OpenAI
या पेजला मशीनद्वारे भाषांतरित केले आहे. मूळ इंग्रजी लेख पहा.

OpenAI Enterprise Key Management (EKM) आढावा

EKM कसे कार्य करते, कोणते प्रदाते समर्थित आहेत आणि सुरुवात कुठून करायची ते जाणून घ्या

अपडेट केले: 23 hours ago

आढावा

Enterprise Key Management (EKM) मुळे तुम्हाला OpenAI येथे तुमची ग्राहक सामग्री तुमच्या स्वतःच्या बाह्य Key Management System (KMS) द्वारे व्यवस्थापित की वापरून एन्क्रिप्ट करता येते. हे ChatGPT Enterprise आणि API दोन्हीसाठी उपलब्ध आहे.

OpenAI AWS KMS, Google Cloud (GCP), आणि Azure Key Vault मधील बाह्य खात्यांसह Bring Your Own Key (BYOK) एन्क्रिप्शनला समर्थन देते.

सध्या, EKM अंमलबजावणी नामनिर्दिष्ट OpenAI खाते प्रतिनिधी असलेल्या Enterprise आणि Edu वर्कस्पेसपुरती मर्यादित आहे.

OpenAI EKM एन्क्रिप्शन कसे कार्य करते

उच्च-स्तरीय प्रवाह

  1. आम्ही तुमच्या क्लाउड प्रदात्यासाठी Data Encryption Key (DEK) तयार करतो.

  2. तुमचा क्लाउड KMS एक master Key Encryption Key (KEK) व्यवस्थापित करतो, जी तुमच्या क्लाउडमध्ये किंवा बाहेर साठवलेली असू शकते. अंमलबजावणी तुमच्यावर अवलंबून आहे.

  3. आम्ही तुमच्या क्लाउडकडून DEK एन्क्रिप्ट करण्याची विनंती करतो, जेणेकरून encrypted DEK (eDEK) मिळेल. तुमची KEK बाहेर साठवलेली असल्यास, तुमचा क्लाउड तुमच्या बाह्य स्टोअरकडे फक्त एक अतिरिक्त hop करतो, आणि हा टप्पा OpenAI साठी अपारदर्शक असतो.

एन्क्रिप्शन

एन्क्रिप्शनच्या वेळी, तुमचा डेटा DEK ने एन्क्रिप्ट केला जातो आणि eDEK फाइलवरील metadata म्हणून साठवला जातो.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

डिक्रिप्शन

डिक्रिप्शनच्या वेळी, आम्ही तुमच्या क्लाउड KMS ला eDEK चे DEK मध्ये डिक्रिप्शन करण्याची विनंती करतो आणि DEK वापरून डेटा डिक्रिप्ट करतो.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

मुख्य संज्ञा

  • Data Encryption Key (DEK) - तुमचा डेटा एन्क्रिप्ट करणारी की. 

  • Encrypted Data Encryption Key (eDEK) - तुमच्या KMS ने तयार केलेली एन्क्रिप्ट केलेली DEK

  • Key Encryption Key (KEK) - तुम्ही व्यवस्थापित करत असलेली master key जी DEK -> eDEK एन्क्रिप्ट करते आणि eDEK -> DEK डिक्रिप्ट करते. ही की नेहमी OpenAI प्रणालींच्या बाहेरच राहते.

अंमलबजावणीसाठी उच्च-स्तरीय आवश्यकता

तुमच्या क्लाउड प्रदात्यामध्ये

  1. तुमच्या क्लाउड KMS मध्ये (Azure, AWS, किंवा GCP) नवीन key तयार करा

  2. KMS वर Encrypt/Decrypt परवानग्या असलेली सानुकूल, मर्यादित policy तयार करा

  3. OpenAI साठी trust policy (AWS), workload identity (GCP) किंवा service principal (Azure साठी) तयार करा

  4. तुमच्या KMS ला प्रवेश करण्यासाठी मर्यादित policy सह OpenAI ला एक role द्या

OpenAI प्लॅटफॉर्ममध्ये

ChatGPT Enterprise

चाचणीसाठी एक sandbox ChatGPT वर्कस्पेस तयार करा.

API

तुमच्या OpenAI डॅशबोर्डमध्ये, एन्क्रिप्शन लागू होईल असा नवीन प्रकल्प तयार करा.

प्रदाता-विशिष्ट कार्ये

AWS साठी, OpenAI पुढीलप्रमाणे करेल:

  • ExternalID सह AssumeRole कॉल करेल

GCP साठी, OpenAI पुढीलप्रमाणे करेल:

  • OpenAI GCP खात्यातून तुमच्या STS endpoint ला कॉल करेल

  • तुमच्या KMS वर encrypt/decrypt कॉल करण्यासाठी GCP access token वापरेल.

Azure साठी, OpenAI पुढीलप्रमाणे करेल:

  • तुमच्या Azure tenant च्या vault साठी access token मागवेल

  • तुमच्या Key Vault वर encrypt/decrypt कॉल करण्यासाठी तो access token वापरेल.

OpenAI कडून तुम्हाला आवश्यक माहिती

प्रमाणीकरण

AWS आणि GCP साठी तुम्हाला OpenAI चे federated identity tokens ओळखावे लागतील. Azure साठी, त्याच्या app registration साठी OpenAI चे application id ओळखावे लागेल.

प्रमाणीकरण पॅरामीटर्सचा सारांश

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

तुमच्या क्लाउड प्रदात्यावर आधारित अंमलबजावणीदरम्यान आवश्यक माहिती

  • AWS साठी, तुम्ही अशी trust policy सेट अप करणे आवश्यक आहे जी खालील ओळखते:

    • OpenAI चा principal (खाते क्रमांक + भूमिका)

    • तुमचा OpenAI project id असलेला ExternalID

  • GCP साठी, तुम्ही खालील ओळखणारी workload identity सेट अप करणे आवश्यक आहे:

    • OpenAI चा service account ID

    • तुमचा OpenAI project id असलेला audience

  • Azure साठी, OpenAI च्या app registration साठी तुमच्या Azure tenant मध्ये service principal तयार करणे आवश्यक आहे.

    • OpenAI च्या application client id साठी एक तयार करा: 20a14814-5ab7-4612-a671-1382b412bf9

    • तुम्ही हे https://graph.microsoft.com/v1.0/servicePrincipals एंडपॉइंटवर पोस्ट करून करू शकता.

अधिकारीकरण

OpenAI च्या ओळखीला तुमच्या KMS मध्ये मर्यादित प्रवेश देणारी policy तुम्हाला तयार करावी लागेल. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

इतर

Azure मध्ये, Key type (की एन्क्रिप्शन अल्गोरिदम) साठी EC नव्हे तर RSA निवडा.

OpenAI ला तुमच्याकडून आवश्यक असलेली माहिती

OpenAI सह तुमचे KMS नोंदणी करण्यासाठी या दस्तऐवजातील सूचनांचे पालन करा. तुम्हाला द्याव्या लागणाऱ्या पॅरामीटर्सचा सारांश येथे आहे.

  1. Auth-संबंधित

    1. AWS

      1. IAM Role ARN - OpenAI ने assume करण्यासाठीची भूमिका (उदाहरण: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - तुमचा OpenAI organization ID

    2. GCP

      1. Workload Identity Project Number (उदाहरण: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. Allowed audience: तुमचा OpenAI organization ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
Auth-संबंधित Tenant ID
KMS-संबंधितKMS ARN - (उदाहरण: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (उदाहरण: adjective-noun-12345)KMS key ring nameKMS key nameKMS key location (उदाहरण: us-east1)Vault URI (उदाहरण: https://your-vault-name.vault.azure.net/)Key Name

तुम्ही OpenAI सह तुमचे KMS नोंदणी केल्यानंतर, API प्रकल्पावर तुमचे EKM config सक्रिय करण्यासाठी दस्तऐवजातील सूचनांचे पालन करत राहा. चाचणीसाठी एक नवीन OpenAI API प्रकल्प तयार करा.

प्रदाता-विशिष्ट अंमलबजावणी मार्गदर्शिका

टप्प्याटप्प्याने मार्गदर्शनासाठी, खालील संबंधित लिंक्स पहा. कृपया लक्षात घ्या की हे OpenAI सह इंटिग्रेशनच्या आवश्यकतांवर लक्ष केंद्रित करतात आणि तुमच्या संपूर्ण वातावरणासाठी सर्वसमावेशक मार्गदर्शक म्हणून वापरण्याच्या उद्देशाने नाहीत.

EKM सक्षम असल्यास समर्थित नसलेली वैशिष्ट्ये

EKM सक्षम असल्यास खालील वैशिष्ट्ये उपलब्ध नसतात:

  • सामान्यपणे उपलब्ध नसलेली वैशिष्ट्ये, ज्यात बीटा किंवा अल्फामधील वैशिष्ट्ये समाविष्ट आहेत.

हा लेख उपयुक्त आहे का?