Gambaran keseluruhan
Pengurusan Kunci Perusahaan (EKM) membolehkan anda menyulitkan kandungan pelanggan anda di OpenAI menggunakan kunci yang diurus oleh Sistem Pengurusan Kunci (KMS) luaran anda sendiri, yang tersedia untuk ChatGPT Enterprise dan API.
OpenAI menyokong penyulitan Bawa Kunci Anda Sendiri (BYOK) dengan akaun luaran dalam AWS KMS, Google Cloud (GCP) dan Azure Key Vault.
Pada masa ini, pelaksanaan EKM terhad kepada ruang kerja Enterprise dan Edu yang mempunyai wakil akaun OpenAI yang ditetapkan.
Cara penyulitan EKM OpenAI berfungsi
Aliran Peringkat Atas
Kami menjana Data Encryption Key (DEK) untuk penyedia awan anda.
KMS awan anda mengurus Key Encryption Key (KEK) induk, sama ada disimpan dalam awan anda atau secara luaran. Pelaksanaannya terpulang kepada anda.
Kami meminta penyulitan DEK daripada awan anda untuk mendapatkan DEK yang disulitkan (eDEK). Jika KEK anda disimpan secara luaran, awan anda hanya membuat satu lompatan tambahan ke stor luaran anda, dalam langkah yang tidak kelihatan kepada OpenAI.
Penyulitan
Semasa penyulitan, data anda disulitkan dengan DEK dan eDEK disimpan sebagai metadata pada fail.

Penyahsulitan
Semasa penyahsulitan, kami meminta eDEK dinyahsulitkan oleh KMS awan anda kepada DEK, dan kami menyahsulit data menggunakan DEK.

Istilah Utama
Data Encryption Key (DEK) - kunci yang menyulitkan data anda.
Encrypted Data Encryption Key (eDEK) - DEK yang disulitkan, dijana oleh KMS anda
Key Encryption Key (KEK) - kunci induk yang anda urus yang menyulitkan DEK -> eDEK dan menyahsulit eDEK -> DEK. Kunci ini sentiasa kekal di luar sistem OpenAI.
Keperluan peringkat tinggi untuk pelaksanaan
Dalam penyedia awan anda
Cipta kunci baharu dalam KMS awan anda (Azure, AWS atau GCP)
Cipta dasar tersuai dan terhad dengan kebenaran Encrypt/Decrypt pada KMS
Cipta dasar amanah (AWS), identiti beban kerja (GCP) atau prinsipal perkhidmatan (untuk Azure) bagi OpenAI
Berikan OpenAI peranan dengan dasar terhad untuk mengakses KMS anda
Dalam platform OpenAI
ChatGPT Enterprise
Cipta ruang kerja ChatGPT sandbox untuk tujuan ujian.
API
Dalam papan pemuka OpenAI anda, cipta projek baharu yang akan menggunakan penyulitan.
Fungsi khusus penyedia
Untuk AWS, OpenAI akan:
Memanggil AssumeRole dengan ExternalID
Untuk GCP, OpenAI akan:
Memanggil titik akhir STS anda daripada akaun GCP OpenAI
Menggunakan token akses GCP untuk memanggil encrypt/decrypt pada KMS anda.
Untuk Azure, OpenAI akan:
Meminta token akses untuk vault penyewa Azure anda
Menggunakan token akses itu untuk memanggil encrypt/decrypt pada Key Vault anda.
Maklumat yang anda perlukan daripada OpenAI
Pengesahan
Anda perlu mengenal pasti token identiti bersekutu OpenAI untuk AWS dan GCP. Untuk Azure, anda perlu mengenal pasti ID aplikasi OpenAI bagi pendaftaran aplikasinya.
Ringkasan parameter pengesahan
| Prinsipal AWS OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID akaun perkhidmatan GCP OpenAI | 105900137572174660365 |
| ID aplikasi Azure OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Maklumat yang diperlukan semasa pelaksanaan berdasarkan penyedia awan anda
Untuk AWS, anda mesti menyediakan dasar amanah yang mengenali:
Untuk GCP, anda mesti menyediakan identiti beban kerja yang mengenali:
Untuk Azure, anda mesti mencipta prinsipal perkhidmatan dalam penyewa Azure anda bagi pendaftaran aplikasi OpenAI
Cipta satu untuk ID klien aplikasi OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Anda boleh melakukannya dengan menghantar permintaan POST ke titik akhir https://graph.microsoft.com/v1.0/servicePrincipals.
Kebenaran
Anda perlu mencipta dasar yang membolehkan identiti OpenAI mendapat akses terhad kepada KMS anda.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Lain-lain
Dalam Azure, untuk jenis Kunci (algoritma penyulitan kunci), pilih RSA, bukan EC.
Maklumat yang diperlukan oleh OpenAI daripada anda
Ikut arahan dalam dokumen ini untuk mendaftarkan KMS anda dengan OpenAI. Berikut ialah ringkasan parameter yang perlu anda berikan.
Berkaitan pengesahan
AWS
GCP
Azure
ID penyewa
| AWS | GCP | Azure | |
| Berkaitan pengesahan | ID penyewa | ||
| Berkaitan KMS | ARN KMS - (contoh: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID projek KMS (contoh: adjective-noun-12345) Nama gelang kunci KMS Nama kunci KMS Lokasi kunci KMS (contoh: us-east1) | URI peti besi (contoh: https://your-vault-name.vault.azure.net/) Nama kunci |
Selepas mendaftarkan KMS anda dengan OpenAI, teruskan mengikuti arahan dalam dokumen tersebut untuk mengaktifkan konfigurasi EKM anda pada projek API. Cipta projek API OpenAI yang baharu untuk tujuan pengujian.
Panduan pelaksanaan khusus penyedia
Untuk panduan langkah demi langkah, lihat pautan yang berkaitan di bawah. Harap maklum bahawa panduan ini menumpukan pada keperluan penyepaduan dengan OpenAI dan bukan bertujuan sebagai panduan menyeluruh untuk keseluruhan persekitaran anda
Ciri yang tidak disokong apabila EKM didayakan
Ciri berikut tidak tersedia apabila EKM didayakan:
Ciri yang belum tersedia secara umum, termasuk ciri dalam versi beta atau alfa.
