OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Gambaran Keseluruhan OpenAI Enterprise Key Management (EKM)

Ketahui cara EKM berfungsi, penyedia yang disokong dan tempat untuk bermula

Dikemas kini: yesterday

Gambaran keseluruhan

Enterprise Key Management (EKM) membolehkan anda menyulitkan kandungan pelanggan anda di OpenAI menggunakan kunci yang diurus oleh Key Management System (KMS) luaran anda sendiri, tersedia untuk ChatGPT Enterprise dan API.

OpenAI menyokong penyulitan Bring Your Own Key (BYOK) dengan akaun luaran dalam AWS KMS, Google Cloud (GCP), dan Azure Key Vault.

Buat masa ini, pelaksanaan EKM terhad kepada ruang kerja Enterprise dan Edu yang mempunyai wakil akaun OpenAI yang dinamakan.

Cara penyulitan EKM OpenAI berfungsi

Aliran Peringkat Atas

  1. Kami menjana Data Encryption Key (DEK) untuk penyedia awan anda.

  2. KMS awan anda mengurus Key Encryption Key (KEK) induk, sama ada disimpan dalam awan anda atau secara luaran. Pelaksanaannya terpulang kepada anda.

  3. Kami meminta penyulitan DEK daripada awan anda untuk mendapatkan DEK yang disulitkan (eDEK). Jika KEK anda disimpan secara luaran, awan anda hanya membuat satu lompatan tambahan ke stor luaran anda, dalam langkah yang tidak kelihatan kepada OpenAI.

Penyulitan

Semasa penyulitan, data anda disulitkan dengan DEK dan eDEK disimpan sebagai metadata pada fail.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Penyahsulitan

Semasa penyahsulitan, kami meminta eDEK dinyahsulitkan oleh KMS awan anda kepada DEK, dan kami menyahsulit data menggunakan DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Istilah Utama

  • Data Encryption Key (DEK) - kunci yang menyulitkan data anda. 

  • Encrypted Data Encryption Key (eDEK) - DEK yang disulitkan, dijana oleh KMS anda

  • Key Encryption Key (KEK) - kunci induk yang anda urus yang menyulitkan DEK -> eDEK dan menyahsulit eDEK -> DEK. Kunci ini sentiasa kekal di luar sistem OpenAI.

Keperluan peringkat tinggi untuk pelaksanaan

Dalam penyedia awan anda

  1. Cipta kunci baharu dalam KMS awan anda (Azure, AWS, atau GCP)

  2. Cipta dasar tersuai yang terhad dengan kebenaran Encrypt/Decrypt pada KMS

  3. Cipta dasar kepercayaan (AWS), workload identity (GCP) atau prinsipal perkhidmatan (untuk Azure) bagi OpenAI

  4. Tetapkan peranan kepada OpenAI dengan dasar terhad untuk mengakses KMS anda

Dalam platform OpenAI

ChatGPT Enterprise

Cipta ruang kerja ChatGPT sandbox untuk tujuan ujian.

API

Dalam papan pemuka OpenAI anda, cipta projek baharu yang akan menggunakan penyulitan.

Fungsi khusus penyedia

Untuk AWS, OpenAI akan:

  • Memanggil AssumeRole dengan ExternalID

Untuk GCP, OpenAI akan:

  • Memanggil titik akhir STS anda daripada akaun GCP OpenAI

  • Menggunakan token akses GCP untuk memanggil encrypt/decrypt pada KMS anda.

Untuk Azure, OpenAI akan:

  • Meminta token akses untuk vault penyewa Azure anda

  • Menggunakan token akses itu untuk memanggil encrypt/decrypt pada Key Vault anda.

Maklumat yang anda perlukan daripada OpenAI

Pengesahan

Anda perlu mengenal pasti token identiti bersekutu OpenAI untuk AWS dan GCP. Untuk Azure, anda perlu mengenal pasti ID aplikasi OpenAI bagi pendaftaran aplikasinya.

Ringkasan parameter pengesahan

Prinsipal AWS OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID akaun perkhidmatan GCP OpenAI105900137572174660365
ID aplikasi Azure OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Maklumat yang diperlukan semasa pelaksanaan berdasarkan penyedia awan anda

  • Untuk AWS, anda mesti menyediakan dasar kepercayaan yang mengenal pasti:

    • Prinsipal OpenAI (nombor akaun + peranan)

    • ExternalID yang merupakan ID projek OpenAI anda

  • Untuk GCP, anda mesti menyediakan workload identity yang mengenal pasti:

    • ID akaun perkhidmatan OpenAI

    • Khalayak yang merupakan ID projek OpenAI anda

  • Untuk Azure, anda mesti mencipta prinsipal perkhidmatan dalam penyewa Azure anda untuk pendaftaran aplikasi OpenAI

Keizinan

Anda perlu mencipta dasar yang membenarkan identiti OpenAI mendapatkan akses terhad kepada KMS anda. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Lain-lain

Dalam Azure, untuk jenis Kunci (algoritma penyulitan kunci), pilih RSA, bukan EC.

Maklumat yang OpenAI perlukan daripada anda

Ikut arahan dalam dokumen ini untuk mendaftarkan KMS anda dengan OpenAI. Berikut ialah ringkasan parameter yang perlu anda berikan.

  1. Berkaitan pengesahan

    1. AWS

      1. ARN Peranan IAM - peranan untuk digunakan oleh OpenAI (contoh: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - ID organisasi OpenAI anda

    2. GCP

      1. Nombor Projek Workload Identity (contoh: 123456789)

      2. ID Kumpulan Workload Identity

      3. ID Penyedia Workload Identity

      4. Khalayak yang dibenarkan: ID organisasi OpenAI anda

    3. Azure

      1. ID Penyewa

AWSGCPAzure
Berkaitan pengesahan ID Penyewa
Berkaitan KMSARN KMS - (contoh: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID Projek KMS (contoh: adjective-noun-12345)Nama gelang kunci KMSNama kunci KMSLokasi kunci KMS (contoh: us-east1)URI Vault (contoh: https://your-vault-name.vault.azure.net/)Nama Kunci

Selepas anda mendaftarkan KMS anda dengan OpenAI, teruskan mengikut arahan dalam dokumen untuk mengaktifkan konfigurasi EKM anda pada projek API. Cipta projek API OpenAI yang baharu untuk tujuan ujian.

Panduan pelaksanaan khusus penyedia

Untuk panduan langkah demi langkah, lihat pautan yang sepadan di bawah. Sila ambil perhatian bahawa panduan ini menumpukan pada keperluan penyepaduan dengan OpenAI dan tidak bertujuan menjadi panduan menyeluruh untuk keseluruhan persekitaran anda

Ciri yang tidak disokong jika EKM didayakan

Dalam keluaran awal ini, ciri berikut tidak tersedia jika EKM didayakan:

  • Aplikasi dengan penyegerakan

  • Ciri yang belum Tersedia Secara Umum (iaitu apa-apa yang masih dalam beta/alpha)

Adakah artikel ini membantu?