Gambaran keseluruhan
Enterprise Key Management (EKM) membolehkan anda menyulitkan kandungan pelanggan anda di OpenAI menggunakan kunci yang diurus oleh Key Management System (KMS) luaran anda sendiri, tersedia untuk ChatGPT Enterprise dan API.
OpenAI menyokong penyulitan Bring Your Own Key (BYOK) dengan akaun luaran dalam AWS KMS, Google Cloud (GCP), dan Azure Key Vault.
Buat masa ini, pelaksanaan EKM terhad kepada ruang kerja Enterprise dan Edu yang mempunyai wakil akaun OpenAI yang dinamakan.
Cara penyulitan EKM OpenAI berfungsi
Aliran Peringkat Atas
Kami menjana Data Encryption Key (DEK) untuk penyedia awan anda.
KMS awan anda mengurus Key Encryption Key (KEK) induk, sama ada disimpan dalam awan anda atau secara luaran. Pelaksanaannya terpulang kepada anda.
Kami meminta penyulitan DEK daripada awan anda untuk mendapatkan DEK yang disulitkan (eDEK). Jika KEK anda disimpan secara luaran, awan anda hanya membuat satu lompatan tambahan ke stor luaran anda, dalam langkah yang tidak kelihatan kepada OpenAI.
Penyulitan
Semasa penyulitan, data anda disulitkan dengan DEK dan eDEK disimpan sebagai metadata pada fail.

Penyahsulitan
Semasa penyahsulitan, kami meminta eDEK dinyahsulitkan oleh KMS awan anda kepada DEK, dan kami menyahsulit data menggunakan DEK.

Istilah Utama
Data Encryption Key (DEK) - kunci yang menyulitkan data anda.
Encrypted Data Encryption Key (eDEK) - DEK yang disulitkan, dijana oleh KMS anda
Key Encryption Key (KEK) - kunci induk yang anda urus yang menyulitkan DEK -> eDEK dan menyahsulit eDEK -> DEK. Kunci ini sentiasa kekal di luar sistem OpenAI.
Keperluan peringkat tinggi untuk pelaksanaan
Dalam penyedia awan anda
Cipta kunci baharu dalam KMS awan anda (Azure, AWS, atau GCP)
Cipta dasar tersuai yang terhad dengan kebenaran Encrypt/Decrypt pada KMS
Cipta dasar kepercayaan (AWS), workload identity (GCP) atau prinsipal perkhidmatan (untuk Azure) bagi OpenAI
Tetapkan peranan kepada OpenAI dengan dasar terhad untuk mengakses KMS anda
Dalam platform OpenAI
ChatGPT Enterprise
Cipta ruang kerja ChatGPT sandbox untuk tujuan ujian.
API
Dalam papan pemuka OpenAI anda, cipta projek baharu yang akan menggunakan penyulitan.
Fungsi khusus penyedia
Untuk AWS, OpenAI akan:
Memanggil AssumeRole dengan ExternalID
Untuk GCP, OpenAI akan:
Memanggil titik akhir STS anda daripada akaun GCP OpenAI
Menggunakan token akses GCP untuk memanggil encrypt/decrypt pada KMS anda.
Untuk Azure, OpenAI akan:
Meminta token akses untuk vault penyewa Azure anda
Menggunakan token akses itu untuk memanggil encrypt/decrypt pada Key Vault anda.
Maklumat yang anda perlukan daripada OpenAI
Pengesahan
Anda perlu mengenal pasti token identiti bersekutu OpenAI untuk AWS dan GCP. Untuk Azure, anda perlu mengenal pasti ID aplikasi OpenAI bagi pendaftaran aplikasinya.
Ringkasan parameter pengesahan
| Prinsipal AWS OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID akaun perkhidmatan GCP OpenAI | 105900137572174660365 |
| ID aplikasi Azure OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Maklumat yang diperlukan semasa pelaksanaan berdasarkan penyedia awan anda
Untuk AWS, anda mesti menyediakan dasar kepercayaan yang mengenal pasti:
Prinsipal OpenAI (nombor akaun + peranan)
ExternalID yang merupakan ID projek OpenAI anda
Untuk GCP, anda mesti menyediakan workload identity yang mengenal pasti:
ID akaun perkhidmatan OpenAI
Khalayak yang merupakan ID projek OpenAI anda
Untuk Azure, anda mesti mencipta prinsipal perkhidmatan dalam penyewa Azure anda untuk pendaftaran aplikasi OpenAI
Cipta satu untuk ID klien aplikasi OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Anda boleh melakukan ini dengan menghantar ke titik akhir https://graph.microsoft.com/v1.0/servicePrincipals.
Keizinan
Anda perlu mencipta dasar yang membenarkan identiti OpenAI mendapatkan akses terhad kepada KMS anda.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Lain-lain
Dalam Azure, untuk jenis Kunci (algoritma penyulitan kunci), pilih RSA, bukan EC.
Maklumat yang OpenAI perlukan daripada anda
Ikut arahan dalam dokumen ini untuk mendaftarkan KMS anda dengan OpenAI. Berikut ialah ringkasan parameter yang perlu anda berikan.
Berkaitan pengesahan
AWS
ARN Peranan IAM - peranan untuk digunakan oleh OpenAI (contoh: arn:aws:iam::123456789:role/role-name)
ExternalID - ID organisasi OpenAI anda
GCP
Nombor Projek Workload Identity (contoh: 123456789)
ID Kumpulan Workload Identity
ID Penyedia Workload Identity
Khalayak yang dibenarkan: ID organisasi OpenAI anda
Azure
ID Penyewa
| AWS | GCP | Azure | |
| Berkaitan pengesahan | ID Penyewa | ||
| Berkaitan KMS | ARN KMS - (contoh: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID Projek KMS (contoh: adjective-noun-12345)Nama gelang kunci KMSNama kunci KMSLokasi kunci KMS (contoh: us-east1) | URI Vault (contoh: https://your-vault-name.vault.azure.net/)Nama Kunci |
Selepas anda mendaftarkan KMS anda dengan OpenAI, teruskan mengikut arahan dalam dokumen untuk mengaktifkan konfigurasi EKM anda pada projek API. Cipta projek API OpenAI yang baharu untuk tujuan ujian.
Panduan pelaksanaan khusus penyedia
Untuk panduan langkah demi langkah, lihat pautan yang sepadan di bawah. Sila ambil perhatian bahawa panduan ini menumpukan pada keperluan penyepaduan dengan OpenAI dan tidak bertujuan menjadi panduan menyeluruh untuk keseluruhan persekitaran anda
Ciri yang tidak disokong jika EKM didayakan
Dalam keluaran awal ini, ciri berikut tidak tersedia jika EKM didayakan:
Aplikasi dengan penyegerakan
Ciri yang belum Tersedia Secara Umum (iaitu apa-apa yang masih dalam beta/alpha)
