OpenAI
ဤစာမျက်နှာကို စက်ဖြင့် ဘာသာပြန်ထားပါသည်။ မူရင်း အင်္ဂလိပ်ဆောင်းပါးကို ကြည့်ရန်

OpenAI Enterprise Key Management (EKM) အနှစ်ချုပ်

EKM အလုပ်လုပ်ပုံ၊ ပံ့ပိုးသော provider များနှင့် စတင်ရမည့်နေရာကို လေ့လာပါ

အပ်ဒိတ်လုပ်ထားသည်- yesterday

အနှစ်ချုပ်

Enterprise Key Management (EKM) သည် ChatGPT Enterprise နှင့် API နှစ်မျိုးစလုံးအတွက် အသုံးပြုနိုင်ပြီး၊ သင်ကိုယ်တိုင် စီမံခန့်ခွဲသော ပြင်ပ Key Management System (KMS) ၏ key များဖြင့် OpenAI တွင် သင့်ဖောက်သည် content ကို encryption လုပ်နိုင်စေသည်。

OpenAI သည် AWS KMS, Google Cloud (GCP) နှင့် Azure Key Vault ရှိ ပြင်ပ account များနှင့် Bring Your Own Key (BYOK) encryption ကို ပံ့ပိုးသည်。

ယခုအချိန်တွင် EKM implementation ကို OpenAI account representative အမည်တပ်ထားသော Enterprise နှင့် Edu အလုပ်နေရာများအတွက်သာ ကန့်သတ်ထားသည်။

OpenAI EKM encryption အလုပ်လုပ်ပုံ

အဓိက Flow

  1. သင့် cloud provider အတွက် Data Encryption Key (DEK) တစ်ခုကို ကျွန်ုပ်တို့ ထုတ်ပေးပါသည်။

  2. သင်၏ cloud KMS သည် သင်၏ cloud အတွင်း သို့မဟုတ် ပြင်ပတွင် သိမ်းထားနိုင်သော master Key Encryption Key (KEK) ကို စီမံခန့်ခွဲပါသည်။ implementation ကို သင်ကိုယ်တိုင် ဆုံးဖြတ်ရမည်ဖြစ်သည်။

  3. encrypted DEK (eDEK) ရရန် သင်၏ cloud ထံမှ DEK ကို encryption လုပ်ပေးရန် ကျွန်ုပ်တို့ တောင်းဆိုပါသည်။ သင်၏ KEK ကို ပြင်ပတွင် သိမ်းထားပါက သင်၏ cloud သည် သင်၏ ပြင်ပ store သို့ ထပ်မံ hop တစ်ခု လုပ်ပေးမည်ဖြစ်ပြီး၊ ထိုအဆင့်ကို OpenAI အတွက် မမြင်နိုင်ပါ။

Encryption

encryption ပြုလုပ်ရာတွင် သင့်ဒေတာကို DEK ဖြင့် encryption လုပ်ပြီး eDEK ကို ဖိုင်ပေါ်ရှိ metadata အဖြစ် သိမ်းဆည်းထားသည်။

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Decryption

decryption ပြုလုပ်ရာတွင် eDEK ကို သင်၏ cloud KMS မှ DEK အဖြစ် decrypt လုပ်ပေးရန် တောင်းဆိုပြီး၊ DEK ဖြင့် ဒေတာကို decrypt လုပ်ပါသည်။

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

အဓိက အသုံးအနှုန်းများ

  • Data Encryption Key (DEK) - သင့်ဒေတာကို encryption လုပ်သော key ဖြစ်သည်။ 

  • Encrypted Data Encryption Key (eDEK) - သင်၏ KMS က ထုတ်ပေးသော encryption လုပ်ထားသည့် DEK

  • Key Encryption Key (KEK) - DEK -> eDEK သို့ encryption လုပ်ပြီး eDEK -> DEK သို့ decrypt လုပ်ပေးသော သင်စီမံခန့်ခွဲသည့် master key ဖြစ်သည်။ ဤ key သည် OpenAI systems များ၏ အပြင်ဘက်တွင်ပဲ အမြဲရှိနေသည်။

Implementation အတွက် အဆင့်မြင့်လိုအပ်ချက်များ

သင်၏ cloud provider ထဲတွင်

  1. သင်၏ cloud KMS (Azure, AWS, သို့မဟုတ် GCP) ထဲတွင် key အသစ် တစ်ခု ဖန်တီးပါ

  2. KMS ပေါ်တွင် Encrypt/Decrypt ခွင့်ပြုချက်များပါသော စိတ်ကြိုက်၊ ကန့်သတ်ထားသည့် policy တစ်ခု ဖန်တီးပါ

  3. OpenAI အတွက် trust policy (AWS), workload identity (GCP) သို့မဟုတ် service principal (Azure အတွက်) တစ်ခု ဖန်တီးပါ

  4. သင်၏ KMS ကို အသုံးပြုနိုင်ရန် ကန့်သတ်ထားသော policy ပါသည့် role တစ်ခုကို OpenAI သို့ သတ်မှတ်ပေးပါ

OpenAI platform များတွင်

ChatGPT Enterprise

စမ်းသပ်ရန် sandbox ChatGPT အလုပ်နေရာ တစ်ခု ဖန်တီးပါ။

API

သင်၏ OpenAI dashboard တွင် encryption သက်ရောက်မည့် project အသစ်တစ်ခု ဖန်တီးပါ။

Provider အလိုက် လုပ်ဆောင်ချက်များ

AWS အတွက် OpenAI သည် -

  • ExternalID ဖြင့် AssumeRole ကို ခေါ်မည်

GCP အတွက် OpenAI သည် -

  • OpenAI GCP account တစ်ခုမှ သင်၏ STS endpoint ကို ခေါ်မည်

  • သင်၏ KMS တွင် encrypt/decrypt ကို ခေါ်ရန် GCP access token ကို အသုံးပြုမည်။

Azure အတွက် OpenAI သည် -

  • သင်၏ Azure tenant ၏ vault အတွက် access token တစ်ခု တောင်းဆိုမည်

  • သင်၏ Key Vault တွင် encrypt/decrypt ကို ခေါ်ရန် ထို access token ကို အသုံးပြုမည်။

OpenAI ထံမှ သင်လိုအပ်သော အချက်အလက်များ

Authentication

AWS နှင့် GCP အတွက် OpenAI ၏ federated identity token များကို သင် အသိအမှတ်ပြုရမည်ဖြစ်သည်။ Azure အတွက် OpenAI ၏ app registration အတွက် application id ကို သင် အသိအမှတ်ပြုရမည်ဖြစ်သည်။

Authentication parameter များ၏ အကျဉ်းချုပ်

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

သင့် cloud provider အပေါ်အခြေခံ၍ implementation အတွင်း လိုအပ်သော အချက်အလက်များ

  • AWS အတွက် အောက်ပါတို့ကို အသိအမှတ်ပြုသည့် trust policy တစ်ခုကို သင် setup လုပ်ရမည်-

    • OpenAI ၏ principal (account number + role)

    • သင့် OpenAI project id ဖြစ်သည့် ExternalID တစ်ခု

  • GCP အတွက် အောက်ပါတို့ကို အသိအမှတ်ပြုသည့် workload identity တစ်ခုကို သင် setup လုပ်ရမည်-

    • OpenAI ၏ service account ID

    • သင့် OpenAI project id ဖြစ်သည့် audience တစ်ခု

  • Azure အတွက် OpenAI ၏ app registration အတွက် သင့် Azure tenant ထဲတွင် service principal တစ်ခုကို ဖန်တီးရမည်

    • OpenAI ၏ application client id အတွက် တစ်ခု ဖန်တီးပါ- 20a14814-5ab7-4612-a671-1382b412bf9

    • ဤအရာကို https://graph.microsoft.com/v1.0/servicePrincipals အဆုံးမှတ်သို့ post လုပ်ခြင်းဖြင့် လုပ်ဆောင်နိုင်သည်။

Authorization

OpenAI ၏ identity က သင်၏ KMS သို့ ကန့်သတ်ထားသော access ရရှိစေရန် policy တစ်ခုကို သင် ဖန်တီးရမည်ဖြစ်သည်။ 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

အခြား

Azure တွင် Key type (key encryption algorithm) အတွက် EC မဟုတ်ဘဲ RSA ကို ရွေးပါ။

OpenAI က သင့်ထံမှ လိုအပ်သော အချက်အလက်များ

သင့် KMS ကို OpenAI တွင် မှတ်ပုံတင်ရန် ဤစာရွက်စာတမ်းရှိ ညွှန်ကြားချက်များကို လိုက်နာပါ။ သင် ပေးရန်လိုအပ်မည့် ပါရာမီတာများ၏ အကျဉ်းချုပ်မှာ အောက်ပါအတိုင်းဖြစ်သည်။

  1. အထောက်အထားစိစစ်မှုဆိုင်ရာ

    1. AWS

      1. IAM Role ARN - OpenAI မှ assume လုပ်ရန် role (ဥပမာ - arn:aws:iam::123456789:role/role-name)

      2. ExternalID - သင့် OpenAI အဖွဲ့အစည်း ID

    2. GCP

      1. Workload Identity Project Number (ဥပမာ - 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. ခွင့်ပြုထားသော audience- သင့် OpenAI အဖွဲ့အစည်း ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
အထောက်အထားစိစစ်မှုဆိုင်ရာ Tenant ID
KMS ဆိုင်ရာKMS ARN - (ဥပမာ - arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (ဥပမာ - adjective-noun-12345)KMS key ring အမည်KMS key အမည်KMS key တည်နေရာ (ဥပမာ - us-east1)Vault URI (ဥပမာ - https://your-vault-name.vault.azure.net/)Key Name

သင့် KMS ကို OpenAI တွင် မှတ်ပုံတင်ပြီးပါက API ပရောဂျက်တစ်ခုတွင် သင့် EKM config ကို အသက်သွင်းရန် စာရွက်စာတမ်းရှိ ညွှန်ကြားချက်များကို ဆက်လက်လိုက်နာပါ။ စမ်းသပ်ရန်အတွက် OpenAI API ပရောဂျက် အသစ်တစ်ခု ဖန်တီးပါ။

Provider အလိုက် implementation လမ်းညွှန်များ

အဆင့်လိုက် လမ်းညွှန်ချက်အတွက် အောက်ပါ သက်ဆိုင်ရာ လင့်ခ်များကို ကြည့်ပါ။ ဤအရာများသည် OpenAI နှင့် integration လိုအပ်ချက်များကို အဓိကထားကြောင်း၊ သင့် ပတ်ဝန်းကျင်တစ်ခုလုံးအတွက် ပြည့်စုံသော လမ်းညွှန်အဖြစ် ရည်ရွယ်ထားခြင်းမဟုတ်ကြောင်း သတိပြုပါ

EKM ကို ဖွင့်ထားပါက မပံ့ပိုးသော လုပ်ဆောင်ချက်များ

EKM ကို ဖွင့်ထားပါက အောက်ပါလုပ်ဆောင်ချက်များကို မရနိုင်ပါ—

  • ဘီတာ သို့မဟုတ် အယ်လ်ဖာအဆင့်ရှိ လုပ်ဆောင်ချက်များအပါအဝင် ယေဘုယျအားဖြင့် မရနိုင်သေးသော လုပ်ဆောင်ချက်များ။

ဤဆောင်းပါးသည် အထောက်အကူ ဖြစ်ပါသလား။