အနှစ်ချုပ်
Enterprise Key Management (EKM) သည် ChatGPT Enterprise နှင့် API နှစ်မျိုးစလုံးအတွက် အသုံးပြုနိုင်ပြီး၊ သင်ကိုယ်တိုင် စီမံခန့်ခွဲသော ပြင်ပ Key Management System (KMS) ၏ key များဖြင့် OpenAI တွင် သင့်ဖောက်သည် content ကို encryption လုပ်နိုင်စေသည်。
OpenAI သည် AWS KMS, Google Cloud (GCP) နှင့် Azure Key Vault ရှိ ပြင်ပ account များနှင့် Bring Your Own Key (BYOK) encryption ကို ပံ့ပိုးသည်。
ယခုအချိန်တွင် EKM implementation ကို OpenAI account representative အမည်တပ်ထားသော Enterprise နှင့် Edu အလုပ်နေရာများအတွက်သာ ကန့်သတ်ထားသည်။
OpenAI EKM encryption အလုပ်လုပ်ပုံ
အဓိက Flow
သင့် cloud provider အတွက် Data Encryption Key (DEK) တစ်ခုကို ကျွန်ုပ်တို့ ထုတ်ပေးပါသည်။
သင်၏ cloud KMS သည် သင်၏ cloud အတွင်း သို့မဟုတ် ပြင်ပတွင် သိမ်းထားနိုင်သော master Key Encryption Key (KEK) ကို စီမံခန့်ခွဲပါသည်။ implementation ကို သင်ကိုယ်တိုင် ဆုံးဖြတ်ရမည်ဖြစ်သည်။
encrypted DEK (eDEK) ရရန် သင်၏ cloud ထံမှ DEK ကို encryption လုပ်ပေးရန် ကျွန်ုပ်တို့ တောင်းဆိုပါသည်။ သင်၏ KEK ကို ပြင်ပတွင် သိမ်းထားပါက သင်၏ cloud သည် သင်၏ ပြင်ပ store သို့ ထပ်မံ hop တစ်ခု လုပ်ပေးမည်ဖြစ်ပြီး၊ ထိုအဆင့်ကို OpenAI အတွက် မမြင်နိုင်ပါ။
Encryption
encryption ပြုလုပ်ရာတွင် သင့်ဒေတာကို DEK ဖြင့် encryption လုပ်ပြီး eDEK ကို ဖိုင်ပေါ်ရှိ metadata အဖြစ် သိမ်းဆည်းထားသည်။

Decryption
decryption ပြုလုပ်ရာတွင် eDEK ကို သင်၏ cloud KMS မှ DEK အဖြစ် decrypt လုပ်ပေးရန် တောင်းဆိုပြီး၊ DEK ဖြင့် ဒေတာကို decrypt လုပ်ပါသည်။

အဓိက အသုံးအနှုန်းများ
Data Encryption Key (DEK) - သင့်ဒေတာကို encryption လုပ်သော key ဖြစ်သည်။
Encrypted Data Encryption Key (eDEK) - သင်၏ KMS က ထုတ်ပေးသော encryption လုပ်ထားသည့် DEK
Key Encryption Key (KEK) - DEK -> eDEK သို့ encryption လုပ်ပြီး eDEK -> DEK သို့ decrypt လုပ်ပေးသော သင်စီမံခန့်ခွဲသည့် master key ဖြစ်သည်။ ဤ key သည် OpenAI systems များ၏ အပြင်ဘက်တွင်ပဲ အမြဲရှိနေသည်။
Implementation အတွက် အဆင့်မြင့်လိုအပ်ချက်များ
သင်၏ cloud provider ထဲတွင်
သင်၏ cloud KMS (Azure, AWS, သို့မဟုတ် GCP) ထဲတွင် key အသစ် တစ်ခု ဖန်တီးပါ
KMS ပေါ်တွင် Encrypt/Decrypt ခွင့်ပြုချက်များပါသော စိတ်ကြိုက်၊ ကန့်သတ်ထားသည့် policy တစ်ခု ဖန်တီးပါ
OpenAI အတွက် trust policy (AWS), workload identity (GCP) သို့မဟုတ် service principal (Azure အတွက်) တစ်ခု ဖန်တီးပါ
သင်၏ KMS ကို အသုံးပြုနိုင်ရန် ကန့်သတ်ထားသော policy ပါသည့် role တစ်ခုကို OpenAI သို့ သတ်မှတ်ပေးပါ
OpenAI platform များတွင်
ChatGPT Enterprise
စမ်းသပ်ရန် sandbox ChatGPT အလုပ်နေရာ တစ်ခု ဖန်တီးပါ။
API
သင်၏ OpenAI dashboard တွင် encryption သက်ရောက်မည့် project အသစ်တစ်ခု ဖန်တီးပါ။
Provider အလိုက် လုပ်ဆောင်ချက်များ
AWS အတွက် OpenAI သည် -
ExternalID ဖြင့် AssumeRole ကို ခေါ်မည်
GCP အတွက် OpenAI သည် -
OpenAI GCP account တစ်ခုမှ သင်၏ STS endpoint ကို ခေါ်မည်
သင်၏ KMS တွင် encrypt/decrypt ကို ခေါ်ရန် GCP access token ကို အသုံးပြုမည်။
Azure အတွက် OpenAI သည် -
သင်၏ Azure tenant ၏ vault အတွက် access token တစ်ခု တောင်းဆိုမည်
သင်၏ Key Vault တွင် encrypt/decrypt ကို ခေါ်ရန် ထို access token ကို အသုံးပြုမည်။
OpenAI ထံမှ သင်လိုအပ်သော အချက်အလက်များ
Authentication
AWS နှင့် GCP အတွက် OpenAI ၏ federated identity token များကို သင် အသိအမှတ်ပြုရမည်ဖြစ်သည်။ Azure အတွက် OpenAI ၏ app registration အတွက် application id ကို သင် အသိအမှတ်ပြုရမည်ဖြစ်သည်။
Authentication parameter များ၏ အကျဉ်းချုပ်
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
သင့် cloud provider အပေါ်အခြေခံ၍ implementation အတွင်း လိုအပ်သော အချက်အလက်များ
AWS အတွက် အောက်ပါတို့ကို အသိအမှတ်ပြုသည့် trust policy တစ်ခုကို သင် setup လုပ်ရမည်-
OpenAI ၏ principal (account number + role)
သင့် OpenAI project id ဖြစ်သည့် ExternalID တစ်ခု
GCP အတွက် အောက်ပါတို့ကို အသိအမှတ်ပြုသည့် workload identity တစ်ခုကို သင် setup လုပ်ရမည်-
OpenAI ၏ service account ID
သင့် OpenAI project id ဖြစ်သည့် audience တစ်ခု
Azure အတွက် OpenAI ၏ app registration အတွက် သင့် Azure tenant ထဲတွင် service principal တစ်ခုကို ဖန်တီးရမည်
OpenAI ၏ application client id အတွက် တစ်ခု ဖန်တီးပါ- 20a14814-5ab7-4612-a671-1382b412bf9
ဤအရာကို https://graph.microsoft.com/v1.0/servicePrincipals အဆုံးမှတ်သို့ post လုပ်ခြင်းဖြင့် လုပ်ဆောင်နိုင်သည်။
Authorization
OpenAI ၏ identity က သင်၏ KMS သို့ ကန့်သတ်ထားသော access ရရှိစေရန် policy တစ်ခုကို သင် ဖန်တီးရမည်ဖြစ်သည်။
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
အခြား
Azure တွင် Key type (key encryption algorithm) အတွက် EC မဟုတ်ဘဲ RSA ကို ရွေးပါ။
OpenAI က သင့်ထံမှ လိုအပ်သော အချက်အလက်များ
သင့် KMS ကို OpenAI တွင် မှတ်ပုံတင်ရန် ဤစာရွက်စာတမ်းရှိ ညွှန်ကြားချက်များကို လိုက်နာပါ။ သင် ပေးရန်လိုအပ်မည့် ပါရာမီတာများ၏ အကျဉ်းချုပ်မှာ အောက်ပါအတိုင်းဖြစ်သည်။
အထောက်အထားစိစစ်မှုဆိုင်ရာ
AWS
IAM Role ARN - OpenAI မှ assume လုပ်ရန် role (ဥပမာ - arn:aws:iam::123456789:role/role-name)
ExternalID - သင့် OpenAI အဖွဲ့အစည်း ID
GCP
Workload Identity Project Number (ဥပမာ - 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
ခွင့်ပြုထားသော audience- သင့် OpenAI အဖွဲ့အစည်း ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| အထောက်အထားစိစစ်မှုဆိုင်ရာ | Tenant ID | ||
| KMS ဆိုင်ရာ | KMS ARN - (ဥပမာ - arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (ဥပမာ - adjective-noun-12345)KMS key ring အမည်KMS key အမည်KMS key တည်နေရာ (ဥပမာ - us-east1) | Vault URI (ဥပမာ - https://your-vault-name.vault.azure.net/)Key Name |
သင့် KMS ကို OpenAI တွင် မှတ်ပုံတင်ပြီးပါက API ပရောဂျက်တစ်ခုတွင် သင့် EKM config ကို အသက်သွင်းရန် စာရွက်စာတမ်းရှိ ညွှန်ကြားချက်များကို ဆက်လက်လိုက်နာပါ။ စမ်းသပ်ရန်အတွက် OpenAI API ပရောဂျက် အသစ်တစ်ခု ဖန်တီးပါ။
Provider အလိုက် implementation လမ်းညွှန်များ
အဆင့်လိုက် လမ်းညွှန်ချက်အတွက် အောက်ပါ သက်ဆိုင်ရာ လင့်ခ်များကို ကြည့်ပါ။ ဤအရာများသည် OpenAI နှင့် integration လိုအပ်ချက်များကို အဓိကထားကြောင်း၊ သင့် ပတ်ဝန်းကျင်တစ်ခုလုံးအတွက် ပြည့်စုံသော လမ်းညွှန်အဖြစ် ရည်ရွယ်ထားခြင်းမဟုတ်ကြောင်း သတိပြုပါ
EKM ကို ဖွင့်ထားပါက မပံ့ပိုးသော လုပ်ဆောင်ချက်များ
EKM ကို ဖွင့်ထားပါက အောက်ပါလုပ်ဆောင်ချက်များကို မရနိုင်ပါ—
ဘီတာ သို့မဟုတ် အယ်လ်ဖာအဆင့်ရှိ လုပ်ဆောင်ချက်များအပါအဝင် ယေဘုယျအားဖြင့် မရနိုင်သေးသော လုပ်ဆောင်ချက်များ။
