OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Maswali Yanayoulizwa Sana ya Kiufundi kuhusu EKM

Majibu ya maswali ya kawaida ya kiufundi kuhusu tabia ya EKM, ruhusa, na mzunguko wa maisha wa funguo

Ilisasishwa: 4 days ago

Dhana za usimbaji fiche

Mtiririko wa jumla

  • Unadhibiti ufunguo mkuu katika wingu lako ambao OpenAI haioni kamwe

  • Ufunguo wako mkuu hutumiwa kusimba funguo za usimbaji fiche wa data (DEK) zinazotumiwa na OpenAI

  • OpenAI hutumia DEK kusimba data yako ikiwa imetulia. DEK husimbwa kwa ufunguo wako mkuu, na kutengeneza eDEK (DEK iliyosimbwa), ambayo huhifadhiwa pamoja na data yako

  • Ili kusoma data, OpenAI huchukua eDEK, huomba KMS yako iisimbue kuwa DEK, kisha husimbua data yako

Usimbaji fiche wa EKM hufanyaje kazi?

Tafadhali rejelea makala yetu kwa maelezo ya kina: Muhtasari wa OpenAI Enterprise Key Management (EKM)

Je, OpenAI huhifadhi DEK zangu?

La — tunahifadhi DEK zilizosimbwa (eDEK), ambazo hutengenezwa na KMS yako. Ili kusimbua data, tunaomba KMS yako isimbue eDEK irudi kuwa DEK.

Je, OpenAI huhifadhi DEK zangu kwenye akiba?

Ndiyo — kwenye kumbukumbu pekee. Hii ni kwa ajili ya utendaji ili kuepuka kuitumia KMS yako kwa kila ombi la kusimba/kusimbua data. DEK haziandikwi kamwe kwenye hifadhi.

Ruhusa za Wingu

OpenAI itakuwa na ruhusa gani kwenye KMS yangu?

Ruhusa zile tu unazotupa kupitia sera unayoweka. Tunahitaji angalau operesheni za Encrypt/Decrypt tu. Tafadhali pia unda ufunguo mpya katika KMS yako ya wingu kwa ajili ya OpenAI badala ya kutumia tena funguo zilizopo zinazotumika kwa madhumuni ya uzalishaji.

OpenAI hupata ruhusa za kufikia KMS yangu lini?

Hatua hizi zote lazima ziwe zimechukuliwa:

  1. Umetambua utambulisho wa OpenAI (kupitia sera ya uaminifu, utambulisho wa mzigo wa kazi, n.k. kutegemea mtoa huduma wa wingu).

  2. Umeunda sera ya kufikia KMS.

  3. Umeipa utambulisho wa OpenAI ruhusa ya kufikia sera hiyo.

Ukibuni KMS tu bila kuchukua hatua hizi zote, OpenAI haitakuwa na ufikiaji.

Je, ni lazima nihifadhi ufunguo wangu mkuu katika wingu langu?

La — ni uamuzi wako jinsi ya kudhibiti ufunguo wako mkuu. Unaweza kuwa na suluhisho linalosimamiwa kwenye wingu au la nje ambapo ufunguo wako huhifadhiwa kando. OpenAI inahitaji tu kuita operesheni za kusimba/kusimbua kwenye KMS yako — jinsi ufunguo mkuu unavyotekeleza usimbaji/kusimbua ni maelezo ya utekelezaji ambayo hatuyaoni.

Mzunguko wa maisha wa ufunguo

Ubadilishaji wa DEK/eDEK kwa mzunguko (Unadhibitiwa na OpenAI)

DEK/eDEK hubadilishwa mara ngapi?

Kila baada ya saa 24 kwenye njia ya usimbaji fiche (kuomba jozi ya funguo ya DEK/eDEK)

Kila baada ya saa 1 kwa njia ya ufunguo wa kusimbua (DEK -> eDEK)

Je, ni lazima nifanye chochote DEK inapobadilika?

La — ubadilishaji wa DEK/eDEK kwa mzunguko hufanywa ndani ya OpenAI. Mradi ufunguo wako mkuu unaendelea kuwa halali, eDEK zozote zilizosimbwa na ufunguo wako mkuu zinaweza kuendelea kusimbuliwa kuwa DEK, ambayo kisha hutumiwa kusimbua data yako.

Ubadilishaji na Ubatilishaji wa Ufunguo Mkuu (Unadhibitiwa na wewe)

Ubadilishaji wa ufunguo kwa mzunguko na ubatilishaji wa ufunguo hutokea mara ngapi?

Hii huamuliwa na wewe kwa kuwa OpenAI haiwezi kuona ufunguo wako mkuu.

Tofauti ni nini kati ya ubadilishaji wa ufunguo kwa mzunguko na ubatilishaji wa ufunguo?

Ubatilishaji wa ufunguo huondoa ufikiaji wa data iliyosimbwa kwa kutumia funguo za zamani. Ubadilishaji wa ufunguo kwa mzunguko husimba data kwa kutumia ufunguo mpya, lakini hudumisha uwezo wa kusoma data ya zamani.

Nini hutokea nikibatili ufunguo wangu mkuu?

Ikiwa ufunguo umebatilishwa au ruhusa zimeondolewa, hatimaye eneokazi litaacha kufanya kazi baada ya funguo zilizohifadhiwa kwenye akiba kuisha muda wake. Wakati huo, OpenAI haiwezi tena kusimbua data iliyohifadhiwa au kusimba data mpya. Kwa vitendo, data “imesagwa.”

Ubatilishaji huanza kufanya kazi haraka kiasi gani?

OpenAI huhifadhi DEK kwenye akiba ya kumbukumbu kwa ajili ya utendaji na uthabiti. Kwa kawaida ubatilishaji huanza kufanya kazi ndani ya saa moja, baada ya funguo zilizohifadhiwa kwenye akiba kuisha muda na uthibitishaji upya kushindwa.

Je, ubatilishaji unaweza kujaribiwa kwa usalama?

Kujaribu ubatilishaji katika eneokazi la uzalishaji haipendekezwi kwa sababu kutafanya data iliyopo isiweze kufikiwa kabisa. Hata hivyo, wateja wanaweza (na wanapaswa) kujaribu ubatilishaji katika mazingira ya sandbox ili kuthibitisha tabia sahihi na kudhibitisha matarajio yao ya uaminifu.

Ikiwa ufunguo umebatilishwa kabisa, je, eneokazi linaweza kurejeshwa kwa kuambatisha ufunguo mpya?

La. Ufunguo ukipotea, data haiwezi kurejeshwa kwa makusudi ya muundo. Suluhisho pekee ni kuanzisha eneokazi jipya.

Tunapaswa kufanya nini ikiwa eneokazi haliwezi kufikiwa kutokana na mabadiliko ya ufunguo?

Suluhisho linalotarajiwa ni kuunda eneokazi jipya. Kusasisha KMS hakutarejesha data iliyopo.

Mpango wa kurudi nyuma ni upi tukiamua kuacha kutumia CMEK?

Kwa sasa, hakuna mpango wa kurudi nyuma. Eneokazi likishaundwa kwa CMEK, data yote inayohusishwa husimbwa kwa kutumia funguo zinazosimamiwa na mteja na haiwezi kufikiwa bila funguo hizo. Njia pekee ya kuacha kutumia CMEK ni kuunda eneokazi jipya — data iliyopo iliyosimbwa itabaki haiwezi kufikiwa kabisa.

Nini hutokea ninapobadilisha ufunguo wangu mkuu kwa mzunguko?

Nyenzo mpya ya kriptografia itatengenezwa kwa usimbaji fiche, hivyo maombi mapya ya usimbaji yatatumia ufunguo mpya. Hata hivyo, kitambulisho cha KMS (ARN au jina la ufunguo) hubaki kilekile na data ya zamani bado inaweza kusimbuliwa. Watoa huduma wengi wa wingu hutoa ubadilishaji wa funguo kiotomatiki (AWS, GCP, Azure).

Je, OpenAI husimba upya data ya zamani ninapobadilisha ufunguo wangu mkuu kwa mzunguko?

La. Nyenzo mpya ya kriptografia itatumika tu kusimba data mpya.

Huchukua muda gani kwa ubadilishaji wa ufunguo kwa mzunguko au ubatilishaji wa ufunguo kuanza kufanya kazi?

Saa 1. Hii ni kwa sababu DEK/eDEK huhifadhiwa kwenye akiba ya kumbukumbu, nasi huthibitisha upya maingizo haya na KMS yako kila saa.

Kubadilisha Kitambulisho cha KMS

Je, kubadilisha kitambulisho cha KMS ni ubatilishaji wa ufunguo au ubadilishaji wa ufunguo kwa mzunguko?

Ubatilishaji wa ufunguo. Ufunguo mmoja hauwezi kusimbua data iliyosimbwa na ufunguo mwingine.

Je, OpenAI inaweza kunisaidia kubadilisha kitambulisho changu cha KMS kwa eneokazi la ChatGPT?

Ukithibitisha kuwa nia ni kubatilisha ufunguo wako, tunaweza kukusaidia kufanya hivyo kwa eneokazi la ChatGPT. Kumbuka kwamba KMS ARN ikisasishwa, data ya zamani itaendelea kutofikiwa, kwa hivyo baada ya mabadiliko utakuwa na mchanganyiko wa data isiyoweza kufikiwa na inayoweza kufikiwa.

Je, OpenAI inaweza kunisaidia kubadilisha kitambulisho changu cha KMS kwa mradi wa API?

Ikiwa unatumia API, API hurahisisha kuweka miradi kwenye kumbukumbu na kuunda mipya, kwa hivyo tafadhali weka kwenye kumbukumbu mradi ambao data yake haiwezi kufikiwa hata hivyo, sajili usanidi mpya wa EKM kwa OpenAI, kisha uunde mradi mpya wa API kwa ufunguo mpya wa KMS.

Vipi ikiwa ninataka kubadilisha kitambulisho changu cha KMS mara kwa mara mimi mwenyewe?

Hii haipendekezwi kwa kuwa huenda hutaki kubatilisha ufunguo wako mara kwa mara. Hata hivyo, bado unaweza kufanya hivi ikiwa unatumia mtoa huduma wa wingu anayetumia lakabu ya ufunguo wa KMS (mfano wa AWS). Unaweza kusajili lakabu hiyo ya ufunguo wa KMS kwa OpenAI, kisha kwa mtoa huduma wako wa wingu unaweza kubadilisha kitambulisho cha msingi cha KMS kinachoelekezwa na lakabu wakati wowote ili kutoa ubatilishaji wa ufunguo.

Tabia ya Beta dhidi ya GA

Je, kuna hatari zozote zinazojulikana au mabadiliko ya kiwango cha mfumo unapotumia beta ya usimbaji fiche katika uzalishaji?

Mazingira ya beta yanafanya kazi sawa na GA, na hakuna hatua za uhamishaji zinazotarajiwa. Hatari kuu ni kwamba baadhi ya vipengele vya hali maalum huenda bado havitumii maudhui yaliyosimbwa kwa sababu njia za msimbo hazijakamilika. Haya ni nadra na yanatatuliwa kikamilifu. Data imesimbwa kikamilifu na kulindwa bila kujali matatizo haya yanayoweza kutokea.

Je, kutakuwa na hatua zozote za uhamishaji kutoka beta hadi GA?

La. Eneokazi zinazotumia beta ya usimbaji fiche zitaungwa mkono kiotomatiki katika GA bila hatua yoyote ya mtumiaji.

Maelezo ya Ziada ya Kiufundi

Usimbaji fiche wa bahasha & Ruhusa

Je, tunahitaji kuipa OpenAI ruhusa za GenerateDataKey kwa EKM?

La. OpenAI inahitaji tu ruhusa za Encrypt na Decrypt kwenye ufunguo wako wa KMS. Ruhusa ya GenerateDataKey si lazima kwa muunganisho wa EKM.

Je, OpenAI hutumia usimbaji fiche wa bahasha kwa data ya wateja?

Ndiyo. OpenAI hutumia muundo wa usimbaji fiche wa bahasha:

  • KMS ya mteja: Husimamia Key Encryption Keys (KEK). OpenAI haioni wala kuhifadhi KEK kamwe.

  • Miundombinu ya OpenAI: Hutengeneza na kusimamia Data Encryption Keys (DEK). Kila DEK husimbwa (hufungwa) kwa KEK yako kabla ya kuhifadhiwa.

  • Mtiririko wa Data:

    • Data ya mteja husimbwa kwa DEK.

    • DEK hiyo husimbwa kwa KEK yako, na kutoa eDEK.

    • eDEK huhifadhiwa pamoja na data iliyosimbwa.

    • Ili kusimbua data, OpenAI huomba KMS yako isimbue eDEK, hupata DEK, kisha husimbua maudhui.

Kwa nini OpenAI ilichagua muundo huu badala ya kuruhusu KMS isimamie KEK na DEK zote mbili?

Kuna mbinu mbili za kawaida za usimbaji fiche wa bahasha:

KEK na DEK zinazosimamiwa na KMS:

Faida: Utekelezaji rahisi zaidi, hakuna haja ya kudumisha miundombinu ya usimbaji fiche.

Hasara: Kila ombi la kusimba/kusimbua hupitia KMS, hivyo kuongeza ucheleweshaji, gharama, na kuanzisha sehemu moja ya kushindwa.

KEK zinazosimamiwa na KMS / DEK zinazosimamiwa na OpenAI (Mbinu yetu):

Faida: Ucheleweshaji na gharama hupungua kwa kiasi kikubwa, uwezo bora wa kukua na kutegemewa, na uendeshaji huendelea wakati wa hitilafu za sehemu ya KMS (hadi TTL ya akiba ya DEK).

Hasara: Utekelezaji ni tata kidogo zaidi upande wa OpenAI.

Muundo huu huiwezesha OpenAI kutoa hakikisho thabiti la usalama huku ikipunguza hatari na gharama za uendeshaji kwa wateja.

DEK hubadilishwa mara ngapi?

Kila DEK hubadilishwa takriban kila baada ya dakika 60. Hii hutoa utenganishaji wa muda — hata kama DEK ingevujishwa kwa namna fulani, athari ingekuwa imewekewa kikomo kwa data iliyosimbwa ndani ya kipindi hicho cha saa moja.

Wingi wa Maombi ya KMS & Uangalizi

Tunaona maombi ya KMS machache sana kuliko idadi ya ujumbe wa watumiaji. Je, nambari hizi zinapaswa kulingana?

La, hazitahusiana moja kwa moja.

Kwa sababu OpenAI huhifadhi DEK kwenye akiba ya kumbukumbu kwa sababu za utendaji, miito ya KMS hufanywa tu wakati DEK inahitaji kusimbuliwa — si katika kila operesheni ya kusimba au kusimbua. Kwa hiyo, unapaswa kutarajia:

  • Maombi machache ya KMS kuliko mwingiliano wa watumiaji.

  • Ongezeko la ghafla mara kwa mara wakati DEK zilizohifadhiwa kwenye akiba zinaisha muda (takriban kila saa) au wakati data ya zamani iliyosimbwa inahitaji kufikiwa.

  • Miito ya ziada wakati wa kurejesha data ya kihistoria, kama vile mtumiaji anapoendeleza mazungumzo marefu na DEK za zamani zinapohitajika kupakiwa.

Idadi halisi ya maombi ya KMS hutegemea hali ya akiba, tabia ya watumiaji, mifumo ya ufikiaji wa data, na urefu wa mazungumzo, kwa hivyo haitahusiana moja kwa moja na wingi wa ujumbe.

Je, makala haya yamekusaidia?