Muhtasari
Usimamizi wa Funguo za Biashara (EKM) hukuwezesha kusimba maudhui ya wateja wako kwa njia fiche kwenye OpenAI kwa kutumia funguo zinazosimamiwa na Mfumo wako wa nje wa Usimamizi wa Funguo (KMS). Unapatikana kwa ChatGPT Enterprise na API.
OpenAI inaruhusu usimbaji fiche wa Bring Your Own Key (BYOK) kwa kutumia akaunti za nje katika AWS KMS, Google Cloud (GCP) na Azure Key Vault.
Kwa sasa, utekelezaji wa EKM unapatikana tu kwa eneokazi za Enterprise na Edu zilizo na mwakilishi mahususi wa akaunti ya OpenAI.
Jinsi usimbaji fiche wa OpenAI EKM unavyofanya kazi
Mtiririko wa Kiwango cha Juu
Tunazalisha Data Encryption Key (DEK) kwa mtoa huduma wako wa wingu.
KMS yako ya wingu inasimamia Key Encryption Key (KEK) kuu, iwe imehifadhiwa ndani ya wingu lako au nje. Utekelezaji unategemea wewe.
Tunaomba usimbaji fiche wa DEK kutoka kwenye wingu lako, ili kupata encrypted DEK (eDEK). Ikiwa KEK yako imehifadhiwa nje, wingu lako hufanya tu hatua ya ziada kuelekea hifadhi yako ya nje, katika hatua ambayo OpenAI haiioni.
Usimbaji fiche
Wakati wa usimbaji fiche, data yako husimbwa kwa DEK, kisha eDEK huhifadhiwa kama metadata kwenye faili.

Ufunguaji fiche
Wakati wa kufungua fiche, tunaomba eDEK ifunguliwe fiche na KMS yako ya wingu kuwa DEK, na tunafungua fiche data kwa kutumia DEK.

Istilahi Muhimu
Data Encryption Key (DEK) - ufunguo unaosimba data yako.
Encrypted Data Encryption Key (eDEK) - DEK iliyosimbwa, inayozalishwa na KMS yako
Key Encryption Key (KEK) - ufunguo mkuu unaosimamia unaosimba DEK -> eDEK na kufungua eDEK -> DEK. Ufunguo huu hubaki nje ya mifumo ya OpenAI kila wakati.
Mahitaji ya kiwango cha juu ya utekelezaji
Katika mtoa huduma wako wa wingu
Unda ufunguo mpya katika KMS yako ya wingu (Azure, AWS au GCP)
Unda sera maalum yenye mipaka na ruhusa za Encrypt/Decrypt kwenye KMS
Unda sera ya uaminifu (AWS), utambulisho wa mzigo wa kazi (GCP) au service principal (kwa Azure) kwa ajili ya OpenAI
Ipe OpenAI jukumu lenye sera hiyo yenye mipaka ili iweze kufikia KMS yako
Katika mifumo ya OpenAI
ChatGPT Enterprise
Unda eneokazi la majaribio la ChatGPT kwa madhumuni ya kupima.
API
Katika dashibodi yako ya OpenAI, unda mradi mpya ambapo usimbaji fiche utatumika.
Kazi mahususi za watoa huduma
Kwa AWS, OpenAI itafanya:
Kupigia AssumeRole kwa kutumia ExternalID
Kwa GCP, OpenAI itafanya:
Kupigia mwisho wako wa STS kutoka akaunti ya GCP ya OpenAI
Kutumia tokeni ya ufikiaji ya GCP kupigia encrypt/decrypt kwenye KMS yako.
Kwa Azure, OpenAI itafanya:
Kuomba tokeni ya ufikiaji kwa vault ya tenant yako ya Azure
Kutumia tokeni hiyo ya ufikiaji kupigia encrypt/decrypt kwenye Key Vault yako.
Taarifa unazohitaji kutoka OpenAI
Uthibitishaji
Utahitaji kutambua tokeni za utambulisho shirikishi za OpenAI kwa AWS na GCP. Kwa Azure, utahitaji kutambua kitambulisho cha programu cha OpenAI kwa usajili wa programu yake.
Muhtasari wa vigezo vya uthibitishaji
| Msingi wa AWS wa OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| Kitambulisho cha akaunti ya huduma ya GCP ya OpenAI | 105900137572174660365 |
| Kitambulisho cha programu cha Azure cha OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Taarifa zinazohitajika wakati wa utekelezaji kulingana na mtoa huduma wako wa wingu
Kwa AWS, lazima usanidi sera ya uaminifu inayotambua:
Kwa GCP, lazima usanidi utambulisho wa mzigo wa kazi unaotambua:
Kwa Azure, lazima uunde service principal katika mpangaji wako wa Azure kwa ajili ya usajili wa programu ya OpenAI
Unda moja kwa ajili ya kitambulisho cha mteja wa programu ya OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Unaweza kufanya hivyo kwa kutuma ombi la POST kwenye mwisho wa https://graph.microsoft.com/v1.0/servicePrincipals.
Uidhinishaji
Utahitaji kuunda sera inayoruhusu utambulisho wa OpenAI kupata ufikiaji wenye mipaka kwenye KMS yako.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Nyingine
Katika Azure, kwa aina ya Ufunguo (algoriti ya usimbaji wa ufunguo) chagua RSA, si EC.
Taarifa ambazo OpenAI inahitaji kutoka kwako
Fuata maagizo katika hati hii ili kusajili KMS yako kwenye OpenAI. Huu hapa ni muhtasari wa vigezo utakavyohitaji kutoa.
Vinavyohusiana na uthibitishaji
AWS
GCP
Azure
Kitambulisho cha mpangaji
| AWS | GCP | Azure | |
| Vinavyohusiana na uthibitishaji | Kitambulisho cha mpangaji | ||
| Vinavyohusiana na KMS | ARN ya KMS — (mfano: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | Kitambulisho cha mradi wa KMS (mfano: adjective-noun-12345) Jina la key ring ya KMS Jina la ufunguo wa KMS Eneo la ufunguo wa KMS (mfano: us-east1) | URI ya vault (mfano: https://your-vault-name.vault.azure.net/) Jina la ufunguo |
Baada ya kusajili KMS yako kwenye OpenAI, endelea kufuata maagizo katika hati ili kuamilisha usanidi wako wa EKM kwenye mradi wa API. Unda mradi mpya wa API ya OpenAI kwa ajili ya majaribio.
Miongozo ya utekelezaji kwa kila mtoa huduma
Kwa mwongozo wa hatua kwa hatua, angalia viungo husika hapa chini. Kumbuka kuwa miongozo hii inaangazia masharti ya ujumuishaji na OpenAI pekee, wala haikusudiwi kuwa mwongozo kamili wa mazingira yako yote
Vipengele visivyotumika ikiwa EKM imewashwa
Vipengele vifuatavyo havipatikani ikiwa EKM imewashwa:
Vipengele ambavyo havipatikani kwa ujumla, ikijumuisha vipengele vya beta au alpha.
