OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Përmbledhje e Enterprise Key Management (EKM) të OpenAI

Mësoni si funksionon EKM, cilët ofrues mbështeten dhe nga t’ia filloni

Përditësuar: 5 days ago

Përmbledhje

Enterprise Key Management (EKM) ju lejon të kriptoni përmbajtjen e klientëve tuaj në OpenAI duke përdorur çelësa të menaxhuar nga sistemi juaj i jashtëm i menaxhimit të çelësave (KMS), i disponueshëm si për ChatGPT Enterprise ashtu edhe për API.

OpenAI mbështet kriptimin Bring Your Own Key (BYOK) me llogari të jashtme në AWS KMS, Google Cloud (GCP) dhe Azure Key Vault.

Aktualisht, zbatimi i EKM është i kufizuar për hapësirat e punës Enterprise dhe Edu me një përfaqësues të caktuar të llogarisë OpenAI.

Si funksionon kriptimi EKM i OpenAI

Rrjedha e nivelit të lartë

  1. Ne gjenerojmë një Data Encryption Key (DEK) për ofruesin tuaj cloud.

  2. KMS-ja juaj cloud menaxhon një Key Encryption Key (KEK) kryesor, ose të ruajtur brenda cloud-it tuaj ose jashtë tij. Zbatimi varet nga ju.

  3. Ne kërkojmë kriptimin e DEK nga cloud-i juaj, për të marrë një DEK të kriptuar (eDEK). Nëse KEK juaj ruhet jashtë, cloud-i juaj thjesht bën një hap shtesë drejt ruajtjes suaj të jashtme, në një hap që është i paqartë për OpenAI.

Kriptimi

Gjatë kriptimit, të dhënat tuaja kriptohen me DEK dhe eDEK ruhet si metadata në skedar.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekriptimi

Gjatë dekriptimit, ne kërkojmë që eDEK të dekriptohet nga KMS-ja cloud e juaj në DEK, dhe i dekriptojmë të dhënat me DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Terma kyç

  • Data Encryption Key (DEK) - çelësi që kripton të dhënat tuaja. 

  • Encrypted Data Encryption Key (eDEK) - DEK i kriptuar, i gjeneruar nga KMS-ja juaj

  • Key Encryption Key (KEK) - çelësi kryesor që ju menaxhoni dhe që kripton DEK -> eDEK dhe dekripton eDEK -> DEK. Ky çelës qëndron gjithmonë jashtë sistemeve të OpenAI.

Kërkesat e përgjithshme për zbatimin

Në ofruesin tuaj cloud

  1. Krijoni një çelës të riKMS-në tuaj cloud (Azure, AWS ose GCP)

  2. Krijoni një politikë të personalizuar, të kufizuar, me leje Encrypt/Decrypt në KMS

  3. Krijoni një trust policy (AWS), një workload identity (GCP) ose një service principal (për Azure) për OpenAI

  4. Caktojini OpenAI një rol me politikën e kufizuar për të hyrë në KMS-në tuaj

Në platformat OpenAI

ChatGPT Enterprise

Krijoni një hapësirë pune sandbox të ChatGPT për qëllime testimi.

API

Në panelin tuaj OpenAI, krijoni një projekt të ri ku do të zbatohet kriptimi.

Funksione specifike sipas ofruesit

Për AWS, OpenAI do të:

  • Thërrasë AssumeRole me një ExternalID

Për GCP, OpenAI do të:

  • Thërrasë pikën tuaj fundore STS nga një llogari GCP e OpenAI

  • Përdorë token-in e aksesit GCP për të thirrur encrypt/decrypt në KMS-në tuaj.

Për Azure, OpenAI do të:

  • Kërkojë një token aksesi për vault-in e tenant-it tuaj Azure

  • Përdorë atë token aksesi për të thirrur encrypt/decrypt në Key Vault-in tuaj.

Informacioni që ju nevojitet nga OpenAI

Autentikimi

Do t’ju duhet të njihni token-at e identitetit të federuar të OpenAI për AWS dhe GCP. Për Azure, do t’ju duhet të njihni ID-në e aplikacionit të OpenAI për regjistrimin e aplikacionit të tij.

Përmbledhje e parametrave të autentikimit

Identiteti kryesor AWS i OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID-ja e llogarisë së shërbimit GCP të OpenAI105900137572174660365
ID-ja e aplikacionit Azure të OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informacioni i kërkuar gjatë zbatimit bazuar te ofruesi juaj i cloud-it

  • Për AWS, duhet të konfiguroni një politikë besimi që njeh:

    • Principalin e OpenAI (numri i llogarisë + roli)

    • Një ExternalID që është ID-ja e projektit tuaj OpenAI

  • Për GCP, duhet të konfiguroni një identitet ngarkese pune që njeh:

    • ID-ja e llogarisë së shërbimit të OpenAI

    • Një audiencë që është ID-ja e projektit tuaj OpenAI

  • Për Azure, duhet të krijoni një principal shërbimi në tenant-in tuaj Azure për regjistrimin e aplikacionit të OpenAI

Autorizimi

Do t’ju duhet të krijoni një politikë që lejon identitetin e OpenAI të marrë akses të kufizuar në KMS-në tuaj. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Të tjera

Në Azure, për llojin e çelësit (algoritmin e kriptimit të çelësit) zgjidhni RSA, jo EC.

Informacioni që OpenAI ka nevojë nga ju

Ndiqni udhëzimet në këtë dokument për të regjistruar KMS-në tuaj me OpenAI. Ja një përmbledhje e parametrave që do t’ju duhet të jepni.

  1. Lidhur me autentikimin

    1. AWS

      1. ARN i rolit IAM - roli që OpenAI ta marrë përsipër (shembull: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - ID-ja e organizatës suaj OpenAI

    2. GCP

      1. Numri i projektit Workload Identity (shembull: 123456789)

      2. ID-ja e Workload Identity Pool

      3. ID-ja e Workload Identity Provider

      4. Audienca e lejuar: ID-ja e organizatës suaj OpenAI

    3. Azure

      1. ID-ja e tenant-it

AWSGCPAzure
Lidhur me autentikimin ID-ja e tenant-it
Lidhur me KMSKMS ARN - (shembull: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID-ja e projektit KMS (shembull: adjective-noun-12345)Emri i key ring KMSEmri i çelësit KMSVendndodhja e çelësit KMS (shembull: us-east1)URI i Vault (shembull: https://your-vault-name.vault.azure.net/)Emri i çelësit

Pasi të keni regjistruar KMS-në tuaj me OpenAI, vazhdoni të ndiqni udhëzimet në dokument për të aktivizuar konfigurimin tuaj EKM në një projekt API. Krijoni një projekt API OpenAI të ri për qëllime testimi.

Udhëzues zbatimi specifikë për ofruesin

Për udhëzime hap pas hapi, shihni lidhjet përkatëse më poshtë. Ju lutemi vini re se këto përqendrohen te kërkesat e integrimit me OpenAI dhe nuk synojnë të shërbejnë si udhëzues gjithëpërfshirës për të gjithë mjedisin tuaj

Veçori të pambështetura nëse EKM është aktivizuar

Veçoritë e mëposhtme nuk janë të disponueshme nëse EKM është aktivizuar:

  • Veçoritë që nuk janë përgjithësisht të disponueshme, duke përfshirë veçoritë në beta ose alfa.

A ishte i dobishëm ky artikull?