OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

Ħarsa ġenerali lejn OpenAI Enterprise Key Management (EKM)

Tgħallem kif jaħdem l-EKM, liema fornituri huma appoġġjati, u minn fejn tibda

Aġġornat: 28 days ago

Ħarsa ġenerali

Il-Ġestjoni taċ-Ċwievet għall-Intrapriżi (EKM) tippermettilek tikkripta l-kontenut tal-klijenti tiegħek f’OpenAI permezz ta’ ċwievet ġestiti mis-Sistema esterna għall-Ġestjoni taċ-Ċwievet (KMS) tiegħek. Din hija disponibbli kemm għal ChatGPT Enterprise kif ukoll għall-API.

OpenAI tappoġġja l-kriptaġġ Bring Your Own Key (BYOK) b’kontijiet esterni f’AWS KMS, Google Cloud (GCP) u Azure Key Vault.

Bħalissa, l-implimentazzjoni tal-EKM hija limitata għal workspaces Enterprise u Edu b’rappreżentant tal-kont ta’ OpenAI assenjat lilhom.

Kif taħdem il-kriptazzjoni EKM ta’ OpenAI

Fluss ta’ Livell Għoli

  1. Niġġeneraw Data Encryption Key (DEK) għall-fornitur tal-cloud tiegħek.

  2. Il-KMS tal-cloud tiegħek jimmaniġġja Key Encryption Key (KEK) prinċipali, jew maħżuna fil-cloud tiegħek jew esternament. L-implimentazzjoni tiddependi minnek.

  3. Nitolbu kriptazzjoni tad-DEK mill-cloud tiegħek, biex niksbu encrypted DEK (eDEK). Jekk il-KEK tiegħek ikun maħżun esternament, il-cloud tiegħek sempliċement jagħmel pass żejjed lejn il-maħżen estern tiegħek, f’pass li huwa opak għal OpenAI.

Kriptaġġ

Waqt il-kriptaġġ, id-data tiegħek tiġi kriptata bid-DEK u l-eDEK tinħażen bħala metadata fil-fajl.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekriptazzjoni

Meta ssir id-dekriptazzjoni, nitolbu li l-eDEK jiġi ddekriptat mill-KMS tal-cloud tiegħek f’DEK, u niddekriptaw id-data bid-DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Termini Ewlenin

  • Data Encryption Key (DEK) - iċ-ċavetta li tikkripta d-data tiegħek. 

  • Encrypted Data Encryption Key (eDEK) - id-DEK ikkriptat, iġġenerat mill-KMS tiegħek

  • Key Encryption Key (KEK) - iċ-ċavetta prinċipali li timmaniġġja u li tikkripta d-DEK -> eDEK u tiddekripta eDEK -> DEK. Din iċ-ċavetta dejjem tibqa’ barra mis-sistemi ta’ OpenAI.

Rekwiżiti ta’ livell għoli għall-implimentazzjoni

Mal-fornitur tal-cloud tiegħek

  1. Oħloq ċavetta ġdida fil-KMS tal-cloud tiegħek (Azure, AWS jew GCP)

  2. Oħloq politika personalizzata u limitata b’permessi Encrypt/Decrypt fuq il-KMS

  3. Oħloq politika ta’ fiduċja (AWS), identità tal-workload (GCP) jew prinċipal tas-servizz (għal Azure) għal OpenAI

  4. Assenja lil OpenAI rwol bil-politika limitata biex taċċessa l-KMS tiegħek

Fil-pjattaformi ta’ OpenAI

ChatGPT Enterprise

Oħloq workspace sandbox ta’ ChatGPT għall-finijiet tal-ittestjar.

API

Fid-dashboard ta’ OpenAI tiegħek, oħloq proġett ġdid fejn jiġi applikat il-kriptar.

Funzjonijiet speċifiċi għall-fornitur

Għal AWS, OpenAI se:

  • Iċċempel AssumeRole b’ExternalID

Għal GCP, OpenAI se:

  • Iċċempel il-punt ta' tmiem STS tiegħek minn kont GCP ta’ OpenAI

  • Tuża t-token ta’ aċċess GCP biex iċċempel encrypt/decrypt fuq il-KMS tiegħek.

Għal Azure, OpenAI se:

  • Titlob token ta’ aċċess għall-vault tat-tenant Azure tiegħek

  • Tuża dak it-token ta’ aċċess biex iċċempel encrypt/decrypt fuq il-Key Vault tiegħek.

Informazzjoni li għandek bżonn mingħand OpenAI

Awtentikazzjoni

Ikollok bżonn tirrikonoxxi t-tokens tal-identità federata ta’ OpenAI għal AWS u GCP. Għal Azure, ikollok bżonn tirrikonoxxi l-id tal-applikazzjoni ta’ OpenAI għar-reġistrazzjoni tal-app tagħha.

Sommarju tal-parametri tal-awtentikazzjoni

Prinċipal AWS ta’ OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID tal-kont tas-servizz GCP ta’ OpenAI105900137572174660365
ID tal-applikazzjoni Azure ta’ OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informazzjoni meħtieġa waqt l-implimentazzjoni skont il-fornitur tal-cloud tiegħek

  • Għal AWS, trid tikkonfigura politika ta’ fiduċja li tirrikonoxxi:

  • Għal GCP, trid tikkonfigura identità tal-workload li tirrikonoxxi:

  • Għal Azure, trid toħloq prinċipal tas-servizz fit-tenant ta’ Azure tiegħek għar-reġistrazzjoni tal-app ta’ OpenAI

Awtorizzazzjoni

Ikollok bżonn toħloq politika li tippermetti lill-identità ta’ OpenAI tikseb aċċess limitat għall-KMS tiegħek. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Oħrajn

F’Azure, għal Key type (algoritmu ta’ kriptaġġ taċ-ċavetta) agħżel RSA, mhux EC.

Informazzjoni li OpenAI teħtieġ mingħandek

Segwi l-istruzzjonijiet f’dan id-dokument biex tirreġistra l-KMS tiegħek ma’ OpenAI. Hawnhekk hawn sommarju tal-parametri li se jkollok tipprovdi.

  1. Relatat mal-awtentikazzjoni

  1. AWS

  1. GCP

  1. Azure

  1. ID tat-tenant

AWSGCPAzure
Relatat mal-awtentikazzjoni ID tat-tenant
Relatat mal-KMSARN tal-KMS — (eżempju: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID tal-proġett tal-KMS (eżempju: adjective-noun-12345)

Isem taċ-ċirku taċ-ċwievet tal-KMS
Isem taċ-ċavetta tal-KMS
Post taċ-ċavetta tal-KMS (eżempju: us-east1)
URI tal-Vault (eżempju: https://your-vault-name.vault.azure.net/)

Isem taċ-ċavetta

Wara li tkun irreġistrajt il-KMS tiegħek ma’ OpenAI, kompli segwi l-istruzzjonijiet fid-dokument biex tattiva l-konfigurazzjoni tal-EKM tiegħek fuq proġett tal-API. Oħloq proġett ġdid tal-API ta’ OpenAI għall-ittestjar.

Gwidi għall-implimentazzjoni speċifiċi għall-fornitur

Għal gwida pass pass, ara l-links korrispondenti hawn taħt. Innota li dawn jiffokaw fuq ir-rekwiżiti tal-integrazzjoni ma’ OpenAI u mhumiex maħsuba bħala gwida komprensiva għall-ambjent kollu tiegħek

Karatteristiċi mhux appoġġjati jekk EKM ikun attivat

Il-karatteristiċi li ġejjin mhumiex disponibbli jekk EKM ikun attivat:

  • Karatteristiċi li mhumiex ġeneralment disponibbli, inklużi karatteristiċi f’beta jew alpha.

Dan l-artiklu kien ta’ għajnuna?