OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

OpenAI Enterprise Key Management (EKM) సారాంశం

EKM ఎలా పనిచేస్తుందో, ఏ ప్రొవైడర్‌లకు మద్దతు ఉందో, ఎక్కడ నుంచి ప్రారంభించాలో తెలుసుకోండి

అప్డేట్ చేయబడిన: 15 days ago

అవలోకనం

మీ స్వంత బాహ్య కీ నిర్వహణ వ్యవస్థ (KMS) నిర్వహించే కీలను ఉపయోగించి OpenAIలో మీ కస్టమర్ కంటెంట్‌ను ఎన్‌క్రిప్ట్ చేయడానికి ఎంటర్‌ప్రైజ్ కీ నిర్వహణ (EKM) వీలు కల్పిస్తుంది. ఇది ChatGPT Enterprise, API రెండింటికీ అందుబాటులో ఉంది.


AWS KMS, Google Cloud (GCP), Azure Key Vaultలోని బాహ్య ఖాతాలతో మీ స్వంత కీని ఉపయోగించే (BYOK) ఎన్‌క్రిప్షన్‌కు OpenAI మద్దతు ఇస్తుంది.

ప్రస్తుతం, ప్రత్యేక OpenAI ఖాతా ప్రతినిధి ఉన్న Enterprise, Edu వర్క్‌స్పేస్‌లకు మాత్రమే EKM అమలు పరిమితం చేయబడింది.

OpenAI EKM ఎన్‌క్రిప్షన్ ఎలా పనిచేస్తుంది

ఉన్నత-స్థాయి ప్రవాహం

  1. మీ క్లౌడ్ ప్రొవైడర్ కోసం మేము ఒక Data Encryption Key (DEK)ను సృష్టిస్తాము.

  2. మీ క్లౌడ్ KMS ఒక మాస్టర్ Key Encryption Key (KEK)ను నిర్వహిస్తుంది, అది మీ క్లౌడ్‌లోనో లేదా బాహ్యంగానో నిల్వ ఉండవచ్చు. అమలు విధానం మీపై ఆధారపడి ఉంటుంది.

  3. encrypted DEK (eDEK)ను పొందడానికి, మీ క్లౌడ్ నుంచి DEK యొక్క ఎన్‌క్రిప్షన్‌ను మేము అభ్యర్థిస్తాము. మీ KEK బాహ్యంగా నిల్వ ఉంటే, మీ క్లౌడ్ మీ బాహ్య నిల్వకు అదనపు దశను మాత్రమే చేస్తుంది; ఆ దశ OpenAIకి కనిపించదు.

ఎన్‌క్రిప్షన్

ఎన్‌క్రిప్షన్ సమయంలో మీ డేటా DEKతో ఎన్‌క్రిప్ట్ చేయబడుతుంది, eDEK ఫైల్‌లో మెటాడేటాగా నిల్వ చేయబడుతుంది.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

డీక్రిప్షన్

డీక్రిప్షన్ సమయంలో, మీ క్లౌడ్ KMS ద్వారా eDEKను DEKగా డీక్రిప్ట్ చేయమని మేము అభ్యర్థిస్తాము, తర్వాత DEKతో డేటాను డీక్రిప్ట్ చేస్తాము.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ముఖ్య పదాలు

  • Data Encryption Key (DEK) - మీ డేటాను ఎన్‌క్రిప్ట్ చేసే కీ.

  • Encrypted Data Encryption Key (eDEK) - మీ KMS సృష్టించే ఎన్‌క్రిప్ట్ చేసిన DEK

  • Key Encryption Key (KEK) - మీరు నిర్వహించే మాస్టర్ కీ, ఇది DEK -> eDEKగా ఎన్‌క్రిప్ట్ చేస్తుంది మరియు eDEK -> DEKగా డీక్రిప్ట్ చేస్తుంది. ఈ కీ ఎల్లప్పుడూ OpenAI వ్యవస్థల వెలుపలే ఉంటుంది.

అమలుకు ఉన్నత-స్థాయి అవసరాలు

మీ క్లౌడ్ సేవా ప్రదాత వద్ద

  1. మీ క్లౌడ్ KMSలో (Azure, AWS లేదా GCP) కొత్త కీని సృష్టించండి.

  2. KMSపై Encrypt/Decrypt అనుమతులతో అనుకూలమైన, పరిమిత విధానాన్ని సృష్టించండి.

  3. OpenAI కోసం విశ్వసనీయత విధానం (AWS), వర్క్‌లోడ్ గుర్తింపు (GCP) లేదా సేవా ప్రిన్సిపల్‌ను (Azure కోసం) సృష్టించండి.

  4. మీ KMSను యాక్సెస్ చేయడానికి పరిమిత విధానంతో కూడిన పాత్రను OpenAIకి కేటాయించండి.

OpenAI ప్లాట్‌ఫారమ్‌లలో

ChatGPT Enterprise

పరీక్షల కోసం ఒక sandbox ChatGPT వర్క్‌స్పేస్‌ను సృష్టించండి.

API

మీ OpenAI డ్యాష్‌బోర్డ్‌లో, ఎన్‌క్రిప్షన్ వర్తించే కొత్త ప్రాజెక్ట్‌ను సృష్టించండి.

ప్రొవైడర్-నిర్దిష్ట ఫంక్షన్‌లు

AWS కోసం, OpenAI ఇలా చేస్తుంది:

  • ExternalIDతో AssumeRoleను కాల్ చేస్తుంది

GCP కోసం, OpenAI ఇలా చేస్తుంది:

  • OpenAI GCP ఖాతా నుంచి మీ STS endpointను కాల్ చేస్తుంది

  • మీ KMSపై encrypt/decrypt కాల్ చేయడానికి GCP access tokenను ఉపయోగిస్తుంది.

Azure కోసం, OpenAI ఇలా చేస్తుంది:

  • మీ Azure tenant యొక్క vault కోసం ఒక access tokenను అభ్యర్థిస్తుంది

  • మీ Key Vaultపై encrypt/decrypt కాల్ చేయడానికి ఆ access tokenను ఉపయోగిస్తుంది.

OpenAI నుంచి మీకు అవసరమైన సమాచారం

ధృవీకరణ

AWS మరియు GCP కోసం OpenAI యొక్క ఫెడరేటెడ్ ఐడెంటిటీ టోకెన్‌లను మీరు గుర్తించాలి. Azure కోసం, దాని app registrationకు సంబంధించిన OpenAI యొక్క application idని మీరు గుర్తించాలి.

ధృవీకరణ పారామీటర్ల సంగ్రహం

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

మీ క్లౌడ్ సేవా ప్రదాత ఆధారంగా అమలు సమయంలో అవసరమైన సమాచారం

  • AWS కోసం, కింది వాటిని గుర్తించే విశ్వసనీయత విధానాన్ని మీరు ఏర్పాటు చేయాలి:

  • GCP కోసం, కింది వాటిని గుర్తించే వర్క్‌లోడ్ గుర్తింపును మీరు ఏర్పాటు చేయాలి:

  • Azure కోసం, OpenAI యాప్ నమోదుకు మీ Azure టెనెంట్‌లో సేవా ప్రిన్సిపల్‌ను సృష్టించాలి.

  • OpenAI అప్లికేషన్ క్లయింట్ ID కోసం ఒకదాన్ని సృష్టించండి: 20a14814-5ab7-4612-a671-1382b412bf9

  • https://graph.microsoft.com/v1.0/servicePrincipals ఎండ్‌పాయింట్‌కు POST అభ్యర్థన పంపడం ద్వారా మీరు దీన్ని చేయవచ్చు.

అధికార అనుమతి

మీ KMSకు OpenAI గుర్తింపు పరిమిత యాక్సెస్ పొందేలా అనుమతించే విధానాన్ని మీరు సృష్టించాలి. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

ఇతర

Azureలో, Key type (కీ ఎన్‌క్రిప్షన్ అల్గారిథమ్) కోసం EC కాదు, RSAని ఎంచుకోండి.

OpenAIకి మీ నుంచి అవసరమైన సమాచారం

మీ KMSను OpenAIతో నమోదు చేయడానికి ఈ పత్రంలోని సూచనలను అనుసరించండి. మీరు అందించాల్సిన పారామీటర్‌ల సారాంశం ఇక్కడ ఉంది.

  1. ప్రామాణీకరణకు సంబంధించినవి

  1. AWS

  1. GCP

  1. Azure

  1. టెనెంట్ ID

AWSGCPAzure
ప్రామాణీకరణకు సంబంధించినవి టెనెంట్ ID
KMSకు సంబంధించినవిKMS ARN - (ఉదాహరణ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS ప్రాజెక్ట్ ID (ఉదాహరణ: adjective-noun-12345)

KMS కీ రింగ్ పేరు
KMS కీ పేరు
KMS కీ స్థానం (ఉదాహరణ: us-east1)
వాల్ట్ URI (ఉదాహరణ: https://your-vault-name.vault.azure.net/)

కీ పేరు

మీ KMSను OpenAIతో నమోదు చేసిన తర్వాత, API ప్రాజెక్ట్‌లో మీ EKM కాన్ఫిగరేషన్‌ను యాక్టివేట్ చేయడానికి పత్రంలోని సూచనలను అనుసరించడం కొనసాగించండి. పరీక్ష కోసం OpenAIలో కొత్త API ప్రాజెక్ట్‌ను సృష్టించండి.

సేవా ప్రదాతకు ప్రత్యేకమైన అమలు మార్గదర్శకాలు

దశలవారీ మార్గదర్శకత్వం కోసం, దిగువన ఉన్న సంబంధిత లింక్‌లను చూడండి. ఇవి OpenAIతో అనుసంధానానికి అవసరమైన అంశాలపైనే దృష్టి సారిస్తాయి; మీ పూర్తి వాతావరణానికి సమగ్ర మార్గదర్శకంగా ఉద్దేశించినవి కావని గమనించండి.

EKM సక్రియం చేయబడితే మద్దతు లేని సదుపాయాలు

EKM సక్రియం చేయబడితే కింది సదుపాయాలు అందుబాటులో ఉండవు:

  • బీటా లేదా ఆల్ఫా దశలోని సదుపాయాలతో సహా, సాధారణంగా అందుబాటులో లేని సదుపాయాలు.

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?