Muhtasari
Enterprise Key Management (EKM) hukuwezesha kusimba maudhui ya wateja wako katika OpenAI kwa kutumia funguo zinazosimamiwa na mfumo wako wa nje wa usimamizi wa funguo (KMS), unaopatikana kwa ChatGPT Enterprise na API.
OpenAI inaunga mkono usimbaji fiche wa Bring Your Own Key (BYOK) kwa akaunti za nje katika AWS KMS, Google Cloud (GCP), na Azure Key Vault.
Kwa sasa, utekelezaji wa EKM umewekewa kikomo kwa eneokazi za Enterprise na Edu zenye mwakilishi wa akaunti wa OpenAI aliyetajwa.
Jinsi usimbaji fiche wa OpenAI EKM unavyofanya kazi
Mtiririko wa Kiwango cha Juu
Tunazalisha Data Encryption Key (DEK) kwa mtoa huduma wako wa wingu.
KMS yako ya wingu inasimamia Key Encryption Key (KEK) kuu, iwe imehifadhiwa ndani ya wingu lako au nje. Utekelezaji unategemea wewe.
Tunaomba usimbaji fiche wa DEK kutoka kwenye wingu lako, ili kupata encrypted DEK (eDEK). Ikiwa KEK yako imehifadhiwa nje, wingu lako hufanya tu hatua ya ziada kuelekea hifadhi yako ya nje, katika hatua ambayo OpenAI haiioni.
Usimbaji fiche
Wakati wa kusimba fiche, data yako husimbwa kwa DEK na eDEK huhifadhiwa kama metadata kwenye faili.

Ufunguaji fiche
Wakati wa kufungua fiche, tunaomba eDEK ifunguliwe fiche na KMS yako ya wingu kuwa DEK, na tunafungua fiche data kwa kutumia DEK.

Istilahi Muhimu
Data Encryption Key (DEK) - ufunguo unaosimba data yako.
Encrypted Data Encryption Key (eDEK) - DEK iliyosimbwa, inayozalishwa na KMS yako
Key Encryption Key (KEK) - ufunguo mkuu unaosimamia unaosimba DEK -> eDEK na kufungua eDEK -> DEK. Ufunguo huu hubaki nje ya mifumo ya OpenAI kila wakati.
Mahitaji ya kiwango cha juu ya utekelezaji
Katika mtoa huduma wako wa wingu
Unda ufunguo mpya katika KMS ya wingu lako (Azure, AWS, au GCP)
Unda sera maalum, yenye mipaka, yenye ruhusa za Encrypt/Decrypt kwenye KMS
Unda sera ya uaminifu (AWS), workload identity (GCP) au service principal (kwa Azure) kwa OpenAI
Ipe OpenAI jukumu lenye sera yenye mipaka la kufikia KMS yako
Katika mifumo ya OpenAI
ChatGPT Enterprise
Unda eneokazi la majaribio la ChatGPT kwa madhumuni ya kupima.
API
Katika dashibodi yako ya OpenAI, unda mradi mpya ambapo usimbaji fiche utatumika.
Kazi mahususi za watoa huduma
Kwa AWS, OpenAI itafanya:
Kupigia AssumeRole kwa kutumia ExternalID
Kwa GCP, OpenAI itafanya:
Kupigia mwisho wako wa STS kutoka akaunti ya GCP ya OpenAI
Kutumia tokeni ya ufikiaji ya GCP kupigia encrypt/decrypt kwenye KMS yako.
Kwa Azure, OpenAI itafanya:
Kuomba tokeni ya ufikiaji kwa vault ya tenant yako ya Azure
Kutumia tokeni hiyo ya ufikiaji kupigia encrypt/decrypt kwenye Key Vault yako.
Taarifa unazohitaji kutoka OpenAI
Uthibitishaji
Utahitaji kutambua tokeni za utambulisho shirikishi za OpenAI kwa AWS na GCP. Kwa Azure, utahitaji kutambua kitambulisho cha programu cha OpenAI kwa usajili wa programu yake.
Muhtasari wa vigezo vya uthibitishaji
| Msingi wa AWS wa OpenAI | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| Kitambulisho cha akaunti ya huduma ya GCP ya OpenAI | 105900137572174660365 |
| Kitambulisho cha programu cha Azure cha OpenAI | 20a14814-5ab7-4612-a671-1382b412bf93 |
Taarifa zinazohitajika wakati wa utekelezaji kulingana na mtoa huduma wako wa wingu
Kwa AWS, ni lazima uweke sera ya uaminifu inayotambua:
Principal ya OpenAI (nambari ya akaunti + jukumu)
ExternalID ambayo ni kitambulisho cha mradi wako wa OpenAI
Kwa GCP ni lazima uweke workload identity inayotambua:
Kitambulisho cha akaunti ya huduma ya OpenAI
Hadhira ambayo ni kitambulisho cha mradi wako wa OpenAI
Kwa Azure ni lazima uunde service principal katika tenant yako ya Azure kwa ajili ya usajili wa programu ya OpenAI
Unda moja kwa kitambulisho cha mteja wa programu cha OpenAI: 20a14814-5ab7-4612-a671-1382b412bf9
Unaweza kufanya hivyo kwa kutuma ombi la POST kwa mwisho wa https://graph.microsoft.com/v1.0/servicePrincipals.
Uidhinishaji
Utahitaji kuunda sera inayoruhusu utambulisho wa OpenAI kupata ufikiaji wenye mipaka kwa KMS yako.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Nyingine
Katika Azure, kwa aina ya Ufunguo (algoriti ya usimbaji wa ufunguo) chagua RSA, si EC.
Taarifa ambazo OpenAI inahitaji kutoka kwako
Fuata maagizo katika hati hii ili kusajili KMS yako kwa OpenAI. Huu hapa muhtasari wa vigezo utakavyohitaji kutoa.
Kuhusu uthibitishaji
AWS
IAM Role ARN - jukumu ambalo OpenAI itachukua (mfano: arn:aws:iam::123456789:role/role-name)
ExternalID - kitambulisho cha shirika lako la OpenAI
GCP
Nambari ya Mradi wa Workload Identity (mfano: 123456789)
Kitambulisho cha Pool ya Workload Identity
Kitambulisho cha Mtoa Huduma wa Workload Identity
Hadhira inayoruhusiwa: kitambulisho cha shirika lako la OpenAI
Azure
Kitambulisho cha tenant
| AWS | GCP | Azure | |
| Kuhusu uthibitishaji | Kitambulisho cha tenant | ||
| Kuhusu KMS | KMS ARN - (mfano: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | Kitambulisho cha Mradi wa KMS (mfano: adjective-noun-12345)Jina la key ring ya KMSJina la ufunguo wa KMSMahali pa ufunguo wa KMS (mfano: us-east1) | URI ya Vault (mfano: https://your-vault-name.vault.azure.net/)Jina la Ufunguo |
Baada ya kusajili KMS yako kwa OpenAI, endelea kufuata maagizo kwenye hati ili kuamilisha usanidi wako wa EKM kwenye mradi wa API. Unda mradi mpya wa OpenAI API kwa madhumuni ya majaribio.
Miongozo ya utekelezaji mahususi kwa mtoa huduma
Kwa mwongozo wa hatua kwa hatua, tazama viungo husika hapa chini. Tafadhali kumbuka kuwa haya yanalenga mahitaji ya ujumuishaji na OpenAI, na hayakusudiwi kuwa mwongozo kamili wa mazingira yako yote
Vipengele visivyotumika ikiwa EKM imewashwa
Vipengele vifuatavyo havipatikani ikiwa EKM imewashwa:
Vipengele ambavyo havipatikani kwa ujumla, ikijumuisha vipengele vya beta au alpha.
