OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Gambaran Keseluruhan OpenAI Enterprise Key Management (EKM)

Ketahui cara EKM berfungsi, penyedia yang disokong dan tempat untuk bermula

Dikemas kini: 6 days ago

Gambaran keseluruhan

Pengurusan Kunci Perusahaan (EKM) membolehkan anda menyulitkan kandungan pelanggan anda di OpenAI menggunakan kunci yang diurus oleh Sistem Pengurusan Kunci (KMS) luaran anda sendiri, yang tersedia untuk ChatGPT Enterprise dan API.

OpenAI menyokong penyulitan Bawa Kunci Anda Sendiri (BYOK) dengan akaun luaran dalam AWS KMS, Google Cloud (GCP) dan Azure Key Vault.

Pada masa ini, pelaksanaan EKM terhad kepada ruang kerja Enterprise dan Edu yang mempunyai wakil akaun OpenAI yang ditetapkan.

Cara penyulitan EKM OpenAI berfungsi

Aliran Peringkat Atas

  1. Kami menjana Data Encryption Key (DEK) untuk penyedia awan anda.

  2. KMS awan anda mengurus Key Encryption Key (KEK) induk, sama ada disimpan dalam awan anda atau secara luaran. Pelaksanaannya terpulang kepada anda.

  3. Kami meminta penyulitan DEK daripada awan anda untuk mendapatkan DEK yang disulitkan (eDEK). Jika KEK anda disimpan secara luaran, awan anda hanya membuat satu lompatan tambahan ke stor luaran anda, dalam langkah yang tidak kelihatan kepada OpenAI.

Penyulitan

Semasa penyulitan, data anda disulitkan dengan DEK dan eDEK disimpan sebagai metadata pada fail.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Penyahsulitan

Semasa penyahsulitan, kami meminta eDEK dinyahsulitkan oleh KMS awan anda kepada DEK, dan kami menyahsulit data menggunakan DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Istilah Utama

  • Data Encryption Key (DEK) - kunci yang menyulitkan data anda. 

  • Encrypted Data Encryption Key (eDEK) - DEK yang disulitkan, dijana oleh KMS anda

  • Key Encryption Key (KEK) - kunci induk yang anda urus yang menyulitkan DEK -> eDEK dan menyahsulit eDEK -> DEK. Kunci ini sentiasa kekal di luar sistem OpenAI.

Keperluan peringkat tinggi untuk pelaksanaan

Dalam penyedia awan anda

  1. Cipta kunci baharu dalam KMS awan anda (Azure, AWS atau GCP)

  2. Cipta dasar tersuai dan terhad dengan kebenaran Encrypt/Decrypt pada KMS

  3. Cipta dasar amanah (AWS), identiti beban kerja (GCP) atau prinsipal perkhidmatan (untuk Azure) bagi OpenAI

  4. Berikan OpenAI peranan dengan dasar terhad untuk mengakses KMS anda

Dalam platform OpenAI

ChatGPT Enterprise

Cipta ruang kerja ChatGPT sandbox untuk tujuan ujian.

API

Dalam papan pemuka OpenAI anda, cipta projek baharu yang akan menggunakan penyulitan.

Fungsi khusus penyedia

Untuk AWS, OpenAI akan:

  • Memanggil AssumeRole dengan ExternalID

Untuk GCP, OpenAI akan:

  • Memanggil titik akhir STS anda daripada akaun GCP OpenAI

  • Menggunakan token akses GCP untuk memanggil encrypt/decrypt pada KMS anda.

Untuk Azure, OpenAI akan:

  • Meminta token akses untuk vault penyewa Azure anda

  • Menggunakan token akses itu untuk memanggil encrypt/decrypt pada Key Vault anda.

Maklumat yang anda perlukan daripada OpenAI

Pengesahan

Anda perlu mengenal pasti token identiti bersekutu OpenAI untuk AWS dan GCP. Untuk Azure, anda perlu mengenal pasti ID aplikasi OpenAI bagi pendaftaran aplikasinya.

Ringkasan parameter pengesahan

Prinsipal AWS OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID akaun perkhidmatan GCP OpenAI105900137572174660365
ID aplikasi Azure OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Maklumat yang diperlukan semasa pelaksanaan berdasarkan penyedia awan anda

  • Untuk AWS, anda mesti menyediakan dasar amanah yang mengenali:

  • Untuk GCP, anda mesti menyediakan identiti beban kerja yang mengenali:

  • Untuk Azure, anda mesti mencipta prinsipal perkhidmatan dalam penyewa Azure anda bagi pendaftaran aplikasi OpenAI

Kebenaran

Anda perlu mencipta dasar yang membolehkan identiti OpenAI mendapat akses terhad kepada KMS anda. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Lain-lain

Dalam Azure, untuk jenis Kunci (algoritma penyulitan kunci), pilih RSA, bukan EC.

Maklumat yang diperlukan oleh OpenAI daripada anda

Ikut arahan dalam dokumen ini untuk mendaftarkan KMS anda dengan OpenAI. Berikut ialah ringkasan parameter yang perlu anda berikan.

  1. Berkaitan pengesahan

  1. AWS

  1. GCP

  1. Azure

  1. ID penyewa

AWSGCPAzure
Berkaitan pengesahan ID penyewa
Berkaitan KMSARN KMS - (contoh: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID projek KMS (contoh: adjective-noun-12345)

Nama gelang kunci KMS
Nama kunci KMS
Lokasi kunci KMS (contoh: us-east1)
URI peti besi (contoh: https://your-vault-name.vault.azure.net/)

Nama kunci

Selepas mendaftarkan KMS anda dengan OpenAI, teruskan mengikuti arahan dalam dokumen tersebut untuk mengaktifkan konfigurasi EKM anda pada projek API. Cipta projek API OpenAI yang baharu untuk tujuan pengujian.

Panduan pelaksanaan khusus penyedia

Untuk panduan langkah demi langkah, lihat pautan yang berkaitan di bawah. Harap maklum bahawa panduan ini menumpukan pada keperluan penyepaduan dengan OpenAI dan bukan bertujuan sebagai panduan menyeluruh untuk keseluruhan persekitaran anda

Ciri yang tidak disokong apabila EKM didayakan

Ciri berikut tidak tersedia apabila EKM didayakan:

  • Ciri yang belum tersedia secara umum, termasuk ciri dalam versi beta atau alfa.

Adakah artikel ini membantu?