సారాంశం
Enterprise Key Management (EKM) మీ స్వంత బాహ్య Key Management System (KMS) ద్వారా నిర్వహించబడే కీలను ఉపయోగించి OpenAIలో మీ కస్టమర్ కంటెంట్ను ఎన్క్రిప్ట్ చేయడానికి అనుమతిస్తుంది. ఇది ChatGPT Enterprise మరియు API రెండింటికీ అందుబాటులో ఉంది.
OpenAI, AWS KMS, Google Cloud (GCP), మరియు Azure Key Vaultలోని బాహ్య ఖాతాలతో Bring Your Own Key (BYOK) ఎన్క్రిప్షన్కు మద్దతు ఇస్తుంది.
ప్రస్తుతం, EKM అమలు పేరు గల OpenAI ఖాతా ప్రతినిధి ఉన్న Enterprise మరియు Edu వర్క్స్పేస్లకు మాత్రమే పరిమితం.
OpenAI EKM ఎన్క్రిప్షన్ ఎలా పనిచేస్తుంది
ఉన్నత-స్థాయి ప్రవాహం
మీ క్లౌడ్ ప్రొవైడర్ కోసం మేము ఒక Data Encryption Key (DEK)ను సృష్టిస్తాము.
మీ క్లౌడ్ KMS ఒక మాస్టర్ Key Encryption Key (KEK)ను నిర్వహిస్తుంది, అది మీ క్లౌడ్లోనో లేదా బాహ్యంగానో నిల్వ ఉండవచ్చు. అమలు విధానం మీపై ఆధారపడి ఉంటుంది.
encrypted DEK (eDEK)ను పొందడానికి, మీ క్లౌడ్ నుంచి DEK యొక్క ఎన్క్రిప్షన్ను మేము అభ్యర్థిస్తాము. మీ KEK బాహ్యంగా నిల్వ ఉంటే, మీ క్లౌడ్ మీ బాహ్య నిల్వకు అదనపు దశను మాత్రమే చేస్తుంది; ఆ దశ OpenAIకి కనిపించదు.
ఎన్క్రిప్షన్
ఎన్క్రిప్షన్ సమయంలో, మీ డేటా DEKతో ఎన్క్రిప్ట్ చేయబడుతుంది మరియు eDEK ఫైల్పై మెటాడేటాగా నిల్వ చేయబడుతుంది.

డీక్రిప్షన్
డీక్రిప్షన్ సమయంలో, మీ క్లౌడ్ KMS ద్వారా eDEKను DEKగా డీక్రిప్ట్ చేయమని మేము అభ్యర్థిస్తాము, తర్వాత DEKతో డేటాను డీక్రిప్ట్ చేస్తాము.

ముఖ్య పదాలు
Data Encryption Key (DEK) - మీ డేటాను ఎన్క్రిప్ట్ చేసే కీ.
Encrypted Data Encryption Key (eDEK) - మీ KMS సృష్టించే ఎన్క్రిప్ట్ చేసిన DEK
Key Encryption Key (KEK) - మీరు నిర్వహించే మాస్టర్ కీ, ఇది DEK -> eDEKగా ఎన్క్రిప్ట్ చేస్తుంది మరియు eDEK -> DEKగా డీక్రిప్ట్ చేస్తుంది. ఈ కీ ఎల్లప్పుడూ OpenAI వ్యవస్థల వెలుపలే ఉంటుంది.
అమలుకు ఉన్నత-స్థాయి అవసరాలు
మీ క్లౌడ్ ప్రొవైడర్లో
మీ క్లౌడ్ KMS (Azure, AWS, లేదా GCP)లో ఒక కొత్త కీ ని సృష్టించండి
KMSపై Encrypt/Decrypt అనుమతులతో ఒక కస్టమ్, పరిమిత policy ని సృష్టించండి
OpenAI కోసం ఒక trust policy (AWS), ఒక workload identity (GCP) లేదా ఒక service principal (Azure కోసం)ని సృష్టించండి
మీ KMSను యాక్సెస్ చేయడానికి పరిమిత policyతో OpenAIకి ఒక roleను కేటాయించండి
OpenAI ప్లాట్ఫారమ్లలో
ChatGPT Enterprise
పరీక్షల కోసం ఒక sandbox ChatGPT వర్క్స్పేస్ను సృష్టించండి.
API
మీ OpenAI డ్యాష్బోర్డ్లో, ఎన్క్రిప్షన్ వర్తించే కొత్త ప్రాజెక్ట్ను సృష్టించండి.
ప్రొవైడర్-నిర్దిష్ట ఫంక్షన్లు
AWS కోసం, OpenAI ఇలా చేస్తుంది:
ExternalIDతో AssumeRoleను కాల్ చేస్తుంది
GCP కోసం, OpenAI ఇలా చేస్తుంది:
OpenAI GCP ఖాతా నుంచి మీ STS endpointను కాల్ చేస్తుంది
మీ KMSపై encrypt/decrypt కాల్ చేయడానికి GCP access tokenను ఉపయోగిస్తుంది.
Azure కోసం, OpenAI ఇలా చేస్తుంది:
మీ Azure tenant యొక్క vault కోసం ఒక access tokenను అభ్యర్థిస్తుంది
మీ Key Vaultపై encrypt/decrypt కాల్ చేయడానికి ఆ access tokenను ఉపయోగిస్తుంది.
OpenAI నుంచి మీకు అవసరమైన సమాచారం
ధృవీకరణ
AWS మరియు GCP కోసం OpenAI యొక్క ఫెడరేటెడ్ ఐడెంటిటీ టోకెన్లను మీరు గుర్తించాలి. Azure కోసం, దాని app registrationకు సంబంధించిన OpenAI యొక్క application idని మీరు గుర్తించాలి.
ధృవీకరణ పారామీటర్ల సంగ్రహం
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
మీ క్లౌడ్ ప్రొవైడర్ ఆధారంగా అమలు సమయంలో అవసరమైన సమాచారం
AWS కోసం, మీరు వీటిని గుర్తించే ట్రస్ట్ పాలసీని సెటప్ చేయాలి:
OpenAI యొక్క ప్రిన్సిపల్ (ఖాతా సంఖ్య + పాత్ర)
మీ OpenAI ప్రాజెక్ట్ ID అయిన ExternalID
GCP కోసం మీరు వీటిని గుర్తించే వర్క్లోడ్ ఐడెంటిటీని సెటప్ చేయాలి:
OpenAI యొక్క సేవా ఖాతా ID
మీ OpenAI ప్రాజెక్ట్ ID అయిన ప్రేక్షకులు
Azure కోసం, OpenAI యొక్క యాప్ రిజిస్ట్రేషన్ కోసం మీ Azure టెనెంట్లో సర్వీస్ ప్రిన్సిపల్ను సృష్టించాలి
OpenAI యొక్క అప్లికేషన్ క్లయింట్ ID కోసం ఒకదాన్ని సృష్టించండి: 20a14814-5ab7-4612-a671-1382b412bf9
మీరు దీన్ని https://graph.microsoft.com/v1.0/servicePrincipals ఎండ్పాయింట్కు పోస్ట్ చేయడం ద్వారా చేయవచ్చు.
అనుమతుల ప్రదానం
OpenAI యొక్క గుర్తింపుకు మీ KMSపై పరిమిత యాక్సెస్ లభించేలా ఒక policyని మీరు సృష్టించాలి.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
ఇతర
Azureలో, Key type (కీ ఎన్క్రిప్షన్ అల్గారిథమ్) కోసం EC కాదు, RSAని ఎంచుకోండి.
OpenAIకి మీ నుండి అవసరమైన సమాచారం
మీ KMSను OpenAIతో నమోదు చేయడానికి ఈ డాక్లోని సూచనలను అనుసరించండి. మీరు అందించాల్సిన పరామితుల సారాంశం ఇక్కడ ఉంది.
ఆథ్కు సంబంధించినవి
AWS
IAM Role ARN - OpenAI స్వీకరించాల్సిన పాత్ర (ఉదాహరణ: arn:aws:iam::123456789:role/role-name)
ExternalID - మీ OpenAI సంస్థ ID
GCP
Workload Identity Project Number (ఉదాహరణ: 123456789)
Workload Identity Pool ID
Workload Identity Provider ID
అనుమతించబడిన ప్రేక్షకులు: మీ OpenAI సంస్థ ID
Azure
Tenant ID
| AWS | GCP | Azure | |
| ఆథ్కు సంబంధించినవి | Tenant ID | ||
| KMSకు సంబంధించినవి | KMS ARN - (ఉదాహరణ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Project ID (ఉదాహరణ: adjective-noun-12345)KMS కీ రింగ్ పేరుKMS కీ పేరుKMS కీ స్థానం (ఉదాహరణ: us-east1) | Vault URI (ఉదాహరణ: https://your-vault-name.vault.azure.net/)కీ పేరు |
మీరు మీ KMSను OpenAIతో నమోదు చేసిన తర్వాత, API ప్రాజెక్ట్లో మీ EKM కాన్ఫిగ్ను యాక్టివేట్ చేయడానికి డాక్లోని సూచనలను కొనసాగించండి. పరీక్షా ప్రయోజనాల కోసం కొత్త OpenAI API ప్రాజెక్ట్ను సృష్టించండి.
ప్రొవైడర్-నిర్దిష్ట అమలు మార్గదర్శకాలు
దశలవారీ మార్గదర్శకత్వం కోసం, క్రింద ఉన్న సంబంధిత లింక్లను చూడండి. దయచేసి ఇవి OpenAIతో ఇంటిగ్రేషన్ అవసరాలపై దృష్టి పెడతాయని, మీ పూర్తి పర్యావరణానికి సమగ్ర మార్గదర్శకంగా ఉద్దేశించబడలేదని గమనించండి.
EKM సక్రియం చేయబడితే మద్దతు లేని సదుపాయాలు
EKM సక్రియం చేయబడితే కింది సదుపాయాలు అందుబాటులో ఉండవు:
బీటా లేదా ఆల్ఫా దశలోని సదుపాయాలతో సహా, సాధారణంగా అందుబాటులో లేని సదుపాయాలు.
