Përmbledhje
Menaxhimi i çelësave të ndërmarrjes (EKM) ju lejon të enkriptoni përmbajtjen e klientëve tuaj në OpenAI duke përdorur çelësa të menaxhuar nga sistemi juaj i jashtëm i menaxhimit të çelësave (KMS). Ky funksion ofrohet si për ChatGPT Enterprise, ashtu edhe për API-në.
OpenAI mbështet enkriptimin Bring Your Own Key (BYOK) me llogari të jashtme në AWS KMS, Google Cloud (GCP) dhe Azure Key Vault.
Aktualisht, zbatimi i EKM-së kufizohet në hapësirat e punës Enterprise dhe Edu që kanë një përfaqësues të caktuar të llogarisë OpenAI.
Si funksionon kriptimi EKM i OpenAI
Rrjedha e nivelit të lartë
Ne gjenerojmë një Data Encryption Key (DEK) për ofruesin tuaj cloud.
KMS-ja juaj cloud menaxhon një Key Encryption Key (KEK) kryesor, ose të ruajtur brenda cloud-it tuaj ose jashtë tij. Zbatimi varet nga ju.
Ne kërkojmë kriptimin e DEK nga cloud-i juaj, për të marrë një DEK të kriptuar (eDEK). Nëse KEK juaj ruhet jashtë, cloud-i juaj thjesht bën një hap shtesë drejt ruajtjes suaj të jashtme, në një hap që është i paqartë për OpenAI.
Enkriptimi
Gjatë enkriptimit, të dhënat tuaja enkriptohen me DEK dhe eDEK ruhet si metadatë e skedarit.

Dekriptimi
Gjatë dekriptimit, ne kërkojmë që eDEK të dekriptohet nga KMS-ja cloud e juaj në DEK, dhe i dekriptojmë të dhënat me DEK.

Terma kyç
Data Encryption Key (DEK) - çelësi që kripton të dhënat tuaja.
Encrypted Data Encryption Key (eDEK) - DEK i kriptuar, i gjeneruar nga KMS-ja juaj
Key Encryption Key (KEK) - çelësi kryesor që ju menaxhoni dhe që kripton DEK -> eDEK dhe dekripton eDEK -> DEK. Ky çelës qëndron gjithmonë jashtë sistemeve të OpenAI.
Kërkesat e përgjithshme për zbatimin
Te ofruesi juaj i shërbimeve cloud
Krijoni një çelës të ri në KMS-në tuaj cloud (Azure, AWS ose GCP)
Krijoni një politikë të personalizuar dhe të kufizuar, me leje Encrypt/Decrypt në KMS
Krijoni një politikë besimi (AWS), një identitet të ngarkesës së punës (GCP) ose një principal shërbimi (për Azure) për OpenAI
Caktojini OpenAI një rol me politikën e kufizuar për të hyrë në KMS-në tuaj
Në platformat OpenAI
ChatGPT Enterprise
Krijoni një hapësirë pune sandbox të ChatGPT për qëllime testimi.
API
Në panelin tuaj OpenAI, krijoni një projekt të ri ku do të zbatohet kriptimi.
Funksione specifike sipas ofruesit
Për AWS, OpenAI do të:
Thërrasë AssumeRole me një ExternalID
Për GCP, OpenAI do të:
Thërrasë pikën tuaj fundore STS nga një llogari GCP e OpenAI
Përdorë token-in e aksesit GCP për të thirrur encrypt/decrypt në KMS-në tuaj.
Për Azure, OpenAI do të:
Kërkojë një token aksesi për vault-in e tenant-it tuaj Azure
Përdorë atë token aksesi për të thirrur encrypt/decrypt në Key Vault-in tuaj.
Informacioni që ju nevojitet nga OpenAI
Autentikimi
Do t’ju duhet të njihni token-at e identitetit të federuar të OpenAI për AWS dhe GCP. Për Azure, do t’ju duhet të njihni ID-në e aplikacionit të OpenAI për regjistrimin e aplikacionit të tij.
Përmbledhje e parametrave të autentikimit
| Identiteti kryesor AWS i OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID-ja e llogarisë së shërbimit GCP të OpenAI | 105900137572174660365 |
| ID-ja e aplikacionit Azure të OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Informacioni i kërkuar gjatë zbatimit, sipas ofruesit tuaj të shërbimeve cloud
Për AWS, duhet të konfiguroni një politikë besimi që njeh:
Për GCP, duhet të konfiguroni një identitet të ngarkesës së punës që njeh:
Për Azure, duhet të krijoni një principal shërbimi në tenantin tuaj Azure për regjistrimin e aplikacionit të OpenAI
Krijoni një të tillë për ID-në e klientit të aplikacionit të OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Këtë mund ta bëni duke dërguar një kërkesë POST te pika fundore https://graph.microsoft.com/v1.0/servicePrincipals.
Autorizimi
Duhet të krijoni një politikë që i jep identitetit të OpenAI qasje të kufizuar në KMS-në tuaj.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Të tjera
Në Azure, për llojin e çelësit (algoritmin e kriptimit të çelësit) zgjidhni RSA, jo EC.
Informacioni që OpenAI kërkon nga ju
Ndiqni udhëzimet në këtë dokument për të regjistruar KMS-në tuaj me OpenAI. Më poshtë gjeni një përmbledhje të parametrave që duhet të jepni.
Lidhur me autentikimin
AWS
GCP
Azure
ID-ja e tenantit
| AWS | GCP | Azure | |
| Lidhur me autentikimin | ID-ja e tenantit | ||
| Lidhur me KMS-në | ARN-ja e KMS-së – (shembull: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | ID-ja e projektit KMS (shembull: adjective-noun-12345) Emri i grupit të çelësave KMS Emri i çelësit KMS Vendndodhja e çelësit KMS (shembull: us-east1) | URI-ja e kasafortës (shembull: https://your-vault-name.vault.azure.net/) Emri i çelësit |
Pasi ta keni regjistruar KMS-në tuaj me OpenAI, vazhdoni të ndiqni udhëzimet në dokument për të aktivizuar konfigurimin EKM në një projekt API. Krijoni një projekt të ri të OpenAI API për qëllime testimi.
Udhëzues zbatimi sipas ofruesit
Për udhëzime hap pas hapi, shihni lidhjet përkatëse më poshtë. Kini parasysh se këto përqendrohen te kërkesat e integrimit me OpenAI dhe nuk synojnë të shërbejnë si udhëzues gjithëpërfshirës për mjedisin tuaj të plotë
Veçori të pambështetura nëse EKM është aktivizuar
Veçoritë e mëposhtme nuk janë të disponueshme nëse EKM është aktivizuar:
Veçoritë që nuk janë përgjithësisht të disponueshme, duke përfshirë veçoritë në beta ose alfa.
