Ħarsa ġenerali
Il-Ġestjoni taċ-Ċwievet għall-Intrapriżi (EKM) tippermettilek tikkripta l-kontenut tal-klijenti tiegħek f’OpenAI permezz ta’ ċwievet ġestiti mis-Sistema esterna għall-Ġestjoni taċ-Ċwievet (KMS) tiegħek. Din hija disponibbli kemm għal ChatGPT Enterprise kif ukoll għall-API.
OpenAI tappoġġja l-kriptaġġ Bring Your Own Key (BYOK) b’kontijiet esterni f’AWS KMS, Google Cloud (GCP) u Azure Key Vault.
Bħalissa, l-implimentazzjoni tal-EKM hija limitata għal workspaces Enterprise u Edu b’rappreżentant tal-kont ta’ OpenAI assenjat lilhom.
Kif taħdem il-kriptazzjoni EKM ta’ OpenAI
Fluss ta’ Livell Għoli
Niġġeneraw Data Encryption Key (DEK) għall-fornitur tal-cloud tiegħek.
Il-KMS tal-cloud tiegħek jimmaniġġja Key Encryption Key (KEK) prinċipali, jew maħżuna fil-cloud tiegħek jew esternament. L-implimentazzjoni tiddependi minnek.
Nitolbu kriptazzjoni tad-DEK mill-cloud tiegħek, biex niksbu encrypted DEK (eDEK). Jekk il-KEK tiegħek ikun maħżun esternament, il-cloud tiegħek sempliċement jagħmel pass żejjed lejn il-maħżen estern tiegħek, f’pass li huwa opak għal OpenAI.
Kriptaġġ
Waqt il-kriptaġġ, id-data tiegħek tiġi kriptata bid-DEK u l-eDEK tinħażen bħala metadata fil-fajl.

Dekriptazzjoni
Meta ssir id-dekriptazzjoni, nitolbu li l-eDEK jiġi ddekriptat mill-KMS tal-cloud tiegħek f’DEK, u niddekriptaw id-data bid-DEK.

Termini Ewlenin
Data Encryption Key (DEK) - iċ-ċavetta li tikkripta d-data tiegħek.
Encrypted Data Encryption Key (eDEK) - id-DEK ikkriptat, iġġenerat mill-KMS tiegħek
Key Encryption Key (KEK) - iċ-ċavetta prinċipali li timmaniġġja u li tikkripta d-DEK -> eDEK u tiddekripta eDEK -> DEK. Din iċ-ċavetta dejjem tibqa’ barra mis-sistemi ta’ OpenAI.
Rekwiżiti ta’ livell għoli għall-implimentazzjoni
Mal-fornitur tal-cloud tiegħek
Oħloq ċavetta ġdida fil-KMS tal-cloud tiegħek (Azure, AWS jew GCP)
Oħloq politika personalizzata u limitata b’permessi Encrypt/Decrypt fuq il-KMS
Oħloq politika ta’ fiduċja (AWS), identità tal-workload (GCP) jew prinċipal tas-servizz (għal Azure) għal OpenAI
Assenja lil OpenAI rwol bil-politika limitata biex taċċessa l-KMS tiegħek
Fil-pjattaformi ta’ OpenAI
ChatGPT Enterprise
Oħloq workspace sandbox ta’ ChatGPT għall-finijiet tal-ittestjar.
API
Fid-dashboard ta’ OpenAI tiegħek, oħloq proġett ġdid fejn jiġi applikat il-kriptar.
Funzjonijiet speċifiċi għall-fornitur
Għal AWS, OpenAI se:
Iċċempel AssumeRole b’ExternalID
Għal GCP, OpenAI se:
Iċċempel il-punt ta' tmiem STS tiegħek minn kont GCP ta’ OpenAI
Tuża t-token ta’ aċċess GCP biex iċċempel encrypt/decrypt fuq il-KMS tiegħek.
Għal Azure, OpenAI se:
Titlob token ta’ aċċess għall-vault tat-tenant Azure tiegħek
Tuża dak it-token ta’ aċċess biex iċċempel encrypt/decrypt fuq il-Key Vault tiegħek.
Informazzjoni li għandek bżonn mingħand OpenAI
Awtentikazzjoni
Ikollok bżonn tirrikonoxxi t-tokens tal-identità federata ta’ OpenAI għal AWS u GCP. Għal Azure, ikollok bżonn tirrikonoxxi l-id tal-applikazzjoni ta’ OpenAI għar-reġistrazzjoni tal-app tagħha.
Sommarju tal-parametri tal-awtentikazzjoni
| Prinċipal AWS ta’ OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID tal-kont tas-servizz GCP ta’ OpenAI | 105900137572174660365 |
| ID tal-applikazzjoni Azure ta’ OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informazzjoni meħtieġa waqt l-implimentazzjoni skont il-fornitur tal-cloud tiegħek
Għal AWS, trid tikkonfigura politika ta’ fiduċja li tirrikonoxxi:
Għal GCP, trid tikkonfigura identità tal-workload li tirrikonoxxi:
Għal Azure, trid toħloq prinċipal tas-servizz fit-tenant ta’ Azure tiegħek għar-reġistrazzjoni tal-app ta’ OpenAI
Oħloq wieħed għall-ID tal-klijent tal-applikazzjoni ta’ OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Tista’ tagħmel dan billi tibgħat talba POST lill-punt ta’ tmiem https://graph.microsoft.com/v1.0/servicePrincipals.
Awtorizzazzjoni
Ikollok bżonn toħloq politika li tippermetti lill-identità ta’ OpenAI tikseb aċċess limitat għall-KMS tiegħek.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Oħrajn
F’Azure, għal Key type (algoritmu ta’ kriptaġġ taċ-ċavetta) agħżel RSA, mhux EC.
Informazzjoni li OpenAI teħtieġ mingħandek
Segwi l-istruzzjonijiet f’dan id-dokument biex tirreġistra l-KMS tiegħek ma’ OpenAI. Hawnhekk hawn sommarju tal-parametri li se jkollok tipprovdi.
Relatat mal-awtentikazzjoni
AWS
GCP
Azure
ID tat-tenant
| AWS | GCP | Azure | |
| Relatat mal-awtentikazzjoni | ID tat-tenant | ||
| Relatat mal-KMS | ARN tal-KMS — (eżempju: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID tal-proġett tal-KMS (eżempju: adjective-noun-12345) Isem taċ-ċirku taċ-ċwievet tal-KMS Isem taċ-ċavetta tal-KMS Post taċ-ċavetta tal-KMS (eżempju: us-east1) | URI tal-Vault (eżempju: https://your-vault-name.vault.azure.net/) Isem taċ-ċavetta |
Wara li tkun irreġistrajt il-KMS tiegħek ma’ OpenAI, kompli segwi l-istruzzjonijiet fid-dokument biex tattiva l-konfigurazzjoni tal-EKM tiegħek fuq proġett tal-API. Oħloq proġett ġdid tal-API ta’ OpenAI għall-ittestjar.
Gwidi għall-implimentazzjoni speċifiċi għall-fornitur
Għal gwida pass pass, ara l-links korrispondenti hawn taħt. Innota li dawn jiffokaw fuq ir-rekwiżiti tal-integrazzjoni ma’ OpenAI u mhumiex maħsuba bħala gwida komprensiva għall-ambjent kollu tiegħek
Karatteristiċi mhux appoġġjati jekk EKM ikun attivat
Il-karatteristiċi li ġejjin mhumiex disponibbli jekk EKM ikun attivat:
Karatteristiċi li mhumiex ġeneralment disponibbli, inklużi karatteristiċi f’beta jew alpha.
