OpenAI
Táto stránka bola strojovo preložená. Prečítaj si pôvodný článok v angličtine.

Prehľad OpenAI Enterprise Key Management (EKM)

Zistite, ako EKM funguje, ktorí poskytovatelia sú podporovaní a kde začať

Aktualizované: 2 days ago

Prehľad

Enterprise Key Management (EKM) umožňuje šifrovať váš zákaznícky obsah v OpenAI pomocou kľúčov spravovaných vo vašom vlastnom externom systéme správy kľúčov (KMS). Je k dispozícii pre ChatGPT Enterprise aj API.

OpenAI podporuje šifrovanie Bring Your Own Key (BYOK) s externými účtami v službách AWS KMS, Google Cloud (GCP) a Azure Key Vault.

Implementácia EKM je momentálne obmedzená na pracovné priestory Enterprise a Edu, ktoré majú prideleného zástupcu OpenAI pre daný účet.

Ako funguje šifrovanie OpenAI EKM

Tok na najvyššej úrovni

  1. Vygenerujeme Data Encryption Key (DEK) pre vášho cloudového poskytovateľa.

  2. Váš cloudový KMS spravuje hlavný Key Encryption Key (KEK), uložený buď vo vašom cloude, alebo externe. Implementácia je na vás.

  3. Požiadame váš cloud o zašifrovanie DEK, aby sme získali encrypted DEK (eDEK). Ak je váš KEK uložený externe, váš cloud len vykoná ďalší presun do vášho externého úložiska v kroku, ktorý je pre OpenAI nepriehľadný.

Šifrovanie

Pri šifrovaní sa vaše údaje zašifrujú pomocou kľúča DEK a eDEK sa uloží ako metadáta súboru.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dešifrovanie

Pri dešifrovaní požiadame o dešifrovanie eDEK vaším cloudovým KMS na DEK a údaje dešifrujeme pomocou DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Kľúčové pojmy

  • Data Encryption Key (DEK) – kľúč, ktorý šifruje vaše údaje.

  • Encrypted Data Encryption Key (eDEK) – zašifrovaný DEK vygenerovaný vaším KMS

  • Key Encryption Key (KEK) – hlavný kľúč, ktorý spravujete a ktorý šifruje DEK -> eDEK a dešifruje eDEK -> DEK. Tento kľúč vždy zostáva mimo systémov OpenAI.

Požiadavky na implementáciu na vysokej úrovni

U vášho poskytovateľa cloudu

  1. V cloudovom KMS (Azure, AWS alebo GCP) vytvorte nový kľúč

  2. Vytvorte vlastnú obmedzenú politiku s oprávneniami Encrypt/Decrypt pre KMS

  3. Pre OpenAI vytvorte politiku dôveryhodnosti (AWS), identitu pracovného zaťaženia (GCP) alebo objekt služby (Azure)

  4. Priraďte OpenAI rolu s obmedzenou politikou na prístup k vášmu KMS

Na platformách OpenAI

ChatGPT Enterprise

Na testovacie účely vytvorte sandboxový pracovný priestor ChatGPT.

API

Na svojom ovládacom paneli OpenAI vytvorte nový projekt, na ktorý sa bude vzťahovať šifrovanie.

Funkcie špecifické pre poskytovateľa

Pre AWS bude OpenAI:

  • volať AssumeRole s ExternalID

Pre GCP bude OpenAI:

  • volať váš koncový bod STS z účtu GCP OpenAI

  • používať prístupový token GCP na volanie encrypt/decrypt vo vašom KMS.

Pre Azure bude OpenAI:

  • požadovať prístupový token pre trezor vášho nájomníka Azure

  • používať tento prístupový token na volanie encrypt/decrypt vo vašom Key Vault.

Informácie, ktoré potrebujete od OpenAI

Autentifikácia

Pre AWS a GCP budete musieť rozpoznávať tokeny federovanej identity OpenAI. V prípade Azure budete musieť rozpoznávať ID aplikácie OpenAI pre registráciu jej aplikácie.

Súhrn parametrov autentifikácie

Hlavný subjekt OpenAI pre AWSarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID servisného účtu OpenAI pre GCP105900137572174660365
ID aplikácie OpenAI pre Azure20a14814-5ab7-4612-a671-1382b412bf93

Informácie požadované počas implementácie podľa poskytovateľa cloudu

  • V službe AWS musíte nastaviť politiku dôveryhodnosti, ktorá rozpoznáva:

  • V službe GCP musíte nastaviť identitu pracovného zaťaženia, ktorá rozpoznáva:

  • V službe Azure musíte vo svojom tenantovi Azure vytvoriť objekt služby pre registráciu aplikácie OpenAI

Autorizácia

Musíte vytvoriť politiku, ktorá identite OpenAI povolí obmedzený prístup k vášmu KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Ďalšie

V Azure pri type Key (algoritmus šifrovania kľúča) vyberte RSA, nie EC.

Informácie, ktoré od vás OpenAI potrebuje

Podľa pokynov v tomto dokumente zaregistrujte svoj KMS v OpenAI. Tu je súhrn parametrov, ktoré budete musieť uviesť.

  1. Súvisiace s overením

  1. AWS

  1. GCP

  1. Azure

  1. ID tenanta

AWSGCPAzure
Súvisiace s overením ID tenanta
Súvisiace s KMSARN systému KMS – (príklad: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID projektu KMS (príklad: adjective-noun-12345)

Názov zväzku kľúčov KMS
Názov kľúča KMS
Umiestnenie kľúča KMS (príklad: us-east1)
URI trezora (príklad: https://your-vault-name.vault.azure.net/)

Názov kľúča

Po registrácii svojho KMS v OpenAI pokračujte podľa pokynov v dokumente a aktivujte konfiguráciu EKM v projekte API. Na testovanie vytvorte nový projekt API OpenAI.

Návody na implementáciu podľa poskytovateľa

Podrobné pokyny nájdete na príslušných odkazoch nižšie. Upozorňujeme, že sa zameriavajú na požiadavky integrácie s OpenAI a nemajú slúžiť ako komplexný návod pre celé vaše prostredie

Nepodporované funkcie, ak je povolené EKM

Ak je povolené EKM, nie sú k dispozícii tieto funkcie:

  • Funkcie, ktoré nie sú všeobecne dostupné, vrátane funkcií vo verzii beta alebo alfa.

Bol tento článok užitočný?