OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

EKM సాంకేతిక FAQ

EKM ప్రవర్తన, అనుమతులు, కీ లైఫ్‌సైకిల్ గురించి సాధారణ సాంకేతిక ప్రశ్నలకు సమాధానాలు

అప్డేట్ చేయబడిన: 7 days ago

ఎన్‌క్రిప్షన్ కాన్సెప్ట్‌లు

ఉన్నత స్థాయి ఫ్లో

  • మీ క్లౌడ్‌లోని మాస్టర్ కీని మీరు నియంత్రిస్తారు; OpenAI దాన్ని ఎప్పుడూ చూడదు

  • OpenAI ఉపయోగించే డేటా ఎన్‌క్రిప్షన్ కీలు (DEKలు)ను ఎన్‌క్రిప్ట్ చేయడానికి మీ మాస్టర్ కీ ఉపయోగించబడుతుంది

  • మీ నిల్వలో ఉన్న డేటాను ఎన్‌క్రిప్ట్ చేయడానికి OpenAI DEKలను ఉపయోగిస్తుంది. DEK మీ మాస్టర్ కీ ద్వారా ఎన్‌క్రిప్ట్ చేయబడి eDEK (ఎన్‌క్రిప్ట్ చేసిన DEK)ను సృష్టిస్తుంది; అది మీ డేటాతో పాటు నిల్వ చేయబడుతుంది

  • డేటాను చదవడానికి, OpenAI eDEKను తీసుకుని, దాన్ని DEKగా డీక్రిప్ట్ చేయమని మీ KMSను అభ్యర్థిస్తుంది, తర్వాత మీ డేటాను డీక్రిప్ట్ చేస్తుంది

EKM ఎన్‌క్రిప్షన్ ఎలా పని చేస్తుంది?

వివరమైన సమాచారం కోసం దయచేసి మా కథనాన్ని చూడండి: OpenAI Enterprise Key Management (EKM) అవలోకనం

OpenAI నా DEKలను నిల్వ చేస్తుందా?

లేదు - మేము మీ KMS ద్వారా జనరేట్ చేయబడిన ఎన్‌క్రిప్ట్ చేసిన DEKలను (eDEKలు) నిల్వ చేస్తాము. డేటాను డీక్రిప్ట్ చేయడానికి, eDEKను తిరిగి DEKగా డీక్రిప్ట్ చేయమని మేము మీ KMSను అడుగుతాము.

OpenAI నా DEKలను క్యాష్ చేస్తుందా?

అవును - మెమరీలో మాత్రమే. ప్రతి డేటా encrypt/decrypt అభ్యర్థనపై మీ KMSను తాకకుండా పనితీరు కోసం ఇది చేయబడుతుంది. DEKలు ఎప్పుడూ స్టోరేజ్‌కు రాయబడవు.

క్లౌడ్ అనుమతులు

నా KMSపై OpenAIకి ఏ అనుమతులు ఉంటాయి?

మీరు సెట్ చేసిన పాలసీ ద్వారా మాకు ఇచ్చే అనుమతులే మాత్రమే. మాకు కనీసం Encrypt/Decrypt ఆపరేషన్‌లు అవసరం. దయచేసి ప్రొడక్షన్ అవసరాలకు ఉపయోగించే ఇప్పటికే ఉన్న కీలు ఏవీ మళ్లీ ఉపయోగించకుండా, OpenAI కోసం మీ క్లౌడ్ KMSలో కొత్త కీని కూడా సృష్టించండి.

నా KMSను యాక్సెస్ చేయడానికి OpenAIకి ఎప్పుడు అనుమతులు లభిస్తాయి?

ఈ అన్ని దశలు పూర్తై ఉండాలి:

  1. మీరు OpenAI యొక్క ఐడెంటిటీని గుర్తించారు (క్లౌడ్ ప్రొవైడర్‌ను బట్టి ట్రస్ట్ పాలసీ, వర్క్‌లోడ్ ఐడెంటిటీ మొదలైన వాటి ద్వారా).

  2. మీరు KMSను యాక్సెస్ చేయడానికి ఒక పాలసీని సృష్టించారు.

  3. ఆ పాలసీని యాక్సెస్ చేసే అనుమతిని మీరు OpenAI ఐడెంటిటీకి కేటాయించారు.

ఈ అన్ని దశలు తీసుకోకుండా కేవలం KMSని సృష్టిస్తే, OpenAIకి యాక్సెస్ ఉండదు.

నా మాస్టర్ కీని తప్పనిసరిగా నా క్లౌడ్‌లోనే నిల్వ చేయాలా?

అవసరం లేదు - మీ మాస్టర్ కీని ఎలా నిర్వహించాలో మీ ఇష్టం. మీ కీని వేరుగా నిల్వ చేసే క్లౌడ్-నిర్వహిత పరిష్కారం లేదా బాహ్య పరిష్కారం మీకు ఉండవచ్చు. OpenAIకి మీ KMSపై encrypt/decrypt ఆపరేషన్‌లను కాల్ చేసే అవకాశం మాత్రమే అవసరం - మాస్టర్ కీ వాస్తవంగా encrypt/decrypt ఎలా చేస్తుందో మాకు కనిపించని అమలు వివరమే.

కీ లైఫ్‌సైకిల్

DEK/eDEK రొటేషన్ (OpenAI నియంత్రణలో)

DEKలు/eDEKలు ఎంత తరచుగా రొటేట్ చేయబడతాయి?

ఎన్‌క్రిప్షన్ పాత్‌లో ప్రతి 24 గంటలకు ఒకసారి (DEK/eDEK కీ జంటను అభ్యర్థించడం)

డీక్రిప్షన్ కీ పాత్ కోసం ప్రతి 1 గంటకు ఒకసారి (DEK -> eDEK)

DEK మారినప్పుడు నేను ఏదైనా చేయాలా?

లేదు - DEK/eDEK రొటేషన్ OpenAIలోనే జరుగుతుంది. మీ మాస్టర్ కీ చెల్లుబాటులో ఉన్నంతవరకు, మీ మాస్టర్ కీతో ఎన్‌క్రిప్ట్ చేసిన ఏ eDEKలనైనా DEKగా డీక్రిప్ట్ చేయడం కొనసాగించవచ్చు; తర్వాత అది మీ డేటాను డీక్రిప్ట్ చేయడానికి ఉపయోగించబడుతుంది.

మాస్టర్ కీ రొటేషన్ మరియు రీవొకేషన్ (మీ నియంత్రణలో)

కీ రొటేషన్ మరియు కీ రీవొకేషన్ ఎంత తరచుగా జరుగుతాయి?

మీ మాస్టర్ కీపై OpenAIకి విజిబిలిటీ లేదు కాబట్టి ఇది మీరు నిర్ణయిస్తారు.

కీ రొటేషన్ మరియు కీ రీవొకేషన్ మధ్య తేడా ఏమిటి?

కీ రీవొకేషన్ పాత కీలతో ఎన్‌క్రిప్ట్ చేసిన డేటాకు యాక్సెస్‌ను తొలగిస్తుంది. కీ రొటేషన్ కొత్త కీని ఉపయోగించి డేటాను ఎన్‌క్రిప్ట్ చేస్తుంది, కానీ పాత డేటాకు చదివే యాక్సెస్‌ను కొనసాగిస్తుంది.

నేను నా మాస్టర్ కీని రీవోక్ చేస్తే ఏమవుతుంది?

కీ రీవోక్ చేయబడినా లేదా అనుమతులు తొలగించబడినా, క్యాష్ చేసిన కీలు గడువు ముగిసిన తర్వాత వర్క్‌స్పేస్ చివరికి పనిచేయనిదిగా మారుతుంది. ఆ సమయంలో, OpenAI నిల్వ చేసిన డేటాను ఇకపై డీక్రిప్ట్ చేయలేను లేదా కొత్త డేటాను ఎన్‌క్రిప్ట్ చేయలేను. ప్రాయోగికంగా, డేటా “శ్రెడ్” చేసినట్టే.

రీవొకేషన్ ఎంత త్వరగా అమల్లోకి వస్తుంది?

పనితీరు మరియు స్థిరత్వం కోసం OpenAI DEKలను మెమరీలో క్యాష్ చేస్తుంది. క్యాష్ చేసిన కీల గడువు ముగిసి, మళ్లీ ధృవీకరణ విఫలమైన తర్వాత, రీవొకేషన్ సాధారణంగా ఒక గంటలో అమల్లోకి వస్తుంది.

రీవొకేషన్‌ను సురక్షితంగా పరీక్షించవచ్చా?

ప్రొడక్షన్ వర్క్‌స్పేస్‌లో రీవొకేషన్‌ను పరీక్షించడం సిఫార్సు చేయబడదు, ఎందుకంటే అది ఇప్పటికే ఉన్న డేటాను శాశ్వతంగా యాక్సెస్ చేయలేనిదిగా చేస్తుంది. అయితే, సరైన ప్రవర్తనను ధృవీకరించడానికి మరియు తమ ట్రస్ట్ అంచనాలను నిర్ధారించడానికి కస్టమర్‌లు sandbox ఎన్విరాన్‌మెంట్‌లో రీవొకేషన్‌ను పరీక్షించవచ్చు (మరియు పరీక్షించాలి).

ఒక కీని శాశ్వతంగా రీవోక్ చేస్తే, కొత్త కీని అటాచ్ చేసి వర్క్‌స్పేస్‌ను తిరిగి పొందవచ్చా?

లేదు. కీ కోల్పోయిన తర్వాత, డిజైన్ ప్రకారం డేటాను తిరిగి పొందడం సాధ్యం కాదు. దీనికి ఏకైక పరిష్కారం కొత్త వర్క్‌స్పేస్‌ను ప్రారంభించడం.

కీ మార్పుల వల్ల వర్క్‌స్పేస్ యాక్సెస్ చేయలేనిదిగా మారితే మేము ఏమి చేయాలి?

అంచనా వేసిన పరిష్కారం కొత్త వర్క్‌స్పేస్‌ను సృష్టించడం. KMSను అప్‌డేట్ చేయడం ద్వారా ఇప్పటికే ఉన్న డేటా తిరిగి రాదు.

మేము CMEK వాడకాన్ని ఆపాలని నిర్ణయిస్తే బ్యాక్‌అవుట్ ప్లాన్ ఏమిటి?

ప్రస్తుతం, బ్యాక్‌అవుట్ ప్లాన్ లేదు. CMEKతో వర్క్‌స్పేస్ సృష్టించిన తర్వాత, సంబంధిత మొత్తం డేటా కస్టమర్-నిర్వహిత కీలతో ఎన్‌క్రిప్ట్ చేయబడుతుంది మరియు అవి లేకుండా యాక్సెస్ చేయలేము. CMEK వినియోగాన్ని నిలిపివేయడానికి ఏకైక మార్గం కొత్త వర్క్‌స్పేస్‌ను సృష్టించడం — ఇప్పటికే ఉన్న ఎన్‌క్రిప్ట్ చేసిన డేటా శాశ్వతంగా యాక్సెస్ చేయలేనిదిగా ఉంటుంది.

నేను నా మాస్టర్ కీని రొటేట్ చేసినప్పుడు ఏమవుతుంది?

ఎన్‌క్రిప్షన్ కోసం కొత్త క్రిప్టోగ్రాఫిక్ మెటీరియల్ జనరేట్ చేయబడుతుంది, కాబట్టి కొత్త ఎన్‌క్రిప్షన్ అభ్యర్థనలు కొత్త కీని ఉపయోగిస్తాయి. అయితే, KMS ఐడెంటిఫైయర్ (ARN లేదా కీ పేరు) అలాగే ఉంటుంది మరియు పాత డేటాను ఇప్పటికీ డీక్రిప్ట్ చేయవచ్చు. అనేక క్లౌడ్ ప్రొవైడర్లు ఆటోమేటిక్ కీ రొటేషన్‌ను అందిస్తారు (AWS, GCP, Azure).

నేను నా మాస్టర్ కీని రొటేట్ చేసినప్పుడు OpenAI పాత డేటాను మళ్లీ ఎన్‌క్రిప్ట్ చేస్తుందా?

లేదు. కొత్త క్రిప్టోగ్రాఫిక్ మెటీరియల్ కొత్త డేటాను ఎన్‌క్రిప్ట్ చేయడానికి మాత్రమే ఉపయోగించబడుతుంది.

కీ రొటేషన్ లేదా కీ రీవొకేషన్ అమల్లోకి రావడానికి ఎంత సమయం పడుతుంది?

1 గంట. ఎందుకంటే DEK/eDEKలు మెమరీలో క్యాష్ చేయబడతాయి, మరియు మేము ఈ ఎంట్రీలను మీ KMSతో గంటకొకసారి మళ్లీ ధృవీకరిస్తాము.

KMS ఐడెంటిఫైయర్‌ను మార్చడం

KMS ఐడెంటిఫైయర్‌ను మార్చడం కీ రీవొకేషన్‌గా పరిగణించాలా లేదా కీ రొటేషన్‌గా పరిగణించాలా?

కీ రీవొకేషన్. ఒక కీతో ఎన్‌క్రిప్ట్ చేసిన డేటాను మరో కీ డీక్రిప్ట్ చేయలేను.

ChatGPT వర్క్‌స్పేస్ కోసం నా KMS ఐడెంటిఫైయర్‌ను మార్చడంలో OpenAI నాకు సహాయం చేయగలదా?

మీ ఉద్దేశం మీ కీని రీవోక్ చేయడమేనని మీరు నిర్ధారిస్తే, ChatGPT వర్క్‌స్పేస్ కోసం దీన్ని చేయడంలో మేము మీకు సహాయం చేయగలం. KMS ARN అప్‌డేట్ చేసినప్పుడు పాత డేటా యాక్సెస్ చేయలేనిదిగానే ఉంటుంది; కాబట్టి మార్పు తర్వాత మీ వద్ద యాక్సెస్ చేయలేని మరియు యాక్సెస్ చేయగల డేటా కలగలిపి ఉంటుంది.

API ప్రాజెక్ట్ కోసం నా KMS ఐడెంటిఫైయర్‌ను మార్చడంలో OpenAI నాకు సహాయం చేయగలదా?

మీరు APIని ఉపయోగిస్తుంటే, ప్రాజెక్ట్‌లను ఆర్కైవ్ చేయడం మరియు కొత్త ప్రాజెక్ట్‌లను సృష్టించడం API ద్వారా సులభం. కాబట్టి డేటా ఏదేమైనా యాక్సెస్ చేయలేని ప్రాజెక్ట్‌ను ఆర్కైవ్ చేసి, OpenAIతో కొత్త EKM కాన్ఫిగరేషన్‌ను నమోదు చేసి, కొత్త KMS కీతో కొత్త API ప్రాజెక్ట్‌ను సృష్టించండి.

నేనే క్రమం తప్పకుండా నా KMS ఐడెంటిఫైయర్‌ను మార్చాలనుకుంటే ఏమి చేయాలి?

మీరు బహుశా మీ కీని క్రమం తప్పకుండా రీవోక్ చేయాలనుకోరు కాబట్టి ఇది సిఫార్సు చేయబడదు. అయితే, KMS కీ అలియాస్‌కు మద్దతు ఇచ్చే క్లౌడ్ ప్రొవైడర్‌ను ఉపయోగిస్తే మీరు ఇది చేయవచ్చు (AWS ఉదాహరణ). ఆ KMS కీ అలియాస్‌ను OpenAIతో నమోదు చేయవచ్చు; తర్వాత మీ క్లౌడ్ ప్రొవైడర్‌లో, కీ రీవొకేషన్ జారీ చేయడానికి ఆ అలియాస్ సూచిస్తున్న అంతర్గత KMS ఐడెంటిఫైయర్‌ను ఎప్పుడైనా మార్చవచ్చు.

బీటా మరియు GA ప్రవర్తన

ప్రొడక్షన్‌లో ఎన్‌క్రిప్షన్ బీటాను ఉపయోగించినప్పుడు తెలిసిన రిస్క్‌లు లేదా సిస్టమ్-స్థాయి మార్పులు ఏవైనా ఉన్నాయా?

బీటా ఎన్విరాన్‌మెంట్ క్రియాత్మకంగా GAతో సమానంగా ఉంటుంది, మరియు ఎలాంటి మైగ్రేషన్ దశలు అవసరమని భావించడం లేదు. పూర్తికాని కోడ్ పాత్‌ల కారణంగా కొన్ని ఎడ్జ్-కేస్ ఫీచర్‌లు ఎన్‌క్రిప్ట్ చేసిన కంటెంట్‌కు ఇంకా మద్దతు ఇవ్వకపోవడం ప్రధాన రిస్క్. ఇవి అరుదుగా జరుగుతాయి మరియు చురుకుగా పరిష్కరించబడుతున్నాయి. ఈ సంభావ్య సమస్యలు ఉన్నప్పటికీ డేటా పూర్తిగా ఎన్‌క్రిప్ట్ చేయబడి రక్షించబడుతుంది.

బీటా నుండి GAకి మైగ్రేషన్ దశలు ఏవైనా ఉంటాయా?

లేదు. ఎన్‌క్రిప్షన్ బీటాను ఉపయోగించే వర్క్‌స్పేస్‌లు యూజర్ ఏ చర్య తీసుకోకుండానే GAలో ఆటోమేటిక్‌గా మద్దతు పొందుతాయి.

అదనపు సాంకేతిక వివరాలు

ఎన్వలప్ ఎన్‌క్రిప్షన్ & అనుమతులు

EKM కోసం OpenAIకి GenerateDataKey అనుమతులు ఇవ్వాల్సిన అవసరముందా?

లేదు. OpenAIకి మీ KMS కీపై Encrypt మరియు Decrypt అనుమతులు మాత్రమే అవసరం. EKM ఇంటిగ్రేషన్ కోసం GenerateDataKey అనుమతి అవసరం లేదు.

కస్టమర్ డేటా కోసం OpenAI ఎన్వలప్ ఎన్‌క్రిప్షన్‌ను ఉపయోగిస్తుందా?

అవును. OpenAI ఎన్వలప్ ఎన్‌క్రిప్షన్ మోడల్‌ను ఉపయోగిస్తుంది:

  • కస్టమర్ KMS: Key Encryption Keys (KEKలు)ను నిర్వహిస్తుంది. OpenAI KEKలను ఎప్పుడూ చూడదు లేదా నిల్వ చేయదు.

  • OpenAI ఇన్‌ఫ్రాస్ట్రక్చర్: Data Encryption Keys (DEKలు)ను జనరేట్ చేసి నిర్వహిస్తుంది. ప్రతి DEK నిల్వకు ముందు మీ KEKతో ఎన్‌క్రిప్ట్ (ర్యాప్) చేయబడుతుంది.

  • డేటా ఫ్లో:

    • కస్టమర్ డేటా DEKతో ఎన్‌క్రిప్ట్ చేయబడుతుంది.

    • ఆ DEK మీ KEKతో ఎన్‌క్రిప్ట్ చేయబడి, eDEKను ఉత్పత్తి చేస్తుంది.

    • eDEK ఎన్‌క్రిప్ట్ చేసిన డేటాతో పాటు నిల్వ చేయబడుతుంది.

    • డేటాను డీక్రిప్ట్ చేయడానికి, OpenAI eDEKని డీక్రిప్ట్ చేయమని మీ KMSను అభ్యర్థించి, DEKని పొందుతుంది, ఆపై కంటెంట్‌ను డీక్రిప్ట్ చేస్తుంది.

KMSకి KEKలు మరియు DEKలు రెండింటినీ నిర్వహించనివ్వడం బదులు OpenAI ఈ మోడల్‌ను ఎందుకు ఎంచుకుంది?

సాధారణంగా రెండు ఎన్వలప్ ఎన్‌క్రిప్షన్ పద్ధతులు ఉన్నాయి:

KMS-నిర్వహిత KEKలు మరియు DEKలు:

ప్రయోజనాలు: అమలు సులభం, ఎన్‌క్రిప్షన్ ఇన్‌ఫ్రాస్ట్రక్చర్‌ను నిర్వహించాల్సిన అవసరం లేదు.

ప్రతికూలతలు: ప్రతి ఎన్‌క్రిప్షన్/డీక్రిప్షన్ అభ్యర్థన KMSను తాకుతుంది, దీని వల్ల లేటెన్సీ, ఖర్చు పెరుగుతాయి మరియు వైఫల్యానికి ఒకే పాయింట్ ఏర్పడుతుంది.

KMS-నిర్వహిత KEKలు / OpenAI-నిర్వహిత DEKలు (మా పద్ధతి):

ప్రయోజనాలు: గణనీయంగా తక్కువ లేటెన్సీ మరియు ఖర్చు, మెరుగైన స్కేలబిలిటీ మరియు నమ్మకత్వం, అలాగే భాగిక KMS అంతరాయాల సమయంలో కూడా నిరంతర ఆపరేషన్ (DEK క్యాష్ TTL వరకు).

ప్రతికూలతలు: OpenAI వైపు అమలు కొద్దిగా ఎక్కువ క్లిష్టంగా ఉంటుంది.

ఈ డిజైన్ OpenAIకి బలమైన భద్రతా హామీలను అందించడానికి వీలు కల్పిస్తూ, కస్టమర్‌లకు ఆపరేషనల్ రిస్క్ మరియు ఖర్చును తగ్గిస్తుంది.

DEKలు ఎంత తరచుగా రొటేట్ చేయబడతాయి?

ప్రతి DEK సుమారు ప్రతి 60 నిమిషాలకు ఒకసారి రొటేట్ చేయబడుతుంది. ఇది కాలపరిమితి ఆధారిత ఐసోలేషన్‌ను అందిస్తుంది — ఏదైనా విధంగా DEK రాజీపడినా, ప్రభావం ఆ ఒక గంట విండోలో ఎన్‌క్రిప్ట్ చేసిన డేటాకే పరిమితం అవుతుంది.

KMS అభ్యర్థన పరిమాణం & పరిశీలన సామర్థ్యం

వినియోగదారు సందేశాల సంఖ్యతో పోలిస్తే మాకు చాలా తక్కువ KMS అభ్యర్థనలు కనిపిస్తున్నాయి. ఈ సంఖ్యలు సరిపోవాలా?

లేదు, అవి నేరుగా అనుసంధానంగా ఉండవు.

పనితీరు కారణాల వల్ల OpenAI DEKలను మెమరీలో క్యాష్ చేస్తుంది కాబట్టి, KMS కాల్‌లు DEKని డీక్రిప్ట్ చేయాల్సినప్పుడు మాత్రమే జరుగుతాయి — ప్రతి ఎన్‌క్రిప్షన్ లేదా డీక్రిప్షన్ ఆపరేషన్‌పై కాదు. దీని ఫలితంగా, మీరు ఇవి ఆశించాలి:

  • వినియోగదారు ఇంటరాక్షన్‌ల కంటే తక్కువ KMS అభ్యర్థనలు.

  • క్యాష్ చేసిన DEKల గడువు ముగిసినప్పుడు (సుమారు ప్రతి గంటకు) లేదా పాత ఎన్‌క్రిప్ట్ చేసిన డేటాను యాక్సెస్ చేయాల్సినప్పుడు అప్పుడప్పుడు స్పైక్‌లు.

  • వినియోగదారు దీర్ఘకాలిక సంభాషణను కొనసాగించినప్పుడు, పాత DEKలను లోడ్ చేయాల్సి రావడం వంటి చారిత్రక డేటాను పొందేటప్పుడు అదనపు కాల్‌లు.

KMS అభ్యర్థనల ఖచ్చిత సంఖ్య క్యాషింగ్ స్థితి, వినియోగదారు ప్రవర్తన, డేటా యాక్సెస్ నమూనాలు మరియు సంభాషణ పొడవుపై ఆధారపడి ఉంటుంది; అందువల్ల అది సందేశాల పరిమాణంతో నేరుగా అనుసంధానంగా ఉండదు.

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?