OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Përmbledhje e Enterprise Key Management (EKM) të OpenAI

Mësoni si funksionon EKM, cilët ofrues mbështeten dhe nga t’ia filloni

Përditësuar: 6 days ago

Përmbledhje

Menaxhimi i çelësave të ndërmarrjes (EKM) ju lejon të enkriptoni përmbajtjen e klientëve tuaj në OpenAI duke përdorur çelësa të menaxhuar nga sistemi juaj i jashtëm i menaxhimit të çelësave (KMS). Ky funksion ofrohet si për ChatGPT Enterprise, ashtu edhe për API-në.

OpenAI mbështet enkriptimin Bring Your Own Key (BYOK) me llogari të jashtme në AWS KMS, Google Cloud (GCP) dhe Azure Key Vault.

Aktualisht, zbatimi i EKM-së kufizohet në hapësirat e punës Enterprise dhe Edu që kanë një përfaqësues të caktuar të llogarisë OpenAI.

Si funksionon kriptimi EKM i OpenAI

Rrjedha e nivelit të lartë

  1. Ne gjenerojmë një Data Encryption Key (DEK) për ofruesin tuaj cloud.

  2. KMS-ja juaj cloud menaxhon një Key Encryption Key (KEK) kryesor, ose të ruajtur brenda cloud-it tuaj ose jashtë tij. Zbatimi varet nga ju.

  3. Ne kërkojmë kriptimin e DEK nga cloud-i juaj, për të marrë një DEK të kriptuar (eDEK). Nëse KEK juaj ruhet jashtë, cloud-i juaj thjesht bën një hap shtesë drejt ruajtjes suaj të jashtme, në një hap që është i paqartë për OpenAI.

Enkriptimi

Gjatë enkriptimit, të dhënat tuaja enkriptohen me DEK dhe eDEK ruhet si metadatë e skedarit.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Dekriptimi

Gjatë dekriptimit, ne kërkojmë që eDEK të dekriptohet nga KMS-ja cloud e juaj në DEK, dhe i dekriptojmë të dhënat me DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Terma kyç

  • Data Encryption Key (DEK) - çelësi që kripton të dhënat tuaja. 

  • Encrypted Data Encryption Key (eDEK) - DEK i kriptuar, i gjeneruar nga KMS-ja juaj

  • Key Encryption Key (KEK) - çelësi kryesor që ju menaxhoni dhe që kripton DEK -> eDEK dhe dekripton eDEK -> DEK. Ky çelës qëndron gjithmonë jashtë sistemeve të OpenAI.

Kërkesat e përgjithshme për zbatimin

Te ofruesi juaj i shërbimeve cloud

  1. Krijoni një çelës të riKMS-në tuaj cloud (Azure, AWS ose GCP)

  2. Krijoni një politikë të personalizuar dhe të kufizuar, me leje Encrypt/Decrypt në KMS

  3. Krijoni një politikë besimi (AWS), një identitet të ngarkesës së punës (GCP) ose një principal shërbimi (për Azure) për OpenAI

  4. Caktojini OpenAI një rol me politikën e kufizuar për të hyrë në KMS-në tuaj

Në platformat OpenAI

ChatGPT Enterprise

Krijoni një hapësirë pune sandbox të ChatGPT për qëllime testimi.

API

Në panelin tuaj OpenAI, krijoni një projekt të ri ku do të zbatohet kriptimi.

Funksione specifike sipas ofruesit

Për AWS, OpenAI do të:

  • Thërrasë AssumeRole me një ExternalID

Për GCP, OpenAI do të:

  • Thërrasë pikën tuaj fundore STS nga një llogari GCP e OpenAI

  • Përdorë token-in e aksesit GCP për të thirrur encrypt/decrypt në KMS-në tuaj.

Për Azure, OpenAI do të:

  • Kërkojë një token aksesi për vault-in e tenant-it tuaj Azure

  • Përdorë atë token aksesi për të thirrur encrypt/decrypt në Key Vault-in tuaj.

Informacioni që ju nevojitet nga OpenAI

Autentikimi

Do t’ju duhet të njihni token-at e identitetit të federuar të OpenAI për AWS dhe GCP. Për Azure, do t’ju duhet të njihni ID-në e aplikacionit të OpenAI për regjistrimin e aplikacionit të tij.

Përmbledhje e parametrave të autentikimit

Identiteti kryesor AWS i OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID-ja e llogarisë së shërbimit GCP të OpenAI105900137572174660365
ID-ja e aplikacionit Azure të OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Informacioni i kërkuar gjatë zbatimit, sipas ofruesit tuaj të shërbimeve cloud

  • Për AWS, duhet të konfiguroni një politikë besimi që njeh:

  • Për GCP, duhet të konfiguroni një identitet të ngarkesës së punës që njeh:

  • Për Azure, duhet të krijoni një principal shërbimi në tenantin tuaj Azure për regjistrimin e aplikacionit të OpenAI

Autorizimi

Duhet të krijoni një politikë që i jep identitetit të OpenAI qasje të kufizuar në KMS-në tuaj. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Të tjera

Në Azure, për llojin e çelësit (algoritmin e kriptimit të çelësit) zgjidhni RSA, jo EC.

Informacioni që OpenAI kërkon nga ju

Ndiqni udhëzimet në këtë dokument për të regjistruar KMS-në tuaj me OpenAI. Më poshtë gjeni një përmbledhje të parametrave që duhet të jepni.

  1. Lidhur me autentikimin

  1. AWS

  1. GCP

  1. Azure

  1. ID-ja e tenantit

AWSGCPAzure
Lidhur me autentikimin ID-ja e tenantit
Lidhur me KMS-nëARN-ja e KMS-së – (shembull: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)ID-ja e projektit KMS (shembull: adjective-noun-12345)

Emri i grupit të çelësave KMS
Emri i çelësit KMS
Vendndodhja e çelësit KMS (shembull: us-east1)
URI-ja e kasafortës (shembull: https://your-vault-name.vault.azure.net/)

Emri i çelësit

Pasi ta keni regjistruar KMS-në tuaj me OpenAI, vazhdoni të ndiqni udhëzimet në dokument për të aktivizuar konfigurimin EKM në një projekt API. Krijoni një projekt të ri të OpenAI API për qëllime testimi.

Udhëzues zbatimi sipas ofruesit

Për udhëzime hap pas hapi, shihni lidhjet përkatëse më poshtë. Kini parasysh se këto përqendrohen te kërkesat e integrimit me OpenAI dhe nuk synojnë të shërbejnë si udhëzues gjithëpërfshirës për mjedisin tuaj të plotë

Veçori të pambështetura nëse EKM është aktivizuar

Veçoritë e mëposhtme nuk janë të disponueshme nëse EKM është aktivizuar:

  • Veçoritë që nuk janë përgjithësisht të disponueshme, duke përfshirë veçoritë në beta ose alfa.

A ishte i dobishëm ky artikull?