Prezentare generală
Gestionarea cheilor la nivel de întreprindere (EKM) vă permite să criptați la OpenAI conținutul clienților dvs. folosind chei gestionate de propriul sistem extern de gestionare a cheilor (KMS). Funcționalitatea este disponibilă atât pentru ChatGPT Enterprise, cât și pentru API.
OpenAI acceptă criptarea Bring Your Own Key (BYOK) cu conturi externe în AWS KMS, Google Cloud (GCP) și Azure Key Vault.
În prezent, implementarea EKM este disponibilă numai pentru spațiile de lucru Enterprise și Edu care au desemnat un reprezentant de cont OpenAI.
Cum funcționează criptarea EKM OpenAI
Flux de nivel superior
Generăm o Data Encryption Key (DEK) pentru furnizorul dvs. cloud.
KMS-ul dvs. cloud gestionează o Key Encryption Key (KEK) principală, stocată fie în cloudul dvs., fie extern. Implementarea depinde de dvs.
Solicităm criptarea DEK-ului din cloudul dvs., pentru a obține un DEK criptat (eDEK). Dacă KEK-ul dvs. este stocat extern, cloudul dvs. face doar un pas suplimentar către stocarea externă, într-o etapă opacă pentru OpenAI.
Criptare
În timpul criptării, datele dvs. sunt criptate cu cheia DEK, iar cheia eDEK este stocată ca metadate ale fișierului.

Decriptare
La decriptare, solicităm ca eDEK-ul să fie decriptat de KMS-ul dvs. cloud în DEK, iar noi decriptăm datele cu DEK-ul.

Termeni-cheie
Data Encryption Key (DEK) - cheia care vă criptează datele.
Encrypted Data Encryption Key (eDEK) - DEK-ul criptat, generat de KMS-ul dvs.
Key Encryption Key (KEK) - cheia principală pe care o gestionați și care criptează DEK -> eDEK și decriptează eDEK -> DEK. Această cheie rămâne întotdeauna în afara sistemelor OpenAI.
Cerințe de nivel înalt pentru implementare
La furnizorul dvs. de servicii cloud
Creați o cheie nouă în sistemul KMS din cloud (Azure, AWS sau GCP)
Creați o politică personalizată și limitată, cu permisiuni de criptare/decriptare în sistemul KMS
Creați pentru OpenAI o politică de încredere (AWS), o identitate de sarcină de lucru (GCP) sau un principal de serviciu (pentru Azure)
Atribuiți-i OpenAI un rol cu politica limitată pentru a vă accesa sistemul KMS
Pe platformele OpenAI
ChatGPT Enterprise
Creați un spațiu de lucru ChatGPT sandbox în scopuri de testare.
API
În tabloul de bord OpenAI, creați un proiect nou în care va fi aplicată criptarea.
Funcții specifice furnizorului
Pentru AWS, OpenAI va:
apela AssumeRole cu un ExternalID
Pentru GCP, OpenAI va:
apela punctul final STS dintr-un cont GCP OpenAI
folosi tokenul de acces GCP pentru a apela encrypt/decrypt în KMS-ul dvs.
Pentru Azure, OpenAI va:
solicita un token de acces pentru seiful din tenantul dvs. Azure
folosi acel token de acces pentru a apela encrypt/decrypt în Key Vault.
Informațiile de care aveți nevoie de la OpenAI
Autentificare
Va trebui să recunoașteți tokenurile de identitate federată ale OpenAI pentru AWS și GCP. Pentru Azure, va trebui să recunoașteți ID-ul aplicației OpenAI pentru înregistrarea aplicației sale.
Rezumatul parametrilor de autentificare
| Principalul AWS OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID-ul contului de serviciu GCP OpenAI | 105900137572174660365 |
| ID-ul aplicației Azure OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informații necesare în timpul implementării, în funcție de furnizorul dvs. de servicii cloud
Pentru AWS, trebuie să configurați o politică de încredere care recunoaște:
Pentru GCP, trebuie să configurați o identitate de sarcină de lucru care recunoaște:
Pentru Azure, trebuie să creați un principal de serviciu în entitatea dvs. găzduită Azure pentru înregistrarea aplicației OpenAI
Creați unul pentru ID-ul de client al aplicației OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Puteți face acest lucru trimițând o solicitare POST la punctul final https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizare
Va trebui să creați o politică prin care identitatea OpenAI să obțină acces limitat la sistemul dvs. KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Altele
În Azure, pentru tipul cheii (algoritmul de criptare al cheii), selectați RSA, nu EC.
Informațiile de care OpenAI are nevoie de la dvs.
Urmați instrucțiunile din acest document pentru a vă înregistra sistemul KMS la OpenAI. Iată un rezumat al parametrilor pe care va trebui să îi furnizați.
Privind autentificarea
AWS
GCP
Azure
ID entitate găzduită
| AWS | GCP | Azure | |
| Privind autentificarea | ID entitate găzduită | ||
| Privind sistemul KMS | ARN KMS – (exemplu: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID-ul proiectului KMS (exemplu: adjective-noun-12345) Numele inelului de chei KMS Numele cheii KMS Locația cheii KMS (exemplu: us-east1) | URI-ul seifului (exemplu: https://your-vault-name.vault.azure.net/) Numele cheii |
După ce v-ați înregistrat sistemul KMS la OpenAI, urmați în continuare instrucțiunile din document pentru a activa configurația EKM într-un proiect API. Creați un proiect API OpenAI nou în scopuri de testare.
Ghiduri de implementare specifice furnizorilor
Pentru instrucțiuni pas cu pas, consultați linkurile corespunzătoare de mai jos. Rețineți că acestea se axează pe cerințele integrării cu OpenAI și nu reprezintă un ghid complet pentru întregul dvs. mediu
Funcții neacceptate dacă EKM este activat
Următoarele funcții nu sunt disponibile dacă EKM este activat:
Funcții care nu sunt disponibile la scară largă, inclusiv funcțiile în versiune beta sau alfa.
