OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

OpenAI Enterprise Key Management (EKM) సారాంశం

EKM ఎలా పనిచేస్తుందో, ఏ ప్రొవైడర్‌లకు మద్దతు ఉందో, ఎక్కడ నుంచి ప్రారంభించాలో తెలుసుకోండి

అప్డేట్ చేయబడిన: 17 hours ago

సారాంశం

Enterprise Key Management (EKM) మీ స్వంత బాహ్య Key Management System (KMS) ద్వారా నిర్వహించబడే కీలను ఉపయోగించి OpenAIలో మీ కస్టమర్ కంటెంట్‌ను ఎన్‌క్రిప్ట్ చేయడానికి అనుమతిస్తుంది. ఇది ChatGPT Enterprise మరియు API రెండింటికీ అందుబాటులో ఉంది.

OpenAI, AWS KMS, Google Cloud (GCP), మరియు Azure Key Vaultలోని బాహ్య ఖాతాలతో Bring Your Own Key (BYOK) ఎన్‌క్రిప్షన్‌కు మద్దతు ఇస్తుంది.

ప్రస్తుతం, EKM అమలు పేరు గల OpenAI ఖాతా ప్రతినిధి ఉన్న Enterprise మరియు Edu వర్క్‌స్పేస్‌లకు మాత్రమే పరిమితం.

OpenAI EKM ఎన్‌క్రిప్షన్ ఎలా పనిచేస్తుంది

ఉన్నత-స్థాయి ప్రవాహం

  1. మీ క్లౌడ్ ప్రొవైడర్ కోసం మేము ఒక Data Encryption Key (DEK)ను సృష్టిస్తాము.

  2. మీ క్లౌడ్ KMS ఒక మాస్టర్ Key Encryption Key (KEK)ను నిర్వహిస్తుంది, అది మీ క్లౌడ్‌లోనో లేదా బాహ్యంగానో నిల్వ ఉండవచ్చు. అమలు విధానం మీపై ఆధారపడి ఉంటుంది.

  3. encrypted DEK (eDEK)ను పొందడానికి, మీ క్లౌడ్ నుంచి DEK యొక్క ఎన్‌క్రిప్షన్‌ను మేము అభ్యర్థిస్తాము. మీ KEK బాహ్యంగా నిల్వ ఉంటే, మీ క్లౌడ్ మీ బాహ్య నిల్వకు అదనపు దశను మాత్రమే చేస్తుంది; ఆ దశ OpenAIకి కనిపించదు.

ఎన్‌క్రిప్షన్

ఎన్‌క్రిప్షన్ సమయంలో, మీ డేటా DEKతో ఎన్‌క్రిప్ట్ చేయబడుతుంది మరియు eDEK ఫైల్‌పై మెటాడేటాగా నిల్వ చేయబడుతుంది.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

డీక్రిప్షన్

డీక్రిప్షన్ సమయంలో, మీ క్లౌడ్ KMS ద్వారా eDEKను DEKగా డీక్రిప్ట్ చేయమని మేము అభ్యర్థిస్తాము, తర్వాత DEKతో డేటాను డీక్రిప్ట్ చేస్తాము.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

ముఖ్య పదాలు

  • Data Encryption Key (DEK) - మీ డేటాను ఎన్‌క్రిప్ట్ చేసే కీ.

  • Encrypted Data Encryption Key (eDEK) - మీ KMS సృష్టించే ఎన్‌క్రిప్ట్ చేసిన DEK

  • Key Encryption Key (KEK) - మీరు నిర్వహించే మాస్టర్ కీ, ఇది DEK -> eDEKగా ఎన్‌క్రిప్ట్ చేస్తుంది మరియు eDEK -> DEKగా డీక్రిప్ట్ చేస్తుంది. ఈ కీ ఎల్లప్పుడూ OpenAI వ్యవస్థల వెలుపలే ఉంటుంది.

అమలుకు ఉన్నత-స్థాయి అవసరాలు

మీ క్లౌడ్ ప్రొవైడర్‌లో

  1. మీ క్లౌడ్ KMS (Azure, AWS, లేదా GCP)లో ఒక కొత్త కీ ని సృష్టించండి

  2. KMSపై Encrypt/Decrypt అనుమతులతో ఒక కస్టమ్, పరిమిత policy ని సృష్టించండి

  3. OpenAI కోసం ఒక trust policy (AWS), ఒక workload identity (GCP) లేదా ఒక service principal (Azure కోసం)ని సృష్టించండి

  4. మీ KMSను యాక్సెస్ చేయడానికి పరిమిత policyతో OpenAIకి ఒక roleను కేటాయించండి

OpenAI ప్లాట్‌ఫారమ్‌లలో

ChatGPT Enterprise

పరీక్షల కోసం ఒక sandbox ChatGPT వర్క్‌స్పేస్‌ను సృష్టించండి.

API

మీ OpenAI డ్యాష్‌బోర్డ్‌లో, ఎన్‌క్రిప్షన్ వర్తించే కొత్త ప్రాజెక్ట్‌ను సృష్టించండి.

ప్రొవైడర్-నిర్దిష్ట ఫంక్షన్‌లు

AWS కోసం, OpenAI ఇలా చేస్తుంది:

  • ExternalIDతో AssumeRoleను కాల్ చేస్తుంది

GCP కోసం, OpenAI ఇలా చేస్తుంది:

  • OpenAI GCP ఖాతా నుంచి మీ STS endpointను కాల్ చేస్తుంది

  • మీ KMSపై encrypt/decrypt కాల్ చేయడానికి GCP access tokenను ఉపయోగిస్తుంది.

Azure కోసం, OpenAI ఇలా చేస్తుంది:

  • మీ Azure tenant యొక్క vault కోసం ఒక access tokenను అభ్యర్థిస్తుంది

  • మీ Key Vaultపై encrypt/decrypt కాల్ చేయడానికి ఆ access tokenను ఉపయోగిస్తుంది.

OpenAI నుంచి మీకు అవసరమైన సమాచారం

ధృవీకరణ

AWS మరియు GCP కోసం OpenAI యొక్క ఫెడరేటెడ్ ఐడెంటిటీ టోకెన్‌లను మీరు గుర్తించాలి. Azure కోసం, దాని app registrationకు సంబంధించిన OpenAI యొక్క application idని మీరు గుర్తించాలి.

ధృవీకరణ పారామీటర్ల సంగ్రహం

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

మీ క్లౌడ్ ప్రొవైడర్ ఆధారంగా అమలు సమయంలో అవసరమైన సమాచారం

  • AWS కోసం, మీరు వీటిని గుర్తించే ట్రస్ట్ పాలసీని సెటప్ చేయాలి:

    • OpenAI యొక్క ప్రిన్సిపల్ (ఖాతా సంఖ్య + పాత్ర)

    • మీ OpenAI ప్రాజెక్ట్ ID అయిన ExternalID

  • GCP కోసం మీరు వీటిని గుర్తించే వర్క్‌లోడ్ ఐడెంటిటీని సెటప్ చేయాలి:

    • OpenAI యొక్క సేవా ఖాతా ID

    • మీ OpenAI ప్రాజెక్ట్ ID అయిన ప్రేక్షకులు

  • Azure కోసం, OpenAI యొక్క యాప్ రిజిస్ట్రేషన్ కోసం మీ Azure టెనెంట్‌లో సర్వీస్ ప్రిన్సిపల్ను సృష్టించాలి

    • OpenAI యొక్క అప్లికేషన్ క్లయింట్ ID కోసం ఒకదాన్ని సృష్టించండి: 20a14814-5ab7-4612-a671-1382b412bf9

    • మీరు దీన్ని https://graph.microsoft.com/v1.0/servicePrincipals ఎండ్‌పాయింట్‌కు పోస్ట్ చేయడం ద్వారా చేయవచ్చు.

అనుమతుల ప్రదానం

OpenAI యొక్క గుర్తింపుకు మీ KMSపై పరిమిత యాక్సెస్ లభించేలా ఒక policyని మీరు సృష్టించాలి.

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

ఇతర

Azureలో, Key type (కీ ఎన్‌క్రిప్షన్ అల్గారిథమ్) కోసం EC కాదు, RSAని ఎంచుకోండి.

OpenAIకి మీ నుండి అవసరమైన సమాచారం

మీ KMSను OpenAIతో నమోదు చేయడానికి ఈ డాక్లోని సూచనలను అనుసరించండి. మీరు అందించాల్సిన పరామితుల సారాంశం ఇక్కడ ఉంది.

  1. ఆథ్‌కు సంబంధించినవి

    1. AWS

      1. IAM Role ARN - OpenAI స్వీకరించాల్సిన పాత్ర (ఉదాహరణ: arn:aws:iam::123456789:role/role-name)

      2. ExternalID - మీ OpenAI సంస్థ ID

    2. GCP

      1. Workload Identity Project Number (ఉదాహరణ: 123456789)

      2. Workload Identity Pool ID

      3. Workload Identity Provider ID

      4. అనుమతించబడిన ప్రేక్షకులు: మీ OpenAI సంస్థ ID

    3. Azure

      1. Tenant ID

AWSGCPAzure
ఆథ్‌కు సంబంధించినవి Tenant ID
KMSకు సంబంధించినవిKMS ARN - (ఉదాహరణ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Project ID (ఉదాహరణ: adjective-noun-12345)KMS కీ రింగ్ పేరుKMS కీ పేరుKMS కీ స్థానం (ఉదాహరణ: us-east1)Vault URI (ఉదాహరణ: https://your-vault-name.vault.azure.net/)కీ పేరు

మీరు మీ KMSను OpenAIతో నమోదు చేసిన తర్వాత, API ప్రాజెక్ట్‌లో మీ EKM కాన్ఫిగ్‌ను యాక్టివేట్ చేయడానికి డాక్‌లోని సూచనలను కొనసాగించండి. పరీక్షా ప్రయోజనాల కోసం కొత్త OpenAI API ప్రాజెక్ట్‌ను సృష్టించండి.

ప్రొవైడర్-నిర్దిష్ట అమలు మార్గదర్శకాలు

దశలవారీ మార్గదర్శకత్వం కోసం, క్రింద ఉన్న సంబంధిత లింక్‌లను చూడండి. దయచేసి ఇవి OpenAIతో ఇంటిగ్రేషన్ అవసరాలపై దృష్టి పెడతాయని, మీ పూర్తి పర్యావరణానికి సమగ్ర మార్గదర్శకంగా ఉద్దేశించబడలేదని గమనించండి.

EKM సక్రియం చేయబడితే మద్దతు లేని సదుపాయాలు

EKM సక్రియం చేయబడితే కింది సదుపాయాలు అందుబాటులో ఉండవు:

  • బీటా లేదా ఆల్ఫా దశలోని సదుపాయాలతో సహా, సాధారణంగా అందుబాటులో లేని సదుపాయాలు.

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?