OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Prezentare generală OpenAI Enterprise Key Management (EKM)

Aflați cum funcționează EKM, ce furnizori sunt acceptați și de unde să începeți

Actualizat: 6 days ago

Prezentare generală

Gestionarea cheilor la nivel de întreprindere (EKM) vă permite să criptați la OpenAI conținutul clienților dvs. folosind chei gestionate de propriul sistem extern de gestionare a cheilor (KMS). Funcționalitatea este disponibilă atât pentru ChatGPT Enterprise, cât și pentru API.

OpenAI acceptă criptarea Bring Your Own Key (BYOK) cu conturi externe în AWS KMS, Google Cloud (GCP) și Azure Key Vault.

În prezent, implementarea EKM este disponibilă numai pentru spațiile de lucru Enterprise și Edu care au desemnat un reprezentant de cont OpenAI.

Cum funcționează criptarea EKM OpenAI

Flux de nivel superior

  1. Generăm o Data Encryption Key (DEK) pentru furnizorul dvs. cloud.

  2. KMS-ul dvs. cloud gestionează o Key Encryption Key (KEK) principală, stocată fie în cloudul dvs., fie extern. Implementarea depinde de dvs.

  3. Solicităm criptarea DEK-ului din cloudul dvs., pentru a obține un DEK criptat (eDEK). Dacă KEK-ul dvs. este stocat extern, cloudul dvs. face doar un pas suplimentar către stocarea externă, într-o etapă opacă pentru OpenAI.

Criptare

În timpul criptării, datele dvs. sunt criptate cu cheia DEK, iar cheia eDEK este stocată ca metadate ale fișierului.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Decriptare

La decriptare, solicităm ca eDEK-ul să fie decriptat de KMS-ul dvs. cloud în DEK, iar noi decriptăm datele cu DEK-ul.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Termeni-cheie

  • Data Encryption Key (DEK) - cheia care vă criptează datele.

  • Encrypted Data Encryption Key (eDEK) - DEK-ul criptat, generat de KMS-ul dvs.

  • Key Encryption Key (KEK) - cheia principală pe care o gestionați și care criptează DEK -> eDEK și decriptează eDEK -> DEK. Această cheie rămâne întotdeauna în afara sistemelor OpenAI.

Cerințe de nivel înalt pentru implementare

La furnizorul dvs. de servicii cloud

  1. Creați o cheie nouă în sistemul KMS din cloud (Azure, AWS sau GCP)

  2. Creați o politică personalizată și limitată, cu permisiuni de criptare/decriptare în sistemul KMS

  3. Creați pentru OpenAI o politică de încredere (AWS), o identitate de sarcină de lucru (GCP) sau un principal de serviciu (pentru Azure)

  4. Atribuiți-i OpenAI un rol cu politica limitată pentru a vă accesa sistemul KMS

Pe platformele OpenAI

ChatGPT Enterprise

Creați un spațiu de lucru ChatGPT sandbox în scopuri de testare.

API

În tabloul de bord OpenAI, creați un proiect nou în care va fi aplicată criptarea.

Funcții specifice furnizorului

Pentru AWS, OpenAI va:

  • apela AssumeRole cu un ExternalID

Pentru GCP, OpenAI va:

  • apela punctul final STS dintr-un cont GCP OpenAI

  • folosi tokenul de acces GCP pentru a apela encrypt/decrypt în KMS-ul dvs.

Pentru Azure, OpenAI va:

  • solicita un token de acces pentru seiful din tenantul dvs. Azure

  • folosi acel token de acces pentru a apela encrypt/decrypt în Key Vault.

Informațiile de care aveți nevoie de la OpenAI

Autentificare

Va trebui să recunoașteți tokenurile de identitate federată ale OpenAI pentru AWS și GCP. Pentru Azure, va trebui să recunoașteți ID-ul aplicației OpenAI pentru înregistrarea aplicației sale.

Rezumatul parametrilor de autentificare

Principalul AWS OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID-ul contului de serviciu GCP OpenAI105900137572174660365
ID-ul aplicației Azure OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informații necesare în timpul implementării, în funcție de furnizorul dvs. de servicii cloud

  • Pentru AWS, trebuie să configurați o politică de încredere care recunoaște:

  • Pentru GCP, trebuie să configurați o identitate de sarcină de lucru care recunoaște:

  • Pentru Azure, trebuie să creați un principal de serviciu în entitatea dvs. găzduită Azure pentru înregistrarea aplicației OpenAI

Autorizare

Va trebui să creați o politică prin care identitatea OpenAI să obțină acces limitat la sistemul dvs. KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Altele

În Azure, pentru tipul cheii (algoritmul de criptare al cheii), selectați RSA, nu EC.

Informațiile de care OpenAI are nevoie de la dvs.

Urmați instrucțiunile din acest document pentru a vă înregistra sistemul KMS la OpenAI. Iată un rezumat al parametrilor pe care va trebui să îi furnizați.

  1. Privind autentificarea

  1. AWS

  1. GCP

  1. Azure

  1. ID entitate găzduită

AWSGCPAzure
Privind autentificarea ID entitate găzduită
Privind sistemul KMSARN KMS – (exemplu: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID-ul proiectului KMS (exemplu: adjective-noun-12345)

Numele inelului de chei KMS
Numele cheii KMS
Locația cheii KMS (exemplu: us-east1)
URI-ul seifului (exemplu: https://your-vault-name.vault.azure.net/)

Numele cheii

După ce v-ați înregistrat sistemul KMS la OpenAI, urmați în continuare instrucțiunile din document pentru a activa configurația EKM într-un proiect API. Creați un proiect API OpenAI nou în scopuri de testare.

Ghiduri de implementare specifice furnizorilor

Pentru instrucțiuni pas cu pas, consultați linkurile corespunzătoare de mai jos. Rețineți că acestea se axează pe cerințele integrării cu OpenAI și nu reprezintă un ghid complet pentru întregul dvs. mediu

Funcții neacceptate dacă EKM este activat

Următoarele funcții nu sunt disponibile dacă EKM este activat:

  • Funcții care nu sunt disponibile la scară largă, inclusiv funcțiile în versiune beta sau alfa.

A fost util acest articol?