OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Muhtasari wa OpenAI Enterprise Key Management (EKM)

Jifunze jinsi EKM inavyofanya kazi, ni watoa huduma gani wanaotumika, na mahali pa kuanza

Ilisasishwa: 10 hours ago

Muhtasari

Enterprise Key Management (EKM) hukuwezesha kusimba maudhui ya wateja wako katika OpenAI kwa kutumia funguo zinazosimamiwa na mfumo wako wa nje wa usimamizi wa funguo (KMS), unaopatikana kwa ChatGPT Enterprise na API.

OpenAI inaunga mkono usimbaji fiche wa Bring Your Own Key (BYOK) kwa akaunti za nje katika AWS KMS, Google Cloud (GCP), na Azure Key Vault.

Kwa sasa, utekelezaji wa EKM umewekewa kikomo kwa eneokazi za Enterprise na Edu zenye mwakilishi wa akaunti wa OpenAI aliyetajwa.

Jinsi usimbaji fiche wa OpenAI EKM unavyofanya kazi

Mtiririko wa Kiwango cha Juu

  1. Tunazalisha Data Encryption Key (DEK) kwa mtoa huduma wako wa wingu.

  2. KMS yako ya wingu inasimamia Key Encryption Key (KEK) kuu, iwe imehifadhiwa ndani ya wingu lako au nje. Utekelezaji unategemea wewe.

  3. Tunaomba usimbaji fiche wa DEK kutoka kwenye wingu lako, ili kupata encrypted DEK (eDEK). Ikiwa KEK yako imehifadhiwa nje, wingu lako hufanya tu hatua ya ziada kuelekea hifadhi yako ya nje, katika hatua ambayo OpenAI haiioni.

Usimbaji fiche

Wakati wa kusimba fiche, data yako husimbwa kwa DEK na eDEK huhifadhiwa kama metadata kwenye faili.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Ufunguaji fiche

Wakati wa kufungua fiche, tunaomba eDEK ifunguliwe fiche na KMS yako ya wingu kuwa DEK, na tunafungua fiche data kwa kutumia DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Istilahi Muhimu

  • Data Encryption Key (DEK) - ufunguo unaosimba data yako. 

  • Encrypted Data Encryption Key (eDEK) - DEK iliyosimbwa, inayozalishwa na KMS yako

  • Key Encryption Key (KEK) - ufunguo mkuu unaosimamia unaosimba DEK -> eDEK na kufungua eDEK -> DEK. Ufunguo huu hubaki nje ya mifumo ya OpenAI kila wakati.

Mahitaji ya kiwango cha juu ya utekelezaji

Katika mtoa huduma wako wa wingu

  1. Unda ufunguo mpya katika KMS ya wingu lako (Azure, AWS, au GCP)

  2. Unda sera maalum, yenye mipaka, yenye ruhusa za Encrypt/Decrypt kwenye KMS

  3. Unda sera ya uaminifu (AWS), workload identity (GCP) au service principal (kwa Azure) kwa OpenAI

  4. Ipe OpenAI jukumu lenye sera yenye mipaka la kufikia KMS yako

Katika mifumo ya OpenAI

ChatGPT Enterprise

Unda eneokazi la majaribio la ChatGPT kwa madhumuni ya kupima.

API

Katika dashibodi yako ya OpenAI, unda mradi mpya ambapo usimbaji fiche utatumika.

Kazi mahususi za watoa huduma

Kwa AWS, OpenAI itafanya:

  • Kupigia AssumeRole kwa kutumia ExternalID

Kwa GCP, OpenAI itafanya:

  • Kupigia mwisho wako wa STS kutoka akaunti ya GCP ya OpenAI

  • Kutumia tokeni ya ufikiaji ya GCP kupigia encrypt/decrypt kwenye KMS yako.

Kwa Azure, OpenAI itafanya:

  • Kuomba tokeni ya ufikiaji kwa vault ya tenant yako ya Azure

  • Kutumia tokeni hiyo ya ufikiaji kupigia encrypt/decrypt kwenye Key Vault yako.

Taarifa unazohitaji kutoka OpenAI

Uthibitishaji

Utahitaji kutambua tokeni za utambulisho shirikishi za OpenAI kwa AWS na GCP. Kwa Azure, utahitaji kutambua kitambulisho cha programu cha OpenAI kwa usajili wa programu yake.

Muhtasari wa vigezo vya uthibitishaji

Msingi wa AWS wa OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
Kitambulisho cha akaunti ya huduma ya GCP ya OpenAI105900137572174660365
Kitambulisho cha programu cha Azure cha OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Taarifa zinazohitajika wakati wa utekelezaji kulingana na mtoa huduma wako wa wingu

  • Kwa AWS, ni lazima uweke sera ya uaminifu inayotambua:

    • Principal ya OpenAI (nambari ya akaunti + jukumu)

    • ExternalID ambayo ni kitambulisho cha mradi wako wa OpenAI

  • Kwa GCP ni lazima uweke workload identity inayotambua:

    • Kitambulisho cha akaunti ya huduma ya OpenAI

    • Hadhira ambayo ni kitambulisho cha mradi wako wa OpenAI

  • Kwa Azure ni lazima uunde service principal katika tenant yako ya Azure kwa ajili ya usajili wa programu ya OpenAI

Uidhinishaji

Utahitaji kuunda sera inayoruhusu utambulisho wa OpenAI kupata ufikiaji wenye mipaka kwa KMS yako. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Nyingine

Katika Azure, kwa aina ya Ufunguo (algoriti ya usimbaji wa ufunguo) chagua RSA, si EC.

Taarifa ambazo OpenAI inahitaji kutoka kwako

Fuata maagizo katika hati hii ili kusajili KMS yako kwa OpenAI. Huu hapa muhtasari wa vigezo utakavyohitaji kutoa.

  1. Kuhusu uthibitishaji

    1. AWS

      1. IAM Role ARN - jukumu ambalo OpenAI itachukua (mfano: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - kitambulisho cha shirika lako la OpenAI

    2. GCP

      1. Nambari ya Mradi wa Workload Identity (mfano: 123456789)

      2. Kitambulisho cha Pool ya Workload Identity

      3. Kitambulisho cha Mtoa Huduma wa Workload Identity

      4. Hadhira inayoruhusiwa: kitambulisho cha shirika lako la OpenAI

    3. Azure

      1. Kitambulisho cha tenant

AWSGCPAzure
Kuhusu uthibitishaji Kitambulisho cha tenant
Kuhusu KMSKMS ARN - (mfano: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)Kitambulisho cha Mradi wa KMS (mfano: adjective-noun-12345)Jina la key ring ya KMSJina la ufunguo wa KMSMahali pa ufunguo wa KMS (mfano: us-east1)URI ya Vault (mfano: https://your-vault-name.vault.azure.net/)Jina la Ufunguo

Baada ya kusajili KMS yako kwa OpenAI, endelea kufuata maagizo kwenye hati ili kuamilisha usanidi wako wa EKM kwenye mradi wa API. Unda mradi mpya wa OpenAI API kwa madhumuni ya majaribio.

Miongozo ya utekelezaji mahususi kwa mtoa huduma

Kwa mwongozo wa hatua kwa hatua, tazama viungo husika hapa chini. Tafadhali kumbuka kuwa haya yanalenga mahitaji ya ujumuishaji na OpenAI, na hayakusudiwi kuwa mwongozo kamili wa mazingira yako yote

Vipengele visivyotumika ikiwa EKM imewashwa

Vipengele vifuatavyo havipatikani ikiwa EKM imewashwa:

  • Vipengele ambavyo havipatikani kwa ujumla, ikijumuisha vipengele vya beta au alpha.

Je, makala haya yamekusaidia?