Përmbledhje
Enterprise Key Management (EKM) ju lejon të kriptoni përmbajtjen e klientëve tuaj në OpenAI duke përdorur çelësa të menaxhuar nga sistemi juaj i jashtëm i menaxhimit të çelësave (KMS), i disponueshëm si për ChatGPT Enterprise ashtu edhe për API.
OpenAI mbështet kriptimin Bring Your Own Key (BYOK) me llogari të jashtme në AWS KMS, Google Cloud (GCP) dhe Azure Key Vault.
Aktualisht, zbatimi i EKM është i kufizuar për hapësirat e punës Enterprise dhe Edu me një përfaqësues të caktuar të llogarisë OpenAI.
Si funksionon kriptimi EKM i OpenAI
Rrjedha e nivelit të lartë
Ne gjenerojmë një Data Encryption Key (DEK) për ofruesin tuaj cloud.
KMS-ja juaj cloud menaxhon një Key Encryption Key (KEK) kryesor, ose të ruajtur brenda cloud-it tuaj ose jashtë tij. Zbatimi varet nga ju.
Ne kërkojmë kriptimin e DEK nga cloud-i juaj, për të marrë një DEK të kriptuar (eDEK). Nëse KEK juaj ruhet jashtë, cloud-i juaj thjesht bën një hap shtesë drejt ruajtjes suaj të jashtme, në një hap që është i paqartë për OpenAI.
Kriptimi
Gjatë kriptimit, të dhënat tuaja kriptohen me DEK dhe eDEK ruhet si metadata në skedar.

Dekriptimi
Gjatë dekriptimit, ne kërkojmë që eDEK të dekriptohet nga KMS-ja cloud e juaj në DEK, dhe i dekriptojmë të dhënat me DEK.

Terma kyç
Data Encryption Key (DEK) - çelësi që kripton të dhënat tuaja.
Encrypted Data Encryption Key (eDEK) - DEK i kriptuar, i gjeneruar nga KMS-ja juaj
Key Encryption Key (KEK) - çelësi kryesor që ju menaxhoni dhe që kripton DEK -> eDEK dhe dekripton eDEK -> DEK. Ky çelës qëndron gjithmonë jashtë sistemeve të OpenAI.
Kërkesat e përgjithshme për zbatimin
Në ofruesin tuaj cloud
Krijoni një çelës të ri në KMS-në tuaj cloud (Azure, AWS ose GCP)
Krijoni një politikë të personalizuar, të kufizuar, me leje Encrypt/Decrypt në KMS
Krijoni një trust policy (AWS), një workload identity (GCP) ose një service principal (për Azure) për OpenAI
Caktojini OpenAI një rol me politikën e kufizuar për të hyrë në KMS-në tuaj
Në platformat OpenAI
ChatGPT Enterprise
Krijoni një hapësirë pune sandbox të ChatGPT për qëllime testimi.
API
Në panelin tuaj OpenAI, krijoni një projekt të ri ku do të zbatohet kriptimi.
Funksione specifike sipas ofruesit
Për AWS, OpenAI do të:
Thërrasë AssumeRole me një ExternalID
Për GCP, OpenAI do të:
Thërrasë pikën tuaj fundore STS nga një llogari GCP e OpenAI
Përdorë token-in e aksesit GCP për të thirrur encrypt/decrypt në KMS-në tuaj.
Për Azure, OpenAI do të:
Kërkojë një token aksesi për vault-in e tenant-it tuaj Azure
Përdorë atë token aksesi për të thirrur encrypt/decrypt në Key Vault-in tuaj.
Informacioni që ju nevojitet nga OpenAI
Autentikimi
Do t’ju duhet të njihni token-at e identitetit të federuar të OpenAI për AWS dhe GCP. Për Azure, do t’ju duhet të njihni ID-në e aplikacionit të OpenAI për regjistrimin e aplikacionit të tij.
Përmbledhje e parametrave të autentikimit
| Identiteti kryesor AWS i OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID-ja e llogarisë së shërbimit GCP të OpenAI | 105900137572174660365 |
| ID-ja e aplikacionit Azure të OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informacioni i kërkuar gjatë zbatimit bazuar te ofruesi juaj i cloud-it
Për AWS, duhet të konfiguroni një politikë besimi që njeh:
Principalin e OpenAI (numri i llogarisë + roli)
Një ExternalID që është ID-ja e projektit tuaj OpenAI
Për GCP, duhet të konfiguroni një identitet ngarkese pune që njeh:
ID-ja e llogarisë së shërbimit të OpenAI
Një audiencë që është ID-ja e projektit tuaj OpenAI
Për Azure, duhet të krijoni një principal shërbimi në tenant-in tuaj Azure për regjistrimin e aplikacionit të OpenAI
Krijoni një të tillë për ID-në e klientit të aplikacionit të OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Mund ta bëni këtë duke bërë POST te pika fundore https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizimi
Do t’ju duhet të krijoni një politikë që lejon identitetin e OpenAI të marrë akses të kufizuar në KMS-në tuaj.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Të tjera
Në Azure, për llojin e çelësit (algoritmin e kriptimit të çelësit) zgjidhni RSA, jo EC.
Informacioni që OpenAI ka nevojë nga ju
Ndiqni udhëzimet në këtë dokument për të regjistruar KMS-në tuaj me OpenAI. Ja një përmbledhje e parametrave që do t’ju duhet të jepni.
Lidhur me autentikimin
AWS
ARN i rolit IAM - roli që OpenAI ta marrë përsipër (shembull: arn:aws:iam::123456789:role/role-name)
ExternalID - ID-ja e organizatës suaj OpenAI
GCP
Numri i projektit Workload Identity (shembull: 123456789)
ID-ja e Workload Identity Pool
ID-ja e Workload Identity Provider
Audienca e lejuar: ID-ja e organizatës suaj OpenAI
Azure
ID-ja e tenant-it
| AWS | GCP | Azure | |
| Lidhur me autentikimin | ID-ja e tenant-it | ||
| Lidhur me KMS | KMS ARN - (shembull: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID-ja e projektit KMS (shembull: adjective-noun-12345)Emri i key ring KMSEmri i çelësit KMSVendndodhja e çelësit KMS (shembull: us-east1) | URI i Vault (shembull: https://your-vault-name.vault.azure.net/)Emri i çelësit |
Pasi të keni regjistruar KMS-në tuaj me OpenAI, vazhdoni të ndiqni udhëzimet në dokument për të aktivizuar konfigurimin tuaj EKM në një projekt API. Krijoni një projekt API OpenAI të ri për qëllime testimi.
Udhëzues zbatimi specifikë për ofruesin
Për udhëzime hap pas hapi, shihni lidhjet përkatëse më poshtë. Ju lutemi vini re se këto përqendrohen te kërkesat e integrimit me OpenAI dhe nuk synojnë të shërbejnë si udhëzues gjithëpërfshirës për të gjithë mjedisin tuaj
Veçori të pambështetura nëse EKM është aktivizuar
Veçoritë e mëposhtme nuk janë të disponueshme nëse EKM është aktivizuar:
Veçoritë që nuk janë përgjithësisht të disponueshme, duke përfshirë veçoritë në beta ose alfa.
