OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Pregled upravljanja ključev OpenAI Enterprise (EKM)

Preberite, kako deluje EKM, kateri ponudniki so podprti in kje začeti

Posodobljeno: 15 days ago

Pregled

Upravljanje ključev v podjetju (EKM) omogoča, da vsebino svojih strank pri OpenAI šifrirate s ključi, ki jih upravlja vaš zunanji sistem za upravljanje ključev (KMS). Na voljo je za ChatGPT Enterprise in API.

OpenAI podpira šifriranje Bring Your Own Key (BYOK) z zunanjimi računi v sistemih AWS KMS, Google Cloud (GCP) in Azure Key Vault.

Implementacija EKM je trenutno omejena na delovne prostore Enterprise in Edu, ki imajo imenovanega skrbnika računa pri OpenAI.

Kako deluje šifriranje OpenAI EKM

Potek na visoki ravni

  1. Za vašega ponudnika oblaka ustvarimo Data Encryption Key (DEK).

  2. Vaš oblačni KMS upravlja glavni Key Encryption Key (KEK), ki je shranjen v vašem oblaku ali zunaj njega. Izvedba je odvisna od vas.

  3. Od vašega oblaka zahtevamo šifriranje DEK, da dobimo encrypted DEK (eDEK). Če je vaš KEK shranjen zunaj, vaš oblak le opravi dodaten preskok do vašega zunanjega skladišča v koraku, ki je za OpenAI netransparenten.

Šifriranje

Ob šifriranju se vaši podatki šifrirajo z DEK, eDEK pa se shrani kot metapodatek datoteke.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dešifriranje

Pri dešifriranju zahtevamo, da vaš oblačni KMS dešifrira eDEK v DEK, nato pa podatke dešifriramo z DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Ključni izrazi

  • Data Encryption Key (DEK) - ključ, ki šifrira vaše podatke. 

  • Encrypted Data Encryption Key (eDEK) - šifrirani DEK, ki ga ustvari vaš KMS

  • Key Encryption Key (KEK) - glavni ključ, ki ga upravljate in ki šifrira DEK -> eDEK ter dešifrira eDEK -> DEK. Ta ključ vedno ostane zunaj sistemov OpenAI.

Glavne zahteve za implementacijo

Pri ponudniku oblaka

  1. V svojem KMS v oblaku (Azure, AWS ali GCP) ustvarite nov ključ.

  2. Ustvarite omejen pravilnik po meri z dovoljenji Encrypt/Decrypt za KMS.

  3. Za OpenAI ustvarite pravilnik zaupanja (AWS), identiteto delovne obremenitve (GCP) ali glavni identifikator storitve (Azure).

  4. Organizaciji OpenAI dodelite vlogo z omejenim pravilnikom za dostop do svojega KMS.

Na platformah OpenAI

ChatGPT Enterprise

Za namene testiranja ustvarite peskovniški delovni prostor ChatGPT.

API

Na nadzorni plošči OpenAI ustvarite nov projekt, v katerem bo uporabljeno šifriranje.

Funkcije, specifične za ponudnika

Za AWS bo OpenAI:

  • poklical AssumeRole z ExternalID

Za GCP bo OpenAI:

  • poklical vašo končno točko STS iz računa OpenAI GCP

  • uporabil dostopni žeton GCP za klic encrypt/decrypt v vašem KMS.

Za Azure bo OpenAI:

  • zahteval dostopni žeton za trezor vašega najemnika Azure

  • uporabil ta dostopni žeton za klic encrypt/decrypt v vašem Key Vaultu.

Informacije, ki jih potrebujete od OpenAI

Preverjanje pristnosti

Za AWS in GCP boste morali prepoznati federirane identitetne žetone OpenAI. Za Azure boste morali prepoznati ID aplikacije OpenAI za registracijo njegove aplikacije.

Povzetek parametrov preverjanja pristnosti

Glavni subjekt OpenAI AWSarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID storitvenega računa OpenAI GCP105900137572174660365
ID aplikacije OpenAI Azure20a14814-5ab7-4612-a671-1382b412bf93

Podatki, potrebni med implementacijo glede na ponudnika oblaka

  • Za AWS morate nastaviti pravilnik zaupanja, ki prepozna:

  • Za GCP morate nastaviti identiteto delovne obremenitve, ki prepozna:

  • Za Azure morate v svojem najemniku Azure ustvariti glavni identifikator storitve za registracijo aplikacije OpenAI.

Pooblastitev

Ustvariti morate pravilnik, ki identiteti OpenAI omogoča omejen dostop do vašega KMS. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Drugo

V Azure za vrsto ključa (algoritem za šifriranje ključa) izberite RSA, ne EC.

Podatki, ki jih OpenAI potrebuje od vas

Upoštevajte navodila v tem dokumentu in svoj KMS registrirajte pri OpenAI. Spodaj je povzetek parametrov, ki jih boste morali navesti.

  1. Podatki za preverjanje pristnosti

  1. AWS

  1. GCP

  1. Azure

  1. ID najemnika

AWSGCPAzure
Podatki za preverjanje pristnosti ID najemnika
Podatki o KMSARN sistema KMS – (primer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID projekta KMS (primer: adjective-noun-12345)

Ime zbirke ključev KMS
Ime ključa KMS
Lokacija ključa KMS (primer: us-east1)
URI trezorja (primer: https://your-vault-name.vault.azure.net/)

Ime ključa

Ko svoj KMS registrirate pri OpenAI, še naprej upoštevajte navodila v dokumentu in aktivirajte konfiguracijo EKM v projektu API. Za preizkušanje ustvarite nov projekt API OpenAI.

Navodila za implementacijo po ponudnikih

Navodila po korakih najdete na ustreznih spodnjih povezavah. Upoštevajte, da se osredotočajo na zahteve za integracijo z OpenAI in niso celovit vodnik za vaše celotno okolje.

Nepodprte funkcije, če je EKM omogočen

Če je EKM omogočen, naslednje funkcije niso na voljo:

  • Funkcije, ki niso splošno dostopne, vključno s funkcijami v različici beta ali alfa.

Ali vam je bil ta članek v pomoč?