आढावा
Enterprise Key Management (EKM) मुळे तुम्हाला OpenAI येथे तुमची ग्राहक सामग्री तुमच्या स्वतःच्या बाह्य Key Management System (KMS) द्वारे व्यवस्थापित की वापरून एन्क्रिप्ट करता येते. हे ChatGPT Enterprise आणि API दोन्हीसाठी उपलब्ध आहे.
OpenAI AWS KMS, Google Cloud (GCP), आणि Azure Key Vault मधील बाह्य खात्यांसह Bring Your Own Key (BYOK) एन्क्रिप्शनला समर्थन देते.
सध्या, EKM अंमलबजावणी नामनिर्दिष्ट OpenAI खाते प्रतिनिधी असलेल्या Enterprise आणि Edu वर्कस्पेसपुरती मर्यादित आहे.
OpenAI EKM एन्क्रिप्शन कसे कार्य करते
उच्च-स्तरीय प्रवाह
आम्ही तुमच्या क्लाउड प्रदात्यासाठी Data Encryption Key (DEK) तयार करतो.
तुमचा क्लाउड KMS एक master Key Encryption Key (KEK) व्यवस्थापित करतो, जी तुमच्या क्लाउडमध्ये किंवा बाहेर साठवलेली असू शकते. अंमलबजावणी तुमच्यावर अवलंबून आहे.
आम्ही तुमच्या क्लाउडकडून DEK एन्क्रिप्ट करण्याची विनंती करतो, जेणेकरून encrypted DEK (eDEK) मिळेल. तुमची KEK बाहेर साठवलेली असल्यास, तुमचा क्लाउड तुमच्या बाह्य स्टोअरकडे फक्त एक अतिरिक्त hop करतो, आणि हा टप्पा OpenAI साठी अपारदर्शक असतो.
एन्क्रिप्शन
एन्क्रिप्शनच्या वेळी, तुमचा डेटा DEK ने एन्क्रिप्ट केला जातो आणि eDEK फाइलवरील metadata म्हणून साठवला जातो.

डिक्रिप्शन
डिक्रिप्शनच्या वेळी, आम्ही तुमच्या क्लाउड KMS ला eDEK चे DEK मध्ये डिक्रिप्शन करण्याची विनंती करतो आणि DEK वापरून डेटा डिक्रिप्ट करतो.

मुख्य संज्ञा
Data Encryption Key (DEK) - तुमचा डेटा एन्क्रिप्ट करणारी की.
Encrypted Data Encryption Key (eDEK) - तुमच्या KMS ने तयार केलेली एन्क्रिप्ट केलेली DEK
Key Encryption Key (KEK) - तुम्ही व्यवस्थापित करत असलेली master key जी DEK -> eDEK एन्क्रिप्ट करते आणि eDEK -> DEK डिक्रिप्ट करते. ही की नेहमी OpenAI प्रणालींच्या बाहेरच राहते.
अंमलबजावणीसाठी उच्च-स्तरीय आवश्यकता
तुमच्या क्लाउड प्रदात्यामध्ये
तुमच्या क्लाउड KMS मध्ये (Azure, AWS, किंवा GCP) नवीन key तयार करा
KMS वर Encrypt/Decrypt परवानग्या असलेली सानुकूल, मर्यादित policy तयार करा
OpenAI साठी trust policy (AWS), workload identity (GCP) किंवा service principal (Azure साठी) तयार करा
तुमच्या KMS ला प्रवेश करण्यासाठी मर्यादित policy सह OpenAI ला एक role द्या
OpenAI प्लॅटफॉर्ममध्ये
ChatGPT Enterprise
चाचणीसाठी एक sandbox ChatGPT वर्कस्पेस तयार करा.
API
तुमच्या OpenAI डॅशबोर्डमध्ये, एन्क्रिप्शन लागू होईल असा नवीन प्रकल्प तयार करा.
प्रदाता-विशिष्ट कार्ये
AWS साठी, OpenAI पुढीलप्रमाणे करेल:
ExternalID सह AssumeRole कॉल करेल
GCP साठी, OpenAI पुढीलप्रमाणे करेल:
OpenAI GCP खात्यातून तुमच्या STS endpoint ला कॉल करेल
तुमच्या KMS वर encrypt/decrypt कॉल करण्यासाठी GCP access token वापरेल.
Azure साठी, OpenAI पुढीलप्रमाणे करेल:
तुमच्या Azure tenant च्या vault साठी access token मागवेल
तुमच्या Key Vault वर encrypt/decrypt कॉल करण्यासाठी तो access token वापरेल.
OpenAI कडून तुम्हाला आवश्यक माहिती
प्रमाणीकरण
AWS आणि GCP साठी तुम्हाला OpenAI चे federated identity tokens ओळखावे लागतील. Azure साठी, त्याच्या app registration साठी OpenAI चे application id ओळखावे लागेल.
प्रमाणीकरण पॅरामीटर्सचा सारांश
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
तुमच्या क्लाउड प्रदात्यावर आधारित अंमलबजावणीदरम्यान आवश्यक माहिती
AWS साठी, तुम्ही अशी trust policy सेट अप करणे आवश्यक आहे जी खालील ओळखते:
OpenAI चा principal (खाते क्रमांक + भूमिका)
तुमचा OpenAI project id असलेला ExternalID
GCP साठी, तुम्ही खालील ओळखणारी workload identity सेट अप करणे आवश्यक आहे:
OpenAI चा service account ID
तुमचा OpenAI project id असलेला audience
Azure साठी, OpenAI च्या app registration साठी तुमच्या Azure tenant मध्ये service principal तयार करणे आवश्यक आहे.
OpenAI च्या application client id साठी एक तयार करा: 20a14814-5ab7-4612-a671-1382b412bf9
तुम्ही हे https://graph.microsoft.com/v1.0/servicePrincipals एंडपॉइंटवर पोस्ट करून करू शकता.
अधिकारीकरण
OpenAI च्या ओळखीला तुमच्या KMS मध्ये मर्यादित प्रवेश देणारी policy तुम्हाला तयार करावी लागेल.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
इतर
Azure मध्ये, Key type (की एन्क्रिप्शन अल्गोरिदम) साठी EC नव्हे तर RSA निवडा.
OpenAI ला तुमच्याकडून आवश्यक असलेली माहिती
OpenAI सह तुमचे KMS नोंदणी करण्यासाठी या दस्तऐवजातील सूचनांचे पालन करा. तुम्हाला द्याव्या लागणाऱ्या पॅरामीटर्सचा सारांश येथे आहे.
Auth-संबंधित
AWS
IAM Role ARN - OpenAI ने assume करण्यासाठीची भूमिका (उदाहरण: arn:aws:iam::123456789:role/role-name)
ExternalID - तुमचा OpenAI organization ID
GCP
Workload Identity Project Number (उदाहरण: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
Allowed audience: तुमचा OpenAI organization ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| Auth-संबंधित | Tenant ID | ||
| KMS-संबंधित | KMS ARN - (उदाहरण: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (उदाहरण: adjective-noun-12345)KMS key ring nameKMS key nameKMS key location (उदाहरण: us-east1) | Vault URI (उदाहरण: https://your-vault-name.vault.azure.net/)Key Name |
तुम्ही OpenAI सह तुमचे KMS नोंदणी केल्यानंतर, API प्रकल्पावर तुमचे EKM config सक्रिय करण्यासाठी दस्तऐवजातील सूचनांचे पालन करत राहा. चाचणीसाठी एक नवीन OpenAI API प्रकल्प तयार करा.
प्रदाता-विशिष्ट अंमलबजावणी मार्गदर्शिका
टप्प्याटप्प्याने मार्गदर्शनासाठी, खालील संबंधित लिंक्स पहा. कृपया लक्षात घ्या की हे OpenAI सह इंटिग्रेशनच्या आवश्यकतांवर लक्ष केंद्रित करतात आणि तुमच्या संपूर्ण वातावरणासाठी सर्वसमावेशक मार्गदर्शक म्हणून वापरण्याच्या उद्देशाने नाहीत.
EKM सक्षम असल्यास समर्थित नसलेली वैशिष्ट्ये
EKM सक्षम असल्यास खालील वैशिष्ट्ये उपलब्ध नसतात:
सामान्यपणे उपलब्ध नसलेली वैशिष्ट्ये, ज्यात बीटा किंवा अल्फामधील वैशिष्ट्ये समाविष्ट आहेत.
