EKM-ийн ажиллагаа, зөвшөөрөл болон түлхүүрийн амьдралын мөчлөгийн талаарх нийтлэг техникийн асуултын хариултууд

Шинэчилсэн: 15 days ago

Шифрлэлтийн ойлголтууд

Ерөнхий урсгал

  • Та өөрийн үүлэнд OpenAI хэзээ ч хардаггүй мастер түлхүүр-ийг хянадаг

  • Таны мастер түлхүүрийг OpenAI-ийн ашигладаг өгөгдөл шифрлэх түлхүүрүүд (DEK)-ийг шифрлэхэд ашиглана

  • OpenAI DEK-үүдийг ашиглан таны өгөгдлийг хадгалалтын үед шифрлэдэг. DEK-ийг таны мастер түлхүүрээр шифрлэж, eDEK (шифрлэгдсэн DEK) үүсгэнэ. Үүнийг таны өгөгдөлтэй хамт хадгална

  • Өгөгдлийг уншихын тулд OpenAI eDEK-ийг авч, түүнийг DEK болгон тайлах хүсэлтийг таны KMS-д илгээж, дараа нь таны өгөгдлийг тайлдаг

EKM шифрлэлт хэрхэн ажилладаг вэ?

Дэлгэрэнгүй мэдээллийг манай нийтлэлээс үзнэ үү: OpenAI Enterprise Key Management (EKM)-ийн тойм

OpenAI миний DEK-үүдийг хадгалдаг уу?

Үгүй — бид таны KMS-ээр үүсгэгдсэн шифрлэгдсэн DEK-үүдийг (eDEK) хадгалдаг. Өгөгдлийг тайлахын тулд бид eDEK-ийг DEK болгон буцааж тайлах хүсэлтийг таны KMS-д илгээдэг.

OpenAI миний DEK-үүдийг кэшлэдэг үү?

Тийм — зөвхөн санах ойд. Энэ нь өгөгдөл шифрлэх/тайлах хүсэлт бүр дээр таны KMS-д хандахаас зайлсхийж, гүйцэтгэлийг сайжруулах зорилготой. DEK-үүдийг хэзээ ч хадгалах санд бичдэггүй.

Үүлэн зөвшөөрлүүд

OpenAI миний KMS дээр ямар зөвшөөрөлтэй байх вэ?

Зөвхөн таны тохируулсан бодлогоор бидэнд олгосон зөвшөөрлүүд. Бидэнд дор хаяж Encrypt/Decrypt үйлдлүүд хэрэгтэй. Мөн продакшнд ашиглагддаг одоо байгаа түлхүүрүүдийг дахин ашиглахын оронд OpenAI-д зориулж үүлэн KMS-дээ шинэ түлхүүр үүсгэнэ үү.

OpenAI миний KMS-д хандах зөвшөөрлийг хэзээ авдаг вэ?

Дараах бүх алхам хийгдсэн байх ёстой:

  1. Та OpenAI-ийн identity-г таньсан байх (үүлэн үйлчилгээ үзүүлэгчээс хамааран trust policy, workload identity гэх мэтээр).

  2. Та KMS-д хандах бодлого үүсгэсэн байх.

  3. Та OpenAI-ийн identity-д бодлогод хандах зөвшөөрөл оноосон байх.

Хэрэв та эдгээр бүх алхмыг хийхгүйгээр KMS-ийг л үүсгэвэл OpenAI-д хандалт байхгүй.

Мастер түлхүүрээ заавал өөрийн үүлэнд хадгалах ёстой юу?

Үгүй — мастер түлхүүрээ хэрхэн удирдах нь таны сонголт. Түлхүүр тань тусад нь хадгалагддаг үүлээр удирдуулсан шийдэл эсвэл гадаад шийдэл ашиглаж болно. OpenAI-д таны KMS дээр encrypt/decrypt үйлдлүүдийг дуудах л хэрэгтэй — мастер түлхүүр шифрлэх/тайлахыг бодитоор хэрхэн гүйцэтгэдэг нь бидэнд харагдахгүй хэрэгжилтийн дэлгэрэнгүй юм.

Түлхүүрийн амьдралын мөчлөг

DEK/eDEK эргэлт (OpenAI хянадаг)

DEK/eDEK-үүдийг хэр ойрхон эргүүлдэг вэ?

Шифрлэх зам дээр 24 цаг тутамд (DEK/eDEK түлхүүрийн хос хүсэх)

Тайлах түлхүүрийн зам дээр 1 цаг тутамд (DEK -> eDEK)

DEK өөрчлөгдөхөд би ямар нэг зүйл хийх ёстой юу?

Үгүй — DEK/eDEK эргэлт OpenAI дотор хийгддэг. Таны мастер түлхүүр хүчинтэй хэвээр байвал, түүгээр шифрлэгдсэн аливаа eDEK-ийг DEK болгон үргэлжлүүлэн тайлж, тэр DEK-ээр таны өгөгдлийг тайлна.

Мастер түлхүүрийн эргэлт ба цуцлалт (та хянадаг)

Түлхүүрийн эргэлт ба түлхүүр цуцлалт хэр ойрхон болдог вэ?

OpenAI таны мастер түлхүүрийг харах боломжгүй тул үүнийг та өөрөө тодорхойлно.

Түлхүүрийн эргэлт ба түлхүүр цуцлалтын ялгаа юу вэ?

Түлхүүр цуцлалт нь хуучин түлхүүрүүдээр шифрлэгдсэн өгөгдөлд хандах эрхийг устгадаг. Түлхүүрийн эргэлт нь өгөгдлийг шинэ түлхүүрээр шифрлэдэг ч хуучин өгөгдлийг унших боломжийг хадгална.

Мастер түлхүүрээ цуцалбал юу болох вэ?

Хэрэв түлхүүр цуцлагдах эсвэл зөвшөөрлүүд устгагдвал кэшлэгдсэн түлхүүрүүдийн хугацаа дуусахад ажлын талбар эцэстээ ажиллах боломжгүй болно. Тэр үед OpenAI хадгалсан өгөгдлийг тайлах эсвэл шинэ өгөгдөл шифрлэх боломжгүй болно. Үр дүнд нь өгөгдөл “устгагдсан”-тай адил болно.

Цуцлалт хэр хурдан хүчин төгөлдөр болох вэ?

OpenAI гүйцэтгэл ба тэсвэртэй байдлын үүднээс DEK-үүдийг санах ойд кэшлэдэг. Кэшлэгдсэн түлхүүрүүдийн хугацаа дуусаж, дахин баталгаажуулалт амжилтгүй болсны дараа цуцлалт ихэвчлэн нэг цагийн дотор хүчин төгөлдөр болдог.

Цуцлалтыг аюулгүйгээр туршиж болох уу?

Продакшн ажлын талбарт цуцлалт туршихыг зөвлөдөггүй, учир нь энэ нь одоо байгаа өгөгдлийг бүрмөсөн хандах боломжгүй болгоно. Гэхдээ хэрэглэгчид зөв ажиллагааг шалгаж, итгэлцлийн таамаглалаа баталгаажуулахын тулд sandbox орчинд цуцлалтыг туршиж болно (мөн турших хэрэгтэй).

Түлхүүрийг бүрмөсөн цуцалсан бол шинэ түлхүүр холбож ажлын талбарыг сэргээж болох уу?

Үгүй. Түлхүүр алдагдмагц өгөгдөл нь дизайны хувьд сэргээх боломжгүй болно. Зөвхөн шинэ ажлын талбар үүсгэх л арга бий.

Түлхүүрийн өөрчлөлтөөс болж ажлын талбар хандах боломжгүй болбол бид яах ёстой вэ?

Хүлээгдэж буй засах арга нь шинэ ажлын талбар үүсгэх юм. KMS-ийг шинэчлэх нь одоо байгаа өгөгдлийг сэргээхгүй.

Бид CMEK ашиглахаа болихоор шийдвэл буцах төлөвлөгөө юу вэ?

Одоогоор буцах төлөвлөгөө байхгүй. Ажлын талбарыг CMEK-тэй үүсгэсний дараа холбоотой бүх өгөгдөл хэрэглэгчийн удирддаг түлхүүрээр шифрлэгддэг бөгөөд тэдгээргүйгээр хандах боломжгүй. CMEK ашиглалтыг зогсоох цорын ганц арга нь шинэ ажлын талбар үүсгэх явдал — одоо байгаа шифрлэгдсэн өгөгдөл бүрмөсөн хандах боломжгүй хэвээр үлдэнэ.

Мастер түлхүүрээ эргүүлэхэд юу болох вэ?

Шифрлэлтэд шинэ криптограф материал үүсэх тул шинэ шифрлэх хүсэлтүүд шинэ түлхүүрийг ашиглана. Гэхдээ KMS танигч (ARN эсвэл түлхүүрийн нэр) хэвээр үлдэнэ бөгөөд хуучин өгөгдлийг тайлах боломжтой хэвээр байна. Олон үүлэн үйлчилгээ үзүүлэгч автомат түлхүүрийн эргэлт санал болгодог (AWS, GCP, Azure).

Би мастер түлхүүрээ солиход OpenAI хуучин өгөгдлийг дахин шифрлэдэг үү?

Үгүй. Шинэ криптографын материалыг зөвхөн шинэ өгөгдлийг шифрлэхэд ашиглана.

Түлхүүрийн эргэлт эсвэл түлхүүр цуцлалт хүчин төгөлдөр болох хүртэл хэр хугацаа шаардагдах вэ?

1 цаг. Учир нь DEK/eDEK-үүд санах ойд кэшлэгддэг бөгөөд бид эдгээр бичилтийг таны KMS-ээр цаг тутамд дахин баталгаажуулдаг.

KMS танигчийг солих

KMS танигчийг солих нь түлхүүр цуцлалт уу эсвэл түлхүүрийн эргэлт үү?

Түлхүүр цуцлалт. Нэг түлхүүр өөр түлхүүрээр шифрлэгдсэн өгөгдлийг тайлж чадахгүй.

ChatGPT ажлын талбарын KMS танигчийг солиход OpenAI надад тусалж чадах уу?

Хэрэв таны зорилго түлхүүрээ цуцлах гэдгийг баталгаажуулбал бид ChatGPT ажлын талбарт үүнийг хийхэд тусалж чадна. KMS ARN шинэчлэгдэхэд хуучин өгөгдөл хандах боломжгүй хэвээр үлдэх тул өөрчлөлтийн дараа танд хандах боломжгүй болон хандах боломжтой өгөгдөл холилдсон байдал үүснэ гэдгийг анхаарна уу.

API төслийнхөө KMS танигчийг солиход OpenAI надад тусалж чадах уу?

Хэрэв та API ашиглаж байгаа бол API нь төслүүдийг архивлах болон шинээр үүсгэхийг хялбар болгодог. Иймээс өгөгдөл нь ямар ч байсан хандах боломжгүй болсон төслөө архивлаад, OpenAI-д шинэ EKM тохиргоо бүртгүүлж, шинэ KMS түлхүүртэй API төслийг шинээр үүсгэнэ үү.

Би KMS танигчаа өөрөө тогтмол солихыг хүсвэл яах вэ?

Та түлхүүрээ тогтмол цуцлахыг хүсэхгүй байх магадлалтай тул үүнийг зөвлөдөггүй. Гэхдээ KMS түлхүүрийн alias дэмждэг үүлэн үйлчилгээ үзүүлэгч ашигладаг бол үүнийг хийж болно (AWS жишээ). Та тэр KMS түлхүүрийн alias-ийг OpenAI-д бүртгүүлээд, дараа нь үүлэн үйлчилгээ үзүүлэгч дээрээ alias-ийн зааж буй үндсэн KMS танигчийг хүссэн үедээ сольж түлхүүр цуцлалт хийж болно.

Beta ба GA үеийн ажиллагаа

Шифрлэлтийн beta-г продакшнд ашиглах үед мэдэгдэж буй эрсдэл эсвэл системийн түвшний өөрчлөлт бий юу?

Beta орчин нь ажиллагааны хувьд GA-тай ижил бөгөөд migration алхам шаардагдахгүй гэж үзэж байна. Гол эрсдэл нь зарим захын тохиолдлын функцүүд бүрэн дуусаагүй кодын урсгалын улмаас шифрлэгдсэн контентыг хараахан дэмжихгүй байж болзошгүй явдал юм. Эдгээр нь ховор бөгөөд идэвхтэй шийдвэрлэгдэж байна. Эдгээр боломжит асуудлаас үл хамааран өгөгдөл бүрэн шифрлэгдэж, хамгаалагдсан байна.

Beta-гаас GA руу шилжих migration алхам байх уу?

Үгүй. Шифрлэлтийн beta ашиглаж буй ажлын талбарууд хэрэглэгч ямар нэг үйлдэл хийхгүйгээр GA-д автоматаар дэмжигдэнэ.

Нэмэлт техникийн дэлгэрэнгүй

Envelope шифрлэлт ба зөвшөөрлүүд

EKM-д зориулж OpenAI-д GenerateDataKey зөвшөөрөл олгох хэрэгтэй юу?

Үгүй. OpenAI-д таны KMS түлхүүр дээр зөвхөн Encrypt болон Decrypt зөвшөөрөл шаардлагатай. EKM интеграцид GenerateDataKey зөвшөөрөл шаардлагагүй.

OpenAI хэрэглэгчийн өгөгдөлд envelope шифрлэлт ашигладаг уу?

Тийм. OpenAI envelope шифрлэлтийн загвар ашигладаг:

  • Хэрэглэгчийн KMS: Түлхүүр шифрлэх түлхүүрүүд (KEK)-ийг удирдана. OpenAI KEK-үүдийг хэзээ ч хардаггүй, хадгалдаггүй.

  • OpenAI дэд бүтэц: Өгөгдөл шифрлэх түлхүүрүүд (DEK)-ийг үүсгэж, удирдана. DEK бүрийг хадгалахаас өмнө таны KEK-ээр шифрлэдэг (wrap хийдэг).

  • Өгөгдлийн урсгал:

    • Хэрэглэгчийн өгөгдлийг DEK-ээр шифрлэнэ.

    • Тэр DEK таны KEK-ээр шифрлэгдэж eDEK үүсгэнэ.

    • eDEK-ийг шифрлэгдсэн өгөгдөлтэй хамт хадгална.

    • Өгөгдлийг тайлахын тулд OpenAI eDEK-ийг тайлах хүсэлтийг таны KMS-д илгээж, DEK-ийг авч, контентыг тайлдаг.

OpenAI яагаад KMS-д KEK болон DEK хоёуланг нь удирдуулахын оронд энэ загварыг сонгосон бэ?

Envelope шифрлэлтийн нийтлэг хоёр арга байдаг:

KMS-ээр удирдуулсан KEK ба DEK:

Давуу тал: Хэрэгжүүлэхэд энгийн, шифрлэлтийн дэд бүтцийг арчлах шаардлагагүй.

Сул тал: Шифрлэх/тайлах хүсэлт бүр KMS-д очдог тул саатал, зардлыг нэмэгдүүлж, доголдлын ганц цэг үүсгэнэ.

KMS-ээр удирдуулсан KEK / OpenAI-ээр удирдуулсан DEK (манай арга):

Давуу тал: Саатал ба зардал мэдэгдэхүйц бага, өргөтгөх чадвар ба найдвартай байдал илүү сайн, мөн KMS хэсэгчлэн доголдсон үед ч ажиллагаа үргэлжилнэ (DEK кэшийн TTL хүртэл).

Сул тал: OpenAI-ийн талд хэрэгжилт арай илүү төвөгтэй.

Энэ дизайн нь хэрэглэгчдийн үйл ажиллагааны эрсдэл ба зардлыг багасгахын зэрэгцээ OpenAI-д хүчтэй аюулгүй байдлын баталгаа өгөх боломж олгодог.

DEK-үүдийг хэр ойрхон эргүүлдэг вэ?

DEK бүрийг ойролцоогоор 60 минут тутамд эргүүлдэг. Ингэснээр хугацааны тусгаарлалт бий болно — хэрэв DEK ямар нэг байдлаар алдагдсан ч нөлөө нь тухайн нэг цагийн цонхонд шифрлэгдсэн өгөгдлөөр хязгаарлагдана.

KMS хүсэлтийн хэмжээ ба ажиглалт

Бид хэрэглэгчийн мессежийн тооноос хавьгүй цөөн KMS хүсэлт харж байна. Эдгээр тоо таарах ёстой юу?

Үгүй, шууд хамааралтай байхгүй.

OpenAI гүйцэтгэлийн шалтгаанаар DEK-үүдийг санах ойд кэшлэдэг тул KMS дуудлага нь шифрлэх эсвэл тайлах үйлдэл бүр дээр биш, зөвхөн DEK-ийг тайлах шаардлагатай үед хийгдэнэ. Үүний үр дүнд та дараахыг хүлээх хэрэгтэй:

  • Хэрэглэгчийн харилцан үйлдлээс цөөн KMS хүсэлт.

  • Кэшлэгдсэн DEK-үүдийн хугацаа дуусахад (ойролцоогоор цаг тутамд) эсвэл хуучин шифрлэгдсэн өгөгдөлд хандах шаардлагатай үед үе үе огцом өсөлт гарна.

  • Нэмэлт дуудлагууд нь түүхэн өгөгдөл авах үед, жишээлбэл хэрэглэгч удаан үргэлжилсэн яриаг үргэлжлүүлж, хуучин DEK-үүдийг ачаалах шаардлагатай үед хийгдэнэ.

KMS хүсэлтийн яг тоо нь кэшийн төлөв, хэрэглэгчийн зан төлөв, өгөгдөлд хандах хэв маяг, ярианы уртаас хамаардаг тул мессежийн эзлэхүүнтэй шууд хамаарахгүй.

Энэ нийтлэл танд тус болсон уу?