OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Muhtasari wa OpenAI Enterprise Key Management (EKM)

Jifunze jinsi EKM inavyofanya kazi, ni watoa huduma gani wanaotumika, na mahali pa kuanza

Ilisasishwa: 15 days ago

Muhtasari

Usimamizi wa Funguo za Biashara (EKM) hukuwezesha kusimba maudhui ya wateja wako kwa njia fiche kwenye OpenAI kwa kutumia funguo zinazosimamiwa na Mfumo wako wa nje wa Usimamizi wa Funguo (KMS). Unapatikana kwa ChatGPT Enterprise na API.

OpenAI inaruhusu usimbaji fiche wa Bring Your Own Key (BYOK) kwa kutumia akaunti za nje katika AWS KMS, Google Cloud (GCP) na Azure Key Vault.

Kwa sasa, utekelezaji wa EKM unapatikana tu kwa eneokazi za Enterprise na Edu zilizo na mwakilishi mahususi wa akaunti ya OpenAI.

Jinsi usimbaji fiche wa OpenAI EKM unavyofanya kazi

Mtiririko wa Kiwango cha Juu

  1. Tunazalisha Data Encryption Key (DEK) kwa mtoa huduma wako wa wingu.

  2. KMS yako ya wingu inasimamia Key Encryption Key (KEK) kuu, iwe imehifadhiwa ndani ya wingu lako au nje. Utekelezaji unategemea wewe.

  3. Tunaomba usimbaji fiche wa DEK kutoka kwenye wingu lako, ili kupata encrypted DEK (eDEK). Ikiwa KEK yako imehifadhiwa nje, wingu lako hufanya tu hatua ya ziada kuelekea hifadhi yako ya nje, katika hatua ambayo OpenAI haiioni.

Usimbaji fiche

Wakati wa usimbaji fiche, data yako husimbwa kwa DEK, kisha eDEK huhifadhiwa kama metadata kwenye faili.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Ufunguaji fiche

Wakati wa kufungua fiche, tunaomba eDEK ifunguliwe fiche na KMS yako ya wingu kuwa DEK, na tunafungua fiche data kwa kutumia DEK.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Istilahi Muhimu

  • Data Encryption Key (DEK) - ufunguo unaosimba data yako. 

  • Encrypted Data Encryption Key (eDEK) - DEK iliyosimbwa, inayozalishwa na KMS yako

  • Key Encryption Key (KEK) - ufunguo mkuu unaosimamia unaosimba DEK -> eDEK na kufungua eDEK -> DEK. Ufunguo huu hubaki nje ya mifumo ya OpenAI kila wakati.

Mahitaji ya kiwango cha juu ya utekelezaji

Katika mtoa huduma wako wa wingu

  1. Unda ufunguo mpya katika KMS yako ya wingu (Azure, AWS au GCP)

  2. Unda sera maalum yenye mipaka na ruhusa za Encrypt/Decrypt kwenye KMS

  3. Unda sera ya uaminifu (AWS), utambulisho wa mzigo wa kazi (GCP) au service principal (kwa Azure) kwa ajili ya OpenAI

  4. Ipe OpenAI jukumu lenye sera hiyo yenye mipaka ili iweze kufikia KMS yako

Katika mifumo ya OpenAI

ChatGPT Enterprise

Unda eneokazi la majaribio la ChatGPT kwa madhumuni ya kupima.

API

Katika dashibodi yako ya OpenAI, unda mradi mpya ambapo usimbaji fiche utatumika.

Kazi mahususi za watoa huduma

Kwa AWS, OpenAI itafanya:

  • Kupigia AssumeRole kwa kutumia ExternalID

Kwa GCP, OpenAI itafanya:

  • Kupigia mwisho wako wa STS kutoka akaunti ya GCP ya OpenAI

  • Kutumia tokeni ya ufikiaji ya GCP kupigia encrypt/decrypt kwenye KMS yako.

Kwa Azure, OpenAI itafanya:

  • Kuomba tokeni ya ufikiaji kwa vault ya tenant yako ya Azure

  • Kutumia tokeni hiyo ya ufikiaji kupigia encrypt/decrypt kwenye Key Vault yako.

Taarifa unazohitaji kutoka OpenAI

Uthibitishaji

Utahitaji kutambua tokeni za utambulisho shirikishi za OpenAI kwa AWS na GCP. Kwa Azure, utahitaji kutambua kitambulisho cha programu cha OpenAI kwa usajili wa programu yake.

Muhtasari wa vigezo vya uthibitishaji

Msingi wa AWS wa OpenAIarn:aws:iam::790389265272:role/EnterpriseKeyManagement
Kitambulisho cha akaunti ya huduma ya GCP ya OpenAI105900137572174660365
Kitambulisho cha programu cha Azure cha OpenAI20a14814-5ab7-4612-a671-1382b412bf93

Taarifa zinazohitajika wakati wa utekelezaji kulingana na mtoa huduma wako wa wingu

  • Kwa AWS, lazima usanidi sera ya uaminifu inayotambua:

  • Kwa GCP, lazima usanidi utambulisho wa mzigo wa kazi unaotambua:

  • Kwa Azure, lazima uunde service principal katika mpangaji wako wa Azure kwa ajili ya usajili wa programu ya OpenAI

Uidhinishaji

Utahitaji kuunda sera inayoruhusu utambulisho wa OpenAI kupata ufikiaji wenye mipaka kwenye KMS yako. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Nyingine

Katika Azure, kwa aina ya Ufunguo (algoriti ya usimbaji wa ufunguo) chagua RSA, si EC.

Taarifa ambazo OpenAI inahitaji kutoka kwako

Fuata maagizo katika hati hii ili kusajili KMS yako kwenye OpenAI. Huu hapa ni muhtasari wa vigezo utakavyohitaji kutoa.

  1. Vinavyohusiana na uthibitishaji

  1. AWS

  1. GCP

  1. Azure

  1. Kitambulisho cha mpangaji

AWSGCPAzure
Vinavyohusiana na uthibitishaji Kitambulisho cha mpangaji
Vinavyohusiana na KMSARN ya KMS — (mfano: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)Kitambulisho cha mradi wa KMS (mfano: adjective-noun-12345)

Jina la key ring ya KMS
Jina la ufunguo wa KMS
Eneo la ufunguo wa KMS (mfano: us-east1)
URI ya vault (mfano: https://your-vault-name.vault.azure.net/)

Jina la ufunguo

Baada ya kusajili KMS yako kwenye OpenAI, endelea kufuata maagizo katika hati ili kuamilisha usanidi wako wa EKM kwenye mradi wa API. Unda mradi mpya wa API ya OpenAI kwa ajili ya majaribio.

Miongozo ya utekelezaji kwa kila mtoa huduma

Kwa mwongozo wa hatua kwa hatua, angalia viungo husika hapa chini. Kumbuka kuwa miongozo hii inaangazia masharti ya ujumuishaji na OpenAI pekee, wala haikusudiwi kuwa mwongozo kamili wa mazingira yako yote

Vipengele visivyotumika ikiwa EKM imewashwa

Vipengele vifuatavyo havipatikani ikiwa EKM imewashwa:

  • Vipengele ambavyo havipatikani kwa ujumla, ikijumuisha vipengele vya beta au alpha.

Je, makala haya yamekusaidia?