Overzicht
Met Enterprise Key Management (EKM) kunt u uw klantcontent bij OpenAI versleutelen met sleutels die worden beheerd door uw eigen externe Key Management System (KMS). Dit is beschikbaar voor zowel ChatGPT Enterprise als de API.
OpenAI ondersteunt Bring Your Own Key-versleuteling (BYOK) met externe accounts in AWS KMS, Google Cloud (GCP) en Azure Key Vault.
EKM kan momenteel alleen worden geïmplementeerd voor Enterprise- en Edu-werkruimten met een toegewezen OpenAI-accountvertegenwoordiger.
Hoe OpenAI EKM-versleuteling werkt
Hoofdstroom
We genereren een Data Encryption Key (DEK) voor uw cloudprovider.
Uw cloud-KMS beheert een master-Key Encryption Key (KEK), die binnen uw cloud of extern wordt opgeslagen. De implementatie is aan u.
We verzoeken uw cloud om de DEK te versleutelen, om een encrypted DEK (eDEK) te verkrijgen. Als uw KEK extern is opgeslagen, maakt uw cloud alleen een extra sprong naar uw externe opslag, in een stap die voor OpenAI niet zichtbaar is.
Versleuteling
Bij versleuteling worden uw gegevens met de DEK versleuteld en wordt de eDEK als metagegevens bij het bestand opgeslagen.

Ontsleuteling
Bij ontsleuteling verzoeken we om de eDEK door uw cloud-KMS te laten ontsleutelen naar de DEK, en ontsleutelen we de gegevens met de DEK.

Belangrijke termen
Data Encryption Key (DEK) - de sleutel die uw gegevens versleutelt.
Encrypted Data Encryption Key (eDEK) - de versleutelde DEK, gegenereerd door uw KMS
Key Encryption Key (KEK) - de hoofdsleutel die u beheert en die de DEK -> eDEK versleutelt en eDEK -> DEK ontsleutelt. Deze sleutel blijft altijd buiten de systemen van OpenAI.
Algemene vereisten voor implementatie
Bij uw cloudprovider
Maak een nieuwe sleutel in uw KMS in de cloud (Azure, AWS of GCP)
Maak een aangepast, beperkt beleid met Encrypt/Decrypt-machtigingen voor de KMS
Maak voor OpenAI een vertrouwensbeleid (AWS), een workloadidentiteit (GCP) of een service-principal (Azure)
Wijs OpenAI een rol met het beperkte beleid toe voor toegang tot uw KMS
In OpenAI-platforms
ChatGPT Enterprise
Maak een sandbox-werkruimte in ChatGPT voor testdoeleinden.
API
Maak in uw OpenAI-dashboard een nieuw project waarin versleuteling wordt toegepast.
Providerspecifieke functies
Voor AWS zal OpenAI:
AssumeRole aanroepen met een ExternalID
Voor GCP zal OpenAI:
Uw STS-endpoint aanroepen vanuit een OpenAI GCP-account
De GCP-toegangstoken gebruiken om encrypt/decrypt op uw KMS aan te roepen.
Voor Azure zal OpenAI:
Een toegangstoken aanvragen voor de vault van uw Azure-tenant
Die toegangstoken gebruiken om encrypt/decrypt op uw Key Vault aan te roepen.
Informatie die u van OpenAI nodig heeft
Authenticatie
U moet de gefedereerde identiteitstokens van OpenAI voor AWS en GCP herkennen. Voor Azure moet u de applicatie-ID van OpenAI voor de app-registratie herkennen.
Samenvatting van authenticatieparameters
| OpenAI AWS-principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP-serviceaccount-ID | 105900137572174660365 |
| OpenAI Azure-applicatie-ID | 20a14814-5ab7-4612-a671-1382b412bf93 |
Benodigde gegevens tijdens de implementatie, per cloudprovider
Voor AWS moet u een vertrouwensbeleid instellen waarin het volgende wordt herkend:
Voor GCP moet u een workloadidentiteit instellen waarin het volgende wordt herkend:
Voor Azure moet u in uw Azure-tenant een service-principal maken voor de app-registratie van OpenAI
Maak deze aan voor de client-id van de toepassing van OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
U kunt dit doen door een POST-verzoek te sturen naar de endpoint https://graph.microsoft.com/v1.0/servicePrincipals.
Autorisatie
U moet een beleid maken waarmee de identiteit van OpenAI beperkte toegang tot uw KMS krijgt.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Overig
Selecteer in Azure bij Key type (sleutelversleutelingsalgoritme) RSA, niet EC.
Gegevens die OpenAI van u nodig heeft
Volg de instructies in dit document om uw KMS bij OpenAI te registreren. Hieronder vindt u een overzicht van de parameters die u moet opgeven.
Authenticatiegerelateerd
AWS
GCP
Azure
Tenant-id
| AWS | GCP | Azure | |
| Authenticatiegerelateerd | Tenant-id | ||
| KMS-gerelateerd | KMS-ARN – (voorbeeld: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS-project-id (voorbeeld: adjective-noun-12345) Naam van de KMS-sleutelring Naam van de KMS-sleutel Locatie van de KMS-sleutel (voorbeeld: us-east1) | Kluis-URI (voorbeeld: https://your-vault-name.vault.azure.net/) Sleutelnaam |
Nadat u uw KMS bij OpenAI hebt geregistreerd, volgt u de verdere instructies in het document om uw EKM-configuratie voor een API-project te activeren. Maak voor testdoeleinden een nieuw OpenAI API-project.
Providerspecifieke implementatiehandleidingen
Raadpleeg de bijbehorende links hieronder voor stapsgewijze instructies. Houd er rekening mee dat deze alleen gericht zijn op de integratievereisten voor OpenAI en niet bedoeld zijn als volledige handleiding voor uw hele omgeving
Niet-ondersteunde functies als EKM is ingeschakeld
De volgende functies zijn niet beschikbaar als EKM is ingeschakeld:
Functies die niet algemeen beschikbaar zijn, waaronder functies in bèta of alfa.
