అవలోకనం
మీ స్వంత బాహ్య కీ నిర్వహణ వ్యవస్థ (KMS) నిర్వహించే కీలను ఉపయోగించి OpenAIలో మీ కస్టమర్ కంటెంట్ను ఎన్క్రిప్ట్ చేయడానికి ఎంటర్ప్రైజ్ కీ నిర్వహణ (EKM) వీలు కల్పిస్తుంది. ఇది ChatGPT Enterprise, API రెండింటికీ అందుబాటులో ఉంది.
AWS KMS, Google Cloud (GCP), Azure Key Vaultలోని బాహ్య ఖాతాలతో మీ స్వంత కీని ఉపయోగించే (BYOK) ఎన్క్రిప్షన్కు OpenAI మద్దతు ఇస్తుంది.
ప్రస్తుతం, ప్రత్యేక OpenAI ఖాతా ప్రతినిధి ఉన్న Enterprise, Edu వర్క్స్పేస్లకు మాత్రమే EKM అమలు పరిమితం చేయబడింది.
OpenAI EKM ఎన్క్రిప్షన్ ఎలా పనిచేస్తుంది
ఉన్నత-స్థాయి ప్రవాహం
మీ క్లౌడ్ ప్రొవైడర్ కోసం మేము ఒక Data Encryption Key (DEK)ను సృష్టిస్తాము.
మీ క్లౌడ్ KMS ఒక మాస్టర్ Key Encryption Key (KEK)ను నిర్వహిస్తుంది, అది మీ క్లౌడ్లోనో లేదా బాహ్యంగానో నిల్వ ఉండవచ్చు. అమలు విధానం మీపై ఆధారపడి ఉంటుంది.
encrypted DEK (eDEK)ను పొందడానికి, మీ క్లౌడ్ నుంచి DEK యొక్క ఎన్క్రిప్షన్ను మేము అభ్యర్థిస్తాము. మీ KEK బాహ్యంగా నిల్వ ఉంటే, మీ క్లౌడ్ మీ బాహ్య నిల్వకు అదనపు దశను మాత్రమే చేస్తుంది; ఆ దశ OpenAIకి కనిపించదు.
ఎన్క్రిప్షన్
ఎన్క్రిప్షన్ సమయంలో మీ డేటా DEKతో ఎన్క్రిప్ట్ చేయబడుతుంది, eDEK ఫైల్లో మెటాడేటాగా నిల్వ చేయబడుతుంది.

డీక్రిప్షన్
డీక్రిప్షన్ సమయంలో, మీ క్లౌడ్ KMS ద్వారా eDEKను DEKగా డీక్రిప్ట్ చేయమని మేము అభ్యర్థిస్తాము, తర్వాత DEKతో డేటాను డీక్రిప్ట్ చేస్తాము.

ముఖ్య పదాలు
Data Encryption Key (DEK) - మీ డేటాను ఎన్క్రిప్ట్ చేసే కీ.
Encrypted Data Encryption Key (eDEK) - మీ KMS సృష్టించే ఎన్క్రిప్ట్ చేసిన DEK
Key Encryption Key (KEK) - మీరు నిర్వహించే మాస్టర్ కీ, ఇది DEK -> eDEKగా ఎన్క్రిప్ట్ చేస్తుంది మరియు eDEK -> DEKగా డీక్రిప్ట్ చేస్తుంది. ఈ కీ ఎల్లప్పుడూ OpenAI వ్యవస్థల వెలుపలే ఉంటుంది.
అమలుకు ఉన్నత-స్థాయి అవసరాలు
మీ క్లౌడ్ సేవా ప్రదాత వద్ద
మీ క్లౌడ్ KMSలో (Azure, AWS లేదా GCP) కొత్త కీని సృష్టించండి.
KMSపై Encrypt/Decrypt అనుమతులతో అనుకూలమైన, పరిమిత విధానాన్ని సృష్టించండి.
OpenAI కోసం విశ్వసనీయత విధానం (AWS), వర్క్లోడ్ గుర్తింపు (GCP) లేదా సేవా ప్రిన్సిపల్ను (Azure కోసం) సృష్టించండి.
మీ KMSను యాక్సెస్ చేయడానికి పరిమిత విధానంతో కూడిన పాత్రను OpenAIకి కేటాయించండి.
OpenAI ప్లాట్ఫారమ్లలో
ChatGPT Enterprise
పరీక్షల కోసం ఒక sandbox ChatGPT వర్క్స్పేస్ను సృష్టించండి.
API
మీ OpenAI డ్యాష్బోర్డ్లో, ఎన్క్రిప్షన్ వర్తించే కొత్త ప్రాజెక్ట్ను సృష్టించండి.
ప్రొవైడర్-నిర్దిష్ట ఫంక్షన్లు
AWS కోసం, OpenAI ఇలా చేస్తుంది:
ExternalIDతో AssumeRoleను కాల్ చేస్తుంది
GCP కోసం, OpenAI ఇలా చేస్తుంది:
OpenAI GCP ఖాతా నుంచి మీ STS endpointను కాల్ చేస్తుంది
మీ KMSపై encrypt/decrypt కాల్ చేయడానికి GCP access tokenను ఉపయోగిస్తుంది.
Azure కోసం, OpenAI ఇలా చేస్తుంది:
మీ Azure tenant యొక్క vault కోసం ఒక access tokenను అభ్యర్థిస్తుంది
మీ Key Vaultపై encrypt/decrypt కాల్ చేయడానికి ఆ access tokenను ఉపయోగిస్తుంది.
OpenAI నుంచి మీకు అవసరమైన సమాచారం
ధృవీకరణ
AWS మరియు GCP కోసం OpenAI యొక్క ఫెడరేటెడ్ ఐడెంటిటీ టోకెన్లను మీరు గుర్తించాలి. Azure కోసం, దాని app registrationకు సంబంధించిన OpenAI యొక్క application idని మీరు గుర్తించాలి.
ధృవీకరణ పారామీటర్ల సంగ్రహం
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
మీ క్లౌడ్ సేవా ప్రదాత ఆధారంగా అమలు సమయంలో అవసరమైన సమాచారం
AWS కోసం, కింది వాటిని గుర్తించే విశ్వసనీయత విధానాన్ని మీరు ఏర్పాటు చేయాలి:
GCP కోసం, కింది వాటిని గుర్తించే వర్క్లోడ్ గుర్తింపును మీరు ఏర్పాటు చేయాలి:
Azure కోసం, OpenAI యాప్ నమోదుకు మీ Azure టెనెంట్లో సేవా ప్రిన్సిపల్ను సృష్టించాలి.
OpenAI అప్లికేషన్ క్లయింట్ ID కోసం ఒకదాన్ని సృష్టించండి: 20a14814-5ab7-4612-a671-1382b412bf9
https://graph.microsoft.com/v1.0/servicePrincipals ఎండ్పాయింట్కు POST అభ్యర్థన పంపడం ద్వారా మీరు దీన్ని చేయవచ్చు.
అధికార అనుమతి
మీ KMSకు OpenAI గుర్తింపు పరిమిత యాక్సెస్ పొందేలా అనుమతించే విధానాన్ని మీరు సృష్టించాలి.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
ఇతర
Azureలో, Key type (కీ ఎన్క్రిప్షన్ అల్గారిథమ్) కోసం EC కాదు, RSAని ఎంచుకోండి.
OpenAIకి మీ నుంచి అవసరమైన సమాచారం
మీ KMSను OpenAIతో నమోదు చేయడానికి ఈ పత్రంలోని సూచనలను అనుసరించండి. మీరు అందించాల్సిన పారామీటర్ల సారాంశం ఇక్కడ ఉంది.
ప్రామాణీకరణకు సంబంధించినవి
AWS
GCP
Azure
టెనెంట్ ID
| AWS | GCP | Azure | |
| ప్రామాణీకరణకు సంబంధించినవి | టెనెంట్ ID | ||
| KMSకు సంబంధించినవి | KMS ARN - (ఉదాహరణ: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS ప్రాజెక్ట్ ID (ఉదాహరణ: adjective-noun-12345) KMS కీ రింగ్ పేరు KMS కీ పేరు KMS కీ స్థానం (ఉదాహరణ: us-east1) | వాల్ట్ URI (ఉదాహరణ: https://your-vault-name.vault.azure.net/) కీ పేరు |
మీ KMSను OpenAIతో నమోదు చేసిన తర్వాత, API ప్రాజెక్ట్లో మీ EKM కాన్ఫిగరేషన్ను యాక్టివేట్ చేయడానికి పత్రంలోని సూచనలను అనుసరించడం కొనసాగించండి. పరీక్ష కోసం OpenAIలో కొత్త API ప్రాజెక్ట్ను సృష్టించండి.
సేవా ప్రదాతకు ప్రత్యేకమైన అమలు మార్గదర్శకాలు
దశలవారీ మార్గదర్శకత్వం కోసం, దిగువన ఉన్న సంబంధిత లింక్లను చూడండి. ఇవి OpenAIతో అనుసంధానానికి అవసరమైన అంశాలపైనే దృష్టి సారిస్తాయి; మీ పూర్తి వాతావరణానికి సమగ్ర మార్గదర్శకంగా ఉద్దేశించినవి కావని గమనించండి.
EKM సక్రియం చేయబడితే మద్దతు లేని సదుపాయాలు
EKM సక్రియం చేయబడితే కింది సదుపాయాలు అందుబాటులో ఉండవు:
బీటా లేదా ఆల్ఫా దశలోని సదుపాయాలతో సహా, సాధారణంగా అందుబాటులో లేని సదుపాయాలు.
