Prehľad
Enterprise Key Management (EKM) umožňuje šifrovať váš zákaznícky obsah v OpenAI pomocou kľúčov spravovaných vo vašom vlastnom externom systéme správy kľúčov (KMS). Je k dispozícii pre ChatGPT Enterprise aj API.
OpenAI podporuje šifrovanie Bring Your Own Key (BYOK) s externými účtami v službách AWS KMS, Google Cloud (GCP) a Azure Key Vault.
Implementácia EKM je momentálne obmedzená na pracovné priestory Enterprise a Edu, ktoré majú prideleného zástupcu OpenAI pre daný účet.
Ako funguje šifrovanie OpenAI EKM
Tok na najvyššej úrovni
Vygenerujeme Data Encryption Key (DEK) pre vášho cloudového poskytovateľa.
Váš cloudový KMS spravuje hlavný Key Encryption Key (KEK), uložený buď vo vašom cloude, alebo externe. Implementácia je na vás.
Požiadame váš cloud o zašifrovanie DEK, aby sme získali encrypted DEK (eDEK). Ak je váš KEK uložený externe, váš cloud len vykoná ďalší presun do vášho externého úložiska v kroku, ktorý je pre OpenAI nepriehľadný.
Šifrovanie
Pri šifrovaní sa vaše údaje zašifrujú pomocou kľúča DEK a eDEK sa uloží ako metadáta súboru.

Dešifrovanie
Pri dešifrovaní požiadame o dešifrovanie eDEK vaším cloudovým KMS na DEK a údaje dešifrujeme pomocou DEK.

Kľúčové pojmy
Data Encryption Key (DEK) – kľúč, ktorý šifruje vaše údaje.
Encrypted Data Encryption Key (eDEK) – zašifrovaný DEK vygenerovaný vaším KMS
Key Encryption Key (KEK) – hlavný kľúč, ktorý spravujete a ktorý šifruje DEK -> eDEK a dešifruje eDEK -> DEK. Tento kľúč vždy zostáva mimo systémov OpenAI.
Požiadavky na implementáciu na vysokej úrovni
U vášho poskytovateľa cloudu
V cloudovom KMS (Azure, AWS alebo GCP) vytvorte nový kľúč
Vytvorte vlastnú obmedzenú politiku s oprávneniami Encrypt/Decrypt pre KMS
Pre OpenAI vytvorte politiku dôveryhodnosti (AWS), identitu pracovného zaťaženia (GCP) alebo objekt služby (Azure)
Priraďte OpenAI rolu s obmedzenou politikou na prístup k vášmu KMS
Na platformách OpenAI
ChatGPT Enterprise
Na testovacie účely vytvorte sandboxový pracovný priestor ChatGPT.
API
Na svojom ovládacom paneli OpenAI vytvorte nový projekt, na ktorý sa bude vzťahovať šifrovanie.
Funkcie špecifické pre poskytovateľa
Pre AWS bude OpenAI:
volať AssumeRole s ExternalID
Pre GCP bude OpenAI:
volať váš koncový bod STS z účtu GCP OpenAI
používať prístupový token GCP na volanie encrypt/decrypt vo vašom KMS.
Pre Azure bude OpenAI:
požadovať prístupový token pre trezor vášho nájomníka Azure
používať tento prístupový token na volanie encrypt/decrypt vo vašom Key Vault.
Informácie, ktoré potrebujete od OpenAI
Autentifikácia
Pre AWS a GCP budete musieť rozpoznávať tokeny federovanej identity OpenAI. V prípade Azure budete musieť rozpoznávať ID aplikácie OpenAI pre registráciu jej aplikácie.
Súhrn parametrov autentifikácie
| Hlavný subjekt OpenAI pre AWS | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID servisného účtu OpenAI pre GCP | 105900137572174660365 |
| ID aplikácie OpenAI pre Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informácie požadované počas implementácie podľa poskytovateľa cloudu
V službe AWS musíte nastaviť politiku dôveryhodnosti, ktorá rozpoznáva:
V službe GCP musíte nastaviť identitu pracovného zaťaženia, ktorá rozpoznáva:
V službe Azure musíte vo svojom tenantovi Azure vytvoriť objekt služby pre registráciu aplikácie OpenAI
Vytvorte ho pre ID klienta aplikácie OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Môžete to urobiť odoslaním požiadavky POST na koncový bod https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizácia
Musíte vytvoriť politiku, ktorá identite OpenAI povolí obmedzený prístup k vášmu KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Ďalšie
V Azure pri type Key (algoritmus šifrovania kľúča) vyberte RSA, nie EC.
Informácie, ktoré od vás OpenAI potrebuje
Podľa pokynov v tomto dokumente zaregistrujte svoj KMS v OpenAI. Tu je súhrn parametrov, ktoré budete musieť uviesť.
Súvisiace s overením
AWS
GCP
Azure
ID tenanta
| AWS | GCP | Azure | |
| Súvisiace s overením | ID tenanta | ||
| Súvisiace s KMS | ARN systému KMS – (príklad: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID projektu KMS (príklad: adjective-noun-12345) Názov zväzku kľúčov KMS Názov kľúča KMS Umiestnenie kľúča KMS (príklad: us-east1) | URI trezora (príklad: https://your-vault-name.vault.azure.net/) Názov kľúča |
Po registrácii svojho KMS v OpenAI pokračujte podľa pokynov v dokumente a aktivujte konfiguráciu EKM v projekte API. Na testovanie vytvorte nový projekt API OpenAI.
Návody na implementáciu podľa poskytovateľa
Podrobné pokyny nájdete na príslušných odkazoch nižšie. Upozorňujeme, že sa zameriavajú na požiadavky integrácie s OpenAI a nemajú slúžiť ako komplexný návod pre celé vaše prostredie
Nepodporované funkcie, ak je povolené EKM
Ak je povolené EKM, nie sú k dispozícii tieto funkcie:
Funkcie, ktoré nie sú všeobecne dostupné, vrátane funkcií vo verzii beta alebo alfa.
