एन्क्रिप्शन संकल्पना
उच्च-स्तरीय प्रवाह
तुमच्या क्लाउडमध्ये तुम्ही मास्टर की नियंत्रित करता, जी OpenAI कधीही पाहत नाही.
तुमची मास्टर की OpenAI वापरत असलेल्या डेटा एन्क्रिप्शन की (DEK) एन्क्रिप्ट करण्यासाठी वापरली जाते.
OpenAI तुमचा स्थिरावस्थेतील डेटा एन्क्रिप्ट करण्यासाठी DEK वापरते. DEK तुमच्या मास्टर कीने एन्क्रिप्ट केला जातो, त्यामुळे eDEK (एन्क्रिप्टेड DEK) तयार होतो, जो तुमच्या डेटासह साठवला जातो.
डेटा वाचण्यासाठी, OpenAI eDEK घेते, तो DEK मध्ये डिक्रिप्ट करण्यासाठी तुमच्या KMS ला विनंती करते आणि मग तुमचा डेटा डिक्रिप्ट करते.
EKM एन्क्रिप्शन कसे काम करते?
तपशीलवार माहितीसाठी कृपया आमचा लेख पहा: OpenAI Enterprise Key Management (EKM) विहंगावलोकन
OpenAI माझे DEK साठवते का?
नाही. आम्ही एन्क्रिप्टेड DEK (eDEK) साठवतो, जे तुमच्या KMS द्वारे तयार केले जातात. डेटा डिक्रिप्ट करण्यासाठी, आम्ही तुमच्या KMS ला eDEK पुन्हा DEK मध्ये डिक्रिप्ट करण्यास सांगतो.
OpenAI माझे DEK कॅश करते का?
होय. फक्त मेमरीमध्ये. प्रत्येक डेटा encrypt/decrypt विनंतीवर तुमच्या KMS वर जाणे टाळण्यासाठी हे कार्यप्रदर्शनासाठी केले जाते. DEK कधीही स्टोरेजमध्ये लिहिले जात नाहीत.
क्लाउड परवानग्या
माझ्या KMS वर OpenAI कडे कोणत्या परवानग्या असतील?
तुम्ही सेट केलेल्या धोरणाद्वारे आम्हाला देता त्या परवानग्या फक्त. आम्हाला किमान Encrypt/Decrypt ऑपरेशन्सची गरज असते. कृपया प्रॉडक्शनसाठी वापरल्या जाणाऱ्या कोणत्याही विद्यमान की पुन्हा वापरण्याऐवजी OpenAI साठी तुमच्या क्लाउड KMS मध्ये नवीन की देखील तयार करा.
OpenAI ला माझ्या KMS वर अॅक्सेस करण्याच्या परवानग्या कधी मिळतात?
ही सर्व पावले घेतलेली असणे आवश्यक आहे:
तुम्ही OpenAI ची ओळख मान्य केलेली आहे (क्लाउड प्रदात्यानुसार ट्रस्ट पॉलिसी, वर्कलोड आयडेंटिटी इत्यादींद्वारे).
तुम्ही KMS अॅक्सेस करण्यासाठी धोरण तयार केलेले आहे.
तुम्ही OpenAI च्या ओळखीला धोरण अॅक्सेस करण्याची परवानगी दिलेली आहे.
ही सर्व पावले न घेता तुम्ही फक्त KMS तयार केल्यास, OpenAI कडे अॅक्सेस नसतो.
मला माझी मास्टर की माझ्या क्लाउडमध्ये साठवावी लागते का?
नाही. तुमची मास्टर की कशी व्यवस्थापित करायची हे तुमच्यावर अवलंबून आहे. तुमच्याकडे क्लाउड-व्यवस्थापित उपाय असू शकतो किंवा तुमची की स्वतंत्रपणे साठवली जाते असा बाह्य उपाय असू शकतो. OpenAI ला फक्त तुमच्या KMS वरील encrypt/decrypt ऑपरेशन्स कॉल करणे आवश्यक आहे. मास्टर की प्रत्यक्षात encrypt/decrypt कसे करते हे आमच्यासाठी पारदर्शक नसलेला अंमलबजावणी तपशील आहे.
की जीवनचक्र
DEK/eDEK रोटेशन (OpenAI द्वारे नियंत्रित)
DEK/eDEK किती वेळा रोटेट केले जातात?
एन्क्रिप्शन पाथवर दर 24 तासांनी (DEK/eDEK की जोडीची विनंती करताना)
डिक्रिप्शन की पाथसाठी दर 1 तासाने (DEK -> eDEK)
DEK बदलल्यावर मला काही करावे लागते का?
नाही. DEK/eDEK रोटेशन OpenAI मध्येच केले जाते. तुमची मास्टर की वैध असेपर्यंत, तुमच्या मास्टर कीने एन्क्रिप्ट केलेले कोणतेही eDEK DEK मध्ये डिक्रिप्ट करता येतात, आणि तो DEK मग तुमचा डेटा डिक्रिप्ट करण्यासाठी वापरला जातो.
मास्टर की रोटेशन आणि रिव्होकेशन (तुमच्याद्वारे नियंत्रित)
की रोटेशन आणि की रिव्होकेशन किती वेळा होते?
हे तुम्ही ठरवता, कारण OpenAI ला तुमच्या मास्टर कीची दृश्यता नसते.
की रोटेशन आणि की रिव्होकेशन यात काय फरक आहे?
की रिव्होकेशन जुन्या की वापरून एन्क्रिप्ट केलेल्या डेटावरील अॅक्सेस काढून टाकते. की रोटेशन नवीन की वापरून डेटा एन्क्रिप्ट करते, पण जुन्या डेटावरील वाचन अॅक्सेस राखून ठेवते.
मी माझी मास्टर की रिव्होक केल्यास काय होते?
की रिव्होक केली किंवा परवानग्या काढून टाकल्या तर, कॅश केलेल्या की कालबाह्य झाल्यानंतर वर्कस्पेस अखेरीस कार्य करेनासा होईल. त्या टप्प्यावर, OpenAI यापुढे साठवलेला डेटा डिक्रिप्ट करू शकत नाही किंवा नवीन डेटा एन्क्रिप्ट करू शकत नाही. प्रभावीपणे, डेटा “तुकडे-तुकडे” केला जातो.
रिव्होकेशन किती लवकर लागू होते?
OpenAI कार्यप्रदर्शन आणि लवचिकतेसाठी DEK मेमरीमध्ये कॅश करते. कॅश केलेल्या की कालबाह्य झाल्यावर आणि पुन्हा-प्रमाणीकरण अयशस्वी झाल्यावर, रिव्होकेशन साधारणपणे एका तासात लागू होते.
रिव्होकेशनची सुरक्षितपणे चाचणी करता येते का?
प्रॉडक्शन वर्कस्पेसमध्ये रिव्होकेशनची चाचणी घेणे शिफारस केलेले नाही, कारण त्यामुळे विद्यमान डेटा कायमचा अॅक्सेस करण्यायोग्य राहणार नाही. मात्र, योग्य वर्तन पडताळण्यासाठी आणि त्यांच्या विश्वासाधारित गृहितकांची पुष्टी करण्यासाठी ग्राहक सँडबॉक्स वातावरणात रिव्होकेशनची चाचणी घेऊ शकतात आणि करावी.
एखादी की कायमची रिव्होक केली असल्यास, नवीन की जोडून वर्कस्पेस पुनर्प्राप्त करता येईल का?
नाही. की हरवल्यानंतर, डिझाइननुसार डेटा पुन्हा मिळवता येत नाही. एकमेव उपाय म्हणजे नवीन वर्कस्पेस सुरू करणे.
की बदलांमुळे वर्कस्पेस अॅक्सेस करण्यायोग्य राहिला नाही तर आम्ही काय करावे?
अपेक्षित उपाय म्हणजे नवीन वर्कस्पेस तयार करणे. KMS अपडेट केल्याने विद्यमान डेटा पुनर्प्राप्त होणार नाही.
आम्ही CMEK वापरणे थांबवण्याचा निर्णय घेतल्यास बॅकआउट योजना काय आहे?
सध्या, कोणतीही बॅकआउट योजना नाही. CMEK सह वर्कस्पेस तयार झाल्यानंतर, सर्व संबंधित डेटा ग्राहक-व्यवस्थापित की वापरून एन्क्रिप्ट केला जातो आणि त्यांच्याशिवाय अॅक्सेस करता येत नाही. CMEK वापर थांबवण्याचा एकमेव मार्ग म्हणजे नवीन वर्कस्पेस तयार करणे. विद्यमान एन्क्रिप्टेड डेटा कायमचा अॅक्सेस करण्यायोग्य राहणार नाही.
मी माझी मास्टर की रोटेट केल्यास काय होते?
एन्क्रिप्शनसाठी नवीन क्रिप्टोग्राफिक सामग्री तयार केली जाईल, त्यामुळे नवीन एन्क्रिप्शन विनंत्या नवीन की वापरतील. मात्र, KMS आयडेंटिफायर (ARN किंवा कीचे नाव) तोच राहतो आणि जुना डेटा तरीही डिक्रिप्ट करता येतो. अनेक क्लाउड प्रदाते स्वयंचलित की रोटेशन देतात (AWS, GCP, Azure).
मी माझी मास्टर की रोटेट केल्यावर OpenAI जुना डेटा पुन्हा एन्क्रिप्ट करते का?
नाही. नवीन क्रिप्टोग्राफिक सामग्री फक्त नवीन डेटा एन्क्रिप्ट करण्यासाठी वापरली जाईल.
की रोटेशन किंवा की रिव्होकेशन लागू होण्यासाठी किती वेळ लागतो?
1 तास. कारण DEK/eDEK मेमरीमध्ये कॅश केले जातात आणि आम्ही हे एंट्री तुमच्या KMS सोबत दर तासाला पुन्हा-प्रमाणित करतो.
KMS आयडेंटिफायर बदलणे
KMS आयडेंटिफायर बदलणे हे की रिव्होकेशन आहे की की रोटेशन?
की रिव्होकेशन. एका कीने एन्क्रिप्ट केलेला डेटा दुसरी की डिक्रिप्ट करू शकत नाही.
ChatGPT वर्कस्पेससाठी माझा KMS आयडेंटिफायर बदलण्यात OpenAI मला मदत करू शकते का?
तुमचा उद्देश तुमची की रिव्होक करणे आहे असे तुम्ही पुष्टी केल्यास, ChatGPT वर्कस्पेससाठी हे करण्यात आम्ही तुम्हाला मदत करू शकतो. लक्षात ठेवा की KMS ARN अपडेट केल्यावर जुना डेटा अॅक्सेस करण्यायोग्य राहणार नाही, त्यामुळे बदलानंतर तुमच्याकडे अॅक्सेस न होणारा आणि अॅक्सेस होणारा डेटा असे मिश्रण असेल.
API प्रकल्पासाठी माझा KMS आयडेंटिफायर बदलण्यात OpenAI मला मदत करू शकते का?
तुम्ही API वापरत असल्यास, API मुळे नवीन प्रकल्प संग्रहित करणे आणि तयार करणे सोपे होते. त्यामुळे ज्याचा डेटा कसा ही असला तरी अॅक्सेस करण्यायोग्य नाही तो प्रकल्प संग्रहित करा, OpenAI कडे नवीन EKM कॉन्फिग नोंदवा आणि नवीन KMS कीसह नवीन API प्रकल्प तयार करा.
मला माझा KMS आयडेंटिफायर नियमितपणे स्वतः बदलायचा असल्यास काय?
याची शिफारस केली जात नाही, कारण तुम्हाला कदाचित तुमची की नियमितपणे रिव्होक करायची नसेल. मात्र, तुम्ही KMS की उपनावाला समर्थन देणारा क्लाउड प्रदाता वापरत असल्यास तरीही हे करू शकता (AWS उदाहरण). तुम्ही ते KMS की उपनाव OpenAI कडे नोंदवू शकता आणि मग तुमच्या क्लाउड प्रदात्याकडे त्या उपनावाने निर्देशित केलेला अंतर्गत KMS आयडेंटिफायर कधीही बदलून की रिव्होकेशन करू शकता.
बीटा विरुद्ध GA वर्तन
प्रॉडक्शनमध्ये एन्क्रिप्शन बीटा वापरताना कोणतेही ज्ञात धोके किंवा प्रणाली-स्तरीय बदल आहेत का?
बीटा वातावरण कार्यात्मकदृष्ट्या GA सारखेच आहे, आणि कोणतीही माइग्रेशन पावले अपेक्षित नाहीत. मुख्य जोखीम अशी आहे की अपूर्ण कोड पाथमुळे काही एज-केस वैशिष्ट्ये अजून एन्क्रिप्टेड सामग्रीला समर्थन देत नसतील. अशी प्रकरणे दुर्मिळ आहेत आणि सक्रियपणे सोडवली जात आहेत. या संभाव्य समस्यांनंतरही डेटा पूर्णपणे एन्क्रिप्टेड आणि संरक्षित असतो.
बीटामधून GA मध्ये जाण्यासाठी कोणतीही माइग्रेशन पावले असतील का?
नाही. एन्क्रिप्शन बीटा वापरणारे वर्कस्पेस वापरकर्त्याच्या कोणत्याही कृतीशिवाय GA मध्ये आपोआप समर्थित असतील.
अतिरिक्त तांत्रिक तपशील
एन्व्हलप एन्क्रिप्शन आणि परवानग्या
EKM साठी OpenAI ला GenerateDataKey परवानग्या देणे आवश्यक आहे का?
नाही. OpenAI ला तुमच्या KMS कीवर फक्त Encrypt आणि Decrypt परवानग्या आवश्यक असतात. EKM इंटिग्रेशनसाठी GenerateDataKey परवानगी आवश्यक नाही.
OpenAI ग्राहक डेटासाठी एन्व्हलप एन्क्रिप्शन वापरते का?
होय. OpenAI एन्व्हलप एन्क्रिप्शन मॉडेल वापरते:
ग्राहक KMS: की एन्क्रिप्शन की (KEK) व्यवस्थापित करते. OpenAI KEK कधीही पाहत किंवा साठवत नाही.
OpenAI पायाभूत सुविधा: डेटा एन्क्रिप्शन की (DEK) तयार आणि व्यवस्थापित करते. साठवण्यापूर्वी प्रत्येक DEK तुमच्या KEK ने एन्क्रिप्ट (रॅप) केला जातो.
डेटा प्रवाह:
ग्राहक डेटा DEK ने एन्क्रिप्ट केला जातो.
तो DEK तुमच्या KEK ने एन्क्रिप्ट केला जातो, ज्यातून eDEK तयार होतो.
eDEK एन्क्रिप्टेड डेटासोबत साठवला जातो.
डेटा डिक्रिप्ट करण्यासाठी, OpenAI तुमच्या KMS ला eDEK डिक्रिप्ट करण्याची विनंती करते, DEK मिळवते आणि सामग्री डिक्रिप्ट करते.
KMS ला KEK आणि DEK दोन्ही व्यवस्थापित करू देण्याऐवजी OpenAI ने हे मॉडेल का निवडले?
एन्व्हलप एन्क्रिप्शनचे दोन सामान्य दृष्टिकोन आहेत:
KMS-व्यवस्थापित KEK आणि DEK:
फायदे: अंमलबजावणी सोपी, एन्क्रिप्शन पायाभूत सुविधा राखण्याची गरज नाही.
तोटे: प्रत्येक एन्क्रिप्शन/डिक्रिप्शन विनंती KMS वर जाते, त्यामुळे लेटन्सी आणि खर्च वाढतो, तसेच अपयशाचा एकच बिंदू निर्माण होतो.
KMS-व्यवस्थापित KEK / OpenAI-व्यवस्थापित DEK (आमचा दृष्टिकोन):
फायदे: लेटन्सी आणि खर्च लक्षणीयरीत्या कमी, अधिक चांगली स्केलेबिलिटी आणि विश्वसनीयता, तसेच आंशिक KMS आउटेजदरम्यानही सतत कार्य (DEK कॅश TTL पर्यंत).
तोटे: OpenAI च्या बाजूने अंमलबजावणी किंचित अधिक गुंतागुंतीची.
या डिझाइनमुळे OpenAI ग्राहकांसाठी ऑपरेशनल जोखीम आणि खर्च कमी ठेवत मजबूत सुरक्षा हमी देऊ शकते.
DEK किती वेळा रोटेट केले जातात?
प्रत्येक DEK साधारणपणे दर 60 मिनिटांनी रोटेट केला जातो. यामुळे कालावधी-आधारित विलगीकरण मिळते. एखादा DEK कशाही प्रकारे धोक्यात आला तरी परिणाम त्या एक-तासाच्या विंडोमध्ये एन्क्रिप्ट केलेल्या डेटापुरताच मर्यादित राहील.
KMS विनंतीचे प्रमाण आणि निरीक्षणक्षमता
आम्हाला वापरकर्ता संदेशांच्या संख्येपेक्षा खूपच कमी KMS विनंत्या दिसतात. हे आकडे जुळायला हवेत का?
नाही, त्यांचा थेट परस्परसंबंध असणार नाही.
कारण OpenAI कार्यप्रदर्शनासाठी DEK मेमरीमध्ये कॅश करते, KMS कॉल फक्त DEK डिक्रिप्ट करणे आवश्यक असताना केले जातात, प्रत्येक एन्क्रिप्शन किंवा डिक्रिप्शन ऑपरेशनवर नाही. परिणामी, तुम्ही अशी अपेक्षा ठेवावी:
वापरकर्ता परस्परसंवादांपेक्षा कमी KMS विनंत्या.
अधूनमधून वाढ, जेव्हा कॅश केलेले DEK कालबाह्य होतात (सुमारे दर तासाला) किंवा जुना एन्क्रिप्टेड डेटा अॅक्सेस करावा लागतो.
अतिरिक्त कॉल, ऐतिहासिक डेटा मिळवताना, जसे की वापरकर्ता दीर्घकाळ चालू असलेले संभाषण पुढे सुरू ठेवतो आणि जुने DEK लोड करावे लागतात.
KMS विनंत्यांची अचूक संख्या कॅशिंग स्थिती, वापरकर्ता वर्तन, डेटा अॅक्सेस पॅटर्न आणि संभाषणाची लांबी यांवर अवलंबून असते, त्यामुळे तिचा संदेशांच्या प्रमाणाशी थेट परस्परसंबंध असणार नाही.
