OpenAI
Din il-paġna ġiet tradotta awtomatikament bl-IA. Ara l-artiklu oriġinali bl-Ingliż.

FAQ Tekniku dwar EKM

Tweġibiet għal mistoqsijiet tekniċi komuni dwar l-imġiba, il-permessi u ċ-ċiklu tal-ħajja taċ-ċwievet fl-EKM

Aġġornat: 28 days ago

Kunċetti tal-kriptaġġ

Fluss fuq livell ġenerali

  • Int tikkontrolla ċavetta prinċipali fil-cloud tiegħek li OpenAI qatt ma taraha

  • Iċ-ċavetta prinċipali tiegħek tintuża biex tikkripta ċwievet tal-kriptaġġ tad-data (DEKs) użati minn OpenAI

  • OpenAI tuża d-DEKs biex tikkripta d-data tiegħek meta tkun maħżuna. DEK tiġi kkriptata biċ-ċavetta prinċipali tiegħek, u tiġġenera eDEK (DEK ikkriptata), li tinħażen flimkien mad-data tiegħek

  • Biex taqra d-data, OpenAI tieħu l-eDEK, titlob lill-KMS tiegħek jiddekriptaha f’DEK, u mbagħad tiddekripta d-data tiegħek

Kif jaħdem il-kriptaġġ EKM?

Jekk jogħġbok irreferi għall-artiklu tagħna għal informazzjoni dettaljata: Ħarsa ġenerali lejn OpenAI Enterprise Key Management (EKM)

OpenAI taħżen id-DEKs tiegħi?

Le — aħna naħżnu d-DEKs ikkriptati (eDEKs), li jiġu ġġenerati mill-KMS tiegħek. Biex niddekriptaw id-data, nitolbu lill-KMS tiegħek jiddekripta l-eDEK lura fid-DEK.

OpenAI taħżen id-DEKs tiegħi fil-cache?

Iva — fil-memorja biss. Dan isir għall-prestazzjoni, biex nevitaw li nolqtu l-KMS tiegħek ma’ kull talba ta’ kriptaġġ/dekriptaġġ tad-data. Id-DEKs qatt ma jinkitbu fil-ħażna.

Permessi tal-cloud

X’permessi se jkollha OpenAI fuq il-KMS tiegħi?

Il-permessi biss li tagħtina permezz tal-politika li tissettja. Għandna bżonn mill-inqas l-operazzjonijiet Encrypt/Decrypt. Jekk jogħġbok oħloq ukoll ċavetta ġdida fil-KMS tal-cloud tiegħek għal OpenAI, minflok terġa’ tuża xi ċwievet eżistenti li għandhom skopijiet ta’ produzzjoni.

Meta tikseb OpenAI permessi biex taċċessa l-KMS tiegħi?

Dawn il-passi kollha jridu jkunu ttieħdu:

  1. Int tkun irrikonoxxejt l-identità ta’ OpenAI (permezz ta’ politika ta’ fiduċja, identità tax-xogħol, eċċ., skont il-fornitur tal-cloud).

  2. Int tkun ħloqt politika għall-aċċess għall-KMS.

  3. Int tkun assenjajt lill-identità ta’ OpenAI l-permess biex taċċessa l-politika.

Jekk sempliċement toħloq il-KMS mingħajr ma tieħu dawn il-passi kollha, OpenAI ma jkollhiex aċċess.

Irrid naħżen iċ-ċavetta prinċipali tiegħi fil-cloud tiegħi?

Le — f’idejk kif timmaniġġja ċ-ċavetta prinċipali tiegħek. Tista’ tuża soluzzjoni mmaniġġjata mill-cloud jew waħda esterna fejn iċ-ċavetta tiegħek tinħażen separatament. OpenAI għandha bżonn biss issejjaħ operazzjonijiet encrypt/decrypt fuq il-KMS tiegħek — kif iċ-ċavetta prinċipali fil-fatt twettaq encrypt/decrypt huwa dettall ta’ implimentazzjoni li għalina jibqa’ moħbi.

Ċiklu tal-ħajja taċ-ċwievet

Rotazzjoni DEK/eDEK (ikkontrollata minn OpenAI)

Kemm-il darba jiġu rotati d-DEKs/eDEKs?

Kull 24 siegħa fil-perkors tal-kriptaġġ (meta tintalab par ċwievet DEK/eDEK)

Kull siegħa għall-perkors taċ-ċavetta tad-dekriptaġġ (DEK -> eDEK)

Irrid nagħmel xi ħaġa meta tinbidel id-DEK?

Le — ir-rotazzjoni DEK/eDEK issir fi ħdan OpenAI. Sakemm iċ-ċavetta prinċipali tiegħek tibqa’ valida, kwalunkwe eDEKs ikkriptati biċ-ċavetta prinċipali tiegħek jistgħu jkomplu jiġu ddekriptati f’DEK, li mbagħad tintuża biex tiddekripta d-data tiegħek.

Rotazzjoni u revoka taċ-ċavetta prinċipali (ikkontrollati minnek)

Kemm-il darba jseħħu r-rotazzjoni taċ-ċavetta u r-revoka taċ-ċavetta?

Dan jiġi ddeterminat minnek, peress li OpenAI ma għandhiex viżibbiltà fuq iċ-ċavetta prinċipali tiegħek.

X’inhi d-differenza bejn rotazzjoni taċ-ċavetta u revoka taċ-ċavetta?

Ir-revoka taċ-ċavetta tneħħi l-aċċess għad-data kkriptata b’ċwievet eqdem. Ir-rotazzjoni taċ-ċavetta tikkripta d-data b’ċavetta ġdida, iżda żżomm l-aċċess għall-qari tad-data l-qadima.

X’jiġri jekk nirrevoka ċ-ċavetta prinċipali tiegħi?

Jekk ċavetta tiġi revokata jew jitneħħew il-permessi, il-workspace eventwalment ma jibqax jiffunzjona ladarba jiskadu ċ-ċwievet fil-cache. F’dak il-punt, OpenAI ma tkunx tista’ tibqa’ tiddekripta data maħżuna jew tikkripta data ġdida. Effettivament, id-data tkun “imqatta’”.

Kemm tidħol fis-seħħ malajr ir-revoka?

OpenAI taħżen id-DEKs fil-cache fil-memorja għall-prestazzjoni u r-reżiljenza. Ir-revoka tipikament tidħol fis-seħħ fi żmien siegħa, ladarba jiskadu ċ-ċwievet fil-cache u tonqos il-validazzjoni mill-ġdid.

Ir-revoka tista’ tiġi ttestjata b’mod sigur?

L-ittestjar tar-revoka f’workspace tal-produzzjoni mhuwiex rakkomandat għax jagħmel id-data eżistenti inaċċessibbli b’mod permanenti. Madankollu, il-klijenti jistgħu (u għandhom) jittestjaw ir-revoka f’ambjent sandbox biex jivverifikaw l-imġiba korretta u jivvalidaw is-suppożizzjonijiet ta’ fiduċja tagħhom.

Jekk ċavetta tiġi revokata b’mod permanenti, jista’ l-workspace jiġi rkuprat billi titwaħħal ċavetta ġdida?

Le. Ladarba ċ-ċavetta tintilef, id-data ma tkunx tista’ tiġi rkuprata, b’dan id-disinn. L-uniku rimedju huwa li jinħoloq workspace ġdid.

X’għandna nagħmlu jekk workspace isir inaċċessibbli minħabba bidliet fiċ-ċwievet?

Ir-rimedju mistenni huwa li jinħoloq workspace ġdid. L-aġġornament tal-KMS mhux se jirkupra d-data eżistenti.

X’inhu l-pjan ta’ ritorn jekk niddeċiedu li nieqfu nużaw CMEK?

Bħalissa, m’hemm l-ebda pjan ta’ ritorn. Ladarba workspace jinħoloq b’CMEK, id-data assoċjata kollha tiġi kkriptata b’ċwievet immaniġġjati mill-klijent u ma tistax tiġi aċċessata mingħajrhom. L-uniku mod kif twaqqaf l-użu ta’ CMEK huwa li toħloq workspace ġdid — id-data eżistenti kkriptata tibqa’ inaċċessibbli b’mod permanenti.

X’jiġri meta ndawwar iċ-ċavetta prinċipali tiegħi?

Jiġi ġġenerat materjal kriptografiku ġdid għall-kriptaġġ, u għalhekk talbiet ġodda ta’ kriptaġġ jużaw iċ-ċavetta l-ġdida. Madankollu, l-identifikatur KMS (ARN jew isem taċ-ċavetta) jibqa’ l-istess u d-data l-qadima xorta tista’ tiġi ddekriptata. Ħafna fornituri tal-cloud joffru rotazzjoni awtomatika taċ-ċwievet (AWS, GCP, Azure).

OpenAI terġa’ tikkripta d-data l-antika meta ndawwar il-kjavi prinċipali tiegħi?

Le. Il-materjal kriptografiku l-ġdid se jintuża biss biex tiġi kriptata data ġdida.

Kemm iddum biex tidħol fis-seħħ rotazzjoni taċ-ċavetta jew revoka taċ-ċavetta?

Siegħa. Dan għaliex id-DEK/eDEKs jinħażnu fil-cache fil-memorja u nerġgħu nivvalidaw dawn l-entrati mal-KMS tiegħek kull siegħa.

Il-bdil tal-identifikatur KMS

Il-bdil tal-identifikatur KMS huwa revoka taċ-ċavetta jew rotazzjoni taċ-ċavetta?

Revoka taċ-ċavetta. Ċavetta waħda ma tistax tiddekripta data kkriptata b’ċavetta oħra.

OpenAI tista’ tgħinni nbiddel l-identifikatur KMS tiegħi għal workspace ta’ ChatGPT?

Jekk tikkonferma li l-intenzjoni hija li tirrevoka ċ-ċavetta tiegħek, nistgħu ngħinuk tagħmel dan għal workspace ta’ ChatGPT. Innota li meta l-ARN tal-KMS jiġi aġġornat, id-data l-qadima tibqa’ inaċċessibbli, u għalhekk wara l-bidla tispiċċa b’taħlita ta’ data inaċċessibbli u data aċċessibbli.

OpenAI tista’ tgħinni nbiddel l-identifikatur KMS tiegħi għal proġett API?

Jekk qed tuża l-API, l-API tagħmilha faċli li tarkivja u toħloq proġetti ġodda; għalhekk, minflok, arkivja l-proġett li d-data tiegħu xorta mhijiex aċċessibbli, irreġistra konfigurazzjoni EKM ġdida ma’ OpenAI, u oħloq proġett API ġdid biċ-ċavetta KMS il-ġdida.

X’jiġri jekk irrid nibdel regolarment l-identifikatur KMS tiegħi waħdi?

Dan mhux rakkomandat, għax probabbilment ma tridx tirrevoka ċ-ċavetta tiegħek regolarment. Madankollu, xorta tista’ tagħmel dan jekk tuża fornitur tal-cloud li jappoġġja alias ta’ ċavetta KMS (eżempju AWS). Tista’ tirreġistra dak l-alias taċ-ċavetta KMS ma’ OpenAI, u mbagħad, għand il-fornitur tal-cloud tiegħek, tista’ tibdel fi kwalunkwe ħin l-identifikatur KMS sottostanti li jindika lejh l-alias biex toħroġ revoka taċ-ċavetta.

Imġiba Beta vs. GA

Hemm xi riskji magħrufa jew bidliet fil-livell tas-sistema meta tintuża l-beta tal-kriptaġġ fil-produzzjoni?

L-ambjent beta huwa funzjonalment ekwivalenti għal GA, u mhumiex mistennija passi ta’ migrazzjoni. Ir-riskju ewlieni huwa li xi karatteristiċi ta’ każijiet estremi jistgħu jkunu għadhom ma jappoġġjawx kontenut ikkriptat minħabba mogħdijiet tal-kodiċi mhux kompluti. Dawn huma rari u qed jiġu solvuti b’mod attiv. Id-data hija kompletament ikkriptata u protetta minkejja dawn il-kwistjonijiet potenzjali.

Se jkun hemm xi passi ta’ migrazzjoni minn beta għal GA?

Le. Workspaces li jużaw il-beta tal-kriptaġġ se jiġu appoġġjati awtomatikament f’GA mingħajr ebda azzjoni mill-utent.

Dettalji tekniċi addizzjonali

Kriptaġġ bl-envelope u permessi

Għandna bżonn nagħtu permessi GenerateDataKey lil OpenAI għal EKM?

Le. OpenAI teħtieġ biss permessi Encrypt u Decrypt fuq iċ-ċavetta KMS tiegħek. Il-permess GenerateDataKey mhuwiex meħtieġ għall-integrazzjoni EKM.

OpenAI tuża kriptaġġ bl-envelope għad-data tal-klijenti?

Iva. OpenAI tuża mudell ta’ kriptaġġ bl-envelope:

  • KMS tal-klijent: Jimmaniġġja Key Encryption Keys (KEKs). OpenAI qatt ma tara jew taħżen il-KEKs.

  • Infrastruttura ta’ OpenAI: Tiġġenera u timmaniġġja Data Encryption Keys (DEKs). Kull DEK tiġi kkriptata (wrapped) bil-KEK tiegħek qabel il-ħażna.

  • Fluss tad-data:

    • Id-data tal-klijent tiġi kkriptata b’DEK.

    • Dik id-DEK tiġi kkriptata bil-KEK tiegħek, u tipproduċi eDEK.

    • L-eDEK tinħażen flimkien mad-data kkriptata.

    • Biex tiddekripta d-data, OpenAI titlob lill-KMS tiegħek jiddekripta l-eDEK, tikseb id-DEK, u tiddekripta l-kontenut.

Għaliex OpenAI għażlet dan il-mudell minflok tħalli lill-KMS jimmaniġġja kemm il-KEKs kif ukoll id-DEKs?

Hemm żewġ approċċi komuni għall-kriptaġġ bl-envelope:

KEKs u DEKs immaniġġjati minn KMS:

Vantaġġi: Implimentazzjoni aktar sempliċi, mingħajr il-ħtieġa li tinżamm infrastruttura tal-kriptaġġ.

Żvantaġġi: Kull talba ta’ kriptaġġ/dekriptaġġ tolqot il-KMS, u b’hekk tiżdied il-latenza u l-ispiża, u jinħoloq punt uniku ta’ falliment.

KEKs immaniġġjati minn KMS / DEKs immaniġġjati minn OpenAI (l-approċċ tagħna):

Vantaġġi: Latenza u spiża ferm aktar baxxi, skalabbiltà u affidabbiltà aħjar, u tħaddim kontinwu waqt qtugħ parzjali tal-KMS (sal-cache TTL tad-DEK).

Żvantaġġi: Implimentazzjoni kemxejn aktar kumplessa min-naħa ta’ OpenAI.

Dan id-disinn jippermetti lil OpenAI tipprovdi garanziji ta’ sigurtà b’saħħithom filwaqt li timminimizza r-riskju operattiv u l-ispiża għall-klijenti.

Kemm-il darba jiġu rotati d-DEKs?

Kull DEK tiġi rotata bejn wieħed u ieħor kull 60 minuta. Dan jipprovdi iżolament temporali — anki jekk DEK b’xi mod tiġi kompromessa, l-impatt ikun limitat għad-data kkriptata f’dik it-tieqa ta’ siegħa.

Volum tat-talbiet KMS u osservabbiltà

Naraw ħafna inqas talbiet KMS min-numru ta’ messaġġi tal-utenti. Dawn in-numri għandhom jaqblu?

Le, mhux se jkollhom korrelazzjoni diretta.

Minħabba li OpenAI taħżen id-DEKs fil-cache fil-memorja għal raġunijiet ta’ prestazzjoni, is-sejħiet KMS isiru biss meta DEK tkun trid tiġi ddekriptata — mhux fuq kull operazzjoni ta’ kriptaġġ jew dekriptaġġ. B’riżultat ta’ dan, għandek tistenna:

  • Inqas talbiet KMS minn interazzjonijiet tal-utenti.

  • Żidiet okkażjonali meta jiskadu d-DEKs fil-cache (madwar kull siegħa) jew meta jkun hemm bżonn aċċess għal data kkriptata eqdem.

  • Sejħiet addizzjonali meta tinġabar data storika, bħal meta utent ikompli konverżazzjoni twila u jkollhom jitgħabbew DEKs eqdem.

In-numru eżatt ta’ talbiet KMS jiddependi fuq l-istat tal-cache, l-imġiba tal-utenti, ix-xejriet ta’ aċċess għad-data, u t-tul tal-konverżazzjoni, u għalhekk mhux se jkun f’korrelazzjoni diretta mal-volum ta’ messaġġi.

Dan l-artiklu kien ta’ għajnuna?