Pregled
Upravljanje ključev v podjetju (EKM) omogoča, da vsebino svojih strank pri OpenAI šifrirate s ključi, ki jih upravlja vaš zunanji sistem za upravljanje ključev (KMS). Na voljo je za ChatGPT Enterprise in API.
OpenAI podpira šifriranje Bring Your Own Key (BYOK) z zunanjimi računi v sistemih AWS KMS, Google Cloud (GCP) in Azure Key Vault.
Implementacija EKM je trenutno omejena na delovne prostore Enterprise in Edu, ki imajo imenovanega skrbnika računa pri OpenAI.
Kako deluje šifriranje OpenAI EKM
Potek na visoki ravni
Za vašega ponudnika oblaka ustvarimo Data Encryption Key (DEK).
Vaš oblačni KMS upravlja glavni Key Encryption Key (KEK), ki je shranjen v vašem oblaku ali zunaj njega. Izvedba je odvisna od vas.
Od vašega oblaka zahtevamo šifriranje DEK, da dobimo encrypted DEK (eDEK). Če je vaš KEK shranjen zunaj, vaš oblak le opravi dodaten preskok do vašega zunanjega skladišča v koraku, ki je za OpenAI netransparenten.
Šifriranje
Ob šifriranju se vaši podatki šifrirajo z DEK, eDEK pa se shrani kot metapodatek datoteke.

Dešifriranje
Pri dešifriranju zahtevamo, da vaš oblačni KMS dešifrira eDEK v DEK, nato pa podatke dešifriramo z DEK.

Ključni izrazi
Data Encryption Key (DEK) - ključ, ki šifrira vaše podatke.
Encrypted Data Encryption Key (eDEK) - šifrirani DEK, ki ga ustvari vaš KMS
Key Encryption Key (KEK) - glavni ključ, ki ga upravljate in ki šifrira DEK -> eDEK ter dešifrira eDEK -> DEK. Ta ključ vedno ostane zunaj sistemov OpenAI.
Glavne zahteve za implementacijo
Pri ponudniku oblaka
V svojem KMS v oblaku (Azure, AWS ali GCP) ustvarite nov ključ.
Ustvarite omejen pravilnik po meri z dovoljenji Encrypt/Decrypt za KMS.
Za OpenAI ustvarite pravilnik zaupanja (AWS), identiteto delovne obremenitve (GCP) ali glavni identifikator storitve (Azure).
Organizaciji OpenAI dodelite vlogo z omejenim pravilnikom za dostop do svojega KMS.
Na platformah OpenAI
ChatGPT Enterprise
Za namene testiranja ustvarite peskovniški delovni prostor ChatGPT.
API
Na nadzorni plošči OpenAI ustvarite nov projekt, v katerem bo uporabljeno šifriranje.
Funkcije, specifične za ponudnika
Za AWS bo OpenAI:
poklical AssumeRole z ExternalID
Za GCP bo OpenAI:
poklical vašo končno točko STS iz računa OpenAI GCP
uporabil dostopni žeton GCP za klic encrypt/decrypt v vašem KMS.
Za Azure bo OpenAI:
zahteval dostopni žeton za trezor vašega najemnika Azure
uporabil ta dostopni žeton za klic encrypt/decrypt v vašem Key Vaultu.
Informacije, ki jih potrebujete od OpenAI
Preverjanje pristnosti
Za AWS in GCP boste morali prepoznati federirane identitetne žetone OpenAI. Za Azure boste morali prepoznati ID aplikacije OpenAI za registracijo njegove aplikacije.
Povzetek parametrov preverjanja pristnosti
| Glavni subjekt OpenAI AWS | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID storitvenega računa OpenAI GCP | 105900137572174660365 |
| ID aplikacije OpenAI Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Podatki, potrebni med implementacijo glede na ponudnika oblaka
Za AWS morate nastaviti pravilnik zaupanja, ki prepozna:
Za GCP morate nastaviti identiteto delovne obremenitve, ki prepozna:
Za Azure morate v svojem najemniku Azure ustvariti glavni identifikator storitve za registracijo aplikacije OpenAI.
Ustvarite ga za ID odjemalca aplikacije OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
To lahko storite tako, da pošljete zahtevo POST na končno točko https://graph.microsoft.com/v1.0/servicePrincipals.
Pooblastitev
Ustvariti morate pravilnik, ki identiteti OpenAI omogoča omejen dostop do vašega KMS.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Drugo
V Azure za vrsto ključa (algoritem za šifriranje ključa) izberite RSA, ne EC.
Podatki, ki jih OpenAI potrebuje od vas
Upoštevajte navodila v tem dokumentu in svoj KMS registrirajte pri OpenAI. Spodaj je povzetek parametrov, ki jih boste morali navesti.
Podatki za preverjanje pristnosti
AWS
GCP
Azure
ID najemnika
| AWS | GCP | Azure | |
| Podatki za preverjanje pristnosti | ID najemnika | ||
| Podatki o KMS | ARN sistema KMS – (primer: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID projekta KMS (primer: adjective-noun-12345) Ime zbirke ključev KMS Ime ključa KMS Lokacija ključa KMS (primer: us-east1) | URI trezorja (primer: https://your-vault-name.vault.azure.net/) Ime ključa |
Ko svoj KMS registrirate pri OpenAI, še naprej upoštevajte navodila v dokumentu in aktivirajte konfiguracijo EKM v projektu API. Za preizkušanje ustvarite nov projekt API OpenAI.
Navodila za implementacijo po ponudnikih
Navodila po korakih najdete na ustreznih spodnjih povezavah. Upoštevajte, da se osredotočajo na zahteve za integracijo z OpenAI in niso celovit vodnik za vaše celotno okolje.
Nepodprte funkcije, če je EKM omogočen
Če je EKM omogočen, naslednje funkcije niso na voljo:
Funkcije, ki niso splošno dostopne, vključno s funkcijami v različici beta ali alfa.
