OpenAI
Deze pagina is automatisch vertaald. Bekijk het oorspronkelijke Engelstalige artikel.

Overzicht van OpenAI Enterprise Key Management (EKM)

Meer informatie over hoe EKM werkt, welke providers worden ondersteund en waar u kunt beginnen

Bijgewerkt: 6 days ago

Overzicht

Met Enterprise Key Management (EKM) kunt u uw klantcontent bij OpenAI versleutelen met sleutels die worden beheerd door uw eigen externe Key Management System (KMS). Dit is beschikbaar voor zowel ChatGPT Enterprise als de API.

OpenAI ondersteunt Bring Your Own Key-versleuteling (BYOK) met externe accounts in AWS KMS, Google Cloud (GCP) en Azure Key Vault.

EKM kan momenteel alleen worden geïmplementeerd voor Enterprise- en Edu-werkruimten met een toegewezen OpenAI-accountvertegenwoordiger.

Hoe OpenAI EKM-versleuteling werkt

Hoofdstroom

  1. We genereren een Data Encryption Key (DEK) voor uw cloudprovider.

  2. Uw cloud-KMS beheert een master-Key Encryption Key (KEK), die binnen uw cloud of extern wordt opgeslagen. De implementatie is aan u.

  3. We verzoeken uw cloud om de DEK te versleutelen, om een encrypted DEK (eDEK) te verkrijgen. Als uw KEK extern is opgeslagen, maakt uw cloud alleen een extra sprong naar uw externe opslag, in een stap die voor OpenAI niet zichtbaar is.

Versleuteling

Bij versleuteling worden uw gegevens met de DEK versleuteld en wordt de eDEK als metagegevens bij het bestand opgeslagen.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Ontsleuteling

Bij ontsleuteling verzoeken we om de eDEK door uw cloud-KMS te laten ontsleutelen naar de DEK, en ontsleutelen we de gegevens met de DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Belangrijke termen

  • Data Encryption Key (DEK) - de sleutel die uw gegevens versleutelt. 

  • Encrypted Data Encryption Key (eDEK) - de versleutelde DEK, gegenereerd door uw KMS

  • Key Encryption Key (KEK) - de hoofdsleutel die u beheert en die de DEK -> eDEK versleutelt en eDEK -> DEK ontsleutelt. Deze sleutel blijft altijd buiten de systemen van OpenAI.

Algemene vereisten voor implementatie

Bij uw cloudprovider

  1. Maak een nieuwe sleutel in uw KMS in de cloud (Azure, AWS of GCP)

  2. Maak een aangepast, beperkt beleid met Encrypt/Decrypt-machtigingen voor de KMS

  3. Maak voor OpenAI een vertrouwensbeleid (AWS), een workloadidentiteit (GCP) of een service-principal (Azure)

  4. Wijs OpenAI een rol met het beperkte beleid toe voor toegang tot uw KMS

In OpenAI-platforms

ChatGPT Enterprise

Maak een sandbox-werkruimte in ChatGPT voor testdoeleinden.

API

Maak in uw OpenAI-dashboard een nieuw project waarin versleuteling wordt toegepast.

Providerspecifieke functies

Voor AWS zal OpenAI:

  • AssumeRole aanroepen met een ExternalID

Voor GCP zal OpenAI:

  • Uw STS-endpoint aanroepen vanuit een OpenAI GCP-account

  • De GCP-toegangstoken gebruiken om encrypt/decrypt op uw KMS aan te roepen.

Voor Azure zal OpenAI:

  • Een toegangstoken aanvragen voor de vault van uw Azure-tenant

  • Die toegangstoken gebruiken om encrypt/decrypt op uw Key Vault aan te roepen.

Informatie die u van OpenAI nodig heeft

Authenticatie

U moet de gefedereerde identiteitstokens van OpenAI voor AWS en GCP herkennen. Voor Azure moet u de applicatie-ID van OpenAI voor de app-registratie herkennen.

Samenvatting van authenticatieparameters

OpenAI AWS-principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP-serviceaccount-ID105900137572174660365
OpenAI Azure-applicatie-ID20a14814-5ab7-4612-a671-1382b412bf93

Benodigde gegevens tijdens de implementatie, per cloudprovider

  • Voor AWS moet u een vertrouwensbeleid instellen waarin het volgende wordt herkend:

  • Voor GCP moet u een workloadidentiteit instellen waarin het volgende wordt herkend:

  • Voor Azure moet u in uw Azure-tenant een service-principal maken voor de app-registratie van OpenAI

Autorisatie

U moet een beleid maken waarmee de identiteit van OpenAI beperkte toegang tot uw KMS krijgt. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Overig

Selecteer in Azure bij Key type (sleutelversleutelingsalgoritme) RSA, niet EC.

Gegevens die OpenAI van u nodig heeft

Volg de instructies in dit document om uw KMS bij OpenAI te registreren. Hieronder vindt u een overzicht van de parameters die u moet opgeven.

  1. Authenticatiegerelateerd

  1. AWS

  1. GCP

  1. Azure

  1. Tenant-id

AWSGCPAzure
Authenticatiegerelateerd Tenant-id
KMS-gerelateerdKMS-ARN – (voorbeeld: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS-project-id (voorbeeld: adjective-noun-12345)

Naam van de KMS-sleutelring
Naam van de KMS-sleutel
Locatie van de KMS-sleutel (voorbeeld: us-east1)
Kluis-URI (voorbeeld: https://your-vault-name.vault.azure.net/)

Sleutelnaam

Nadat u uw KMS bij OpenAI hebt geregistreerd, volgt u de verdere instructies in het document om uw EKM-configuratie voor een API-project te activeren. Maak voor testdoeleinden een nieuw OpenAI API-project.

Providerspecifieke implementatiehandleidingen

Raadpleeg de bijbehorende links hieronder voor stapsgewijze instructies. Houd er rekening mee dat deze alleen gericht zijn op de integratievereisten voor OpenAI en niet bedoeld zijn als volledige handleiding voor uw hele omgeving

Niet-ondersteunde functies als EKM is ingeschakeld

De volgende functies zijn niet beschikbaar als EKM is ingeschakeld:

  • Functies die niet algemeen beschikbaar zijn, waaronder functies in bèta of alfa.

Was dit artikel nuttig?