Genel Bakış
Kurumsal Anahtar Yönetimi (EKM), OpenAI'daki müşteri içeriğinizi kendi harici Anahtar Yönetim Sisteminiz (KMS) tarafından yönetilen anahtarlarla şifrelemenizi sağlar ve hem ChatGPT Enterprise hem de API için kullanılabilir.
OpenAI; AWS KMS, Google Cloud (GCP) ve Azure Key Vault üzerindeki harici hesaplarla Kendi Anahtarını Getir (BYOK) şifrelemesini destekler.
EKM uygulaması şu anda yalnızca atanmış bir OpenAI müşteri temsilcisi bulunan Enterprise ve Edu çalışma alanlarıyla sınırlıdır.
OpenAI EKM şifrelemesi nasıl çalışır
Üst düzey akış
Bulut sağlayıcınız için bir Data Encryption Key (DEK) oluştururuz.
Bulut KMS’niz, bulutunuz içinde veya harici olarak depolanan bir ana Key Encryption Key (KEK) yönetir. Uygulama size bağlıdır.
encrypted DEK (eDEK) elde etmek için bulutunuzdan DEK’in şifrelenmesini isteriz. KEK’iniz harici olarak depolanıyorsa bulutunuz, OpenAI için opak olan bir adımda, harici deponuza fazladan bir sıçrama yapar.
Şifreleme
Şifreleme sırasında verileriniz DEK ile şifrelenir ve eDEK, dosyada meta veri olarak saklanır.

Şifre çözme
Şifre çözme sırasında, eDEK’in bulut KMS’niz tarafından DEK’e dönüştürülmek üzere çözülmesini isteriz ve verileri DEK ile çözeriz.

Anahtar terimleri
Data Encryption Key (DEK) - verilerinizi şifreleyen anahtar.
Encrypted Data Encryption Key (eDEK) - KMS’niz tarafından oluşturulan şifrelenmiş DEK
Key Encryption Key (KEK) - DEK -> eDEK şifrelemesini ve eDEK -> DEK çözmesini yapan, sizin yönettiğiniz ana anahtar. Bu anahtar her zaman OpenAI sistemlerinin dışında kalır.
Uygulama için üst düzey gereksinimler
Bulut sağlayıcınızda
Bulut KMS'nizde (Azure, AWS veya GCP) yeni bir anahtar oluşturun
KMS üzerinde Şifreleme/Şifre Çözme izinlerine sahip, özel ve kısıtlı bir politika oluşturun
OpenAI için bir güven politikası (AWS), iş yükü kimliği (GCP) veya hizmet sorumlusu (Azure) oluşturun
OpenAI'a KMS'nize erişim için kısıtlı politikaya sahip bir rol atayın
OpenAI platformlarında
ChatGPT Enterprise
Test amacıyla bir sandbox ChatGPT çalışma alanı oluşturun.
API
OpenAI panonuzda, şifrelemenin uygulanacağı yeni bir proje oluşturun.
Sağlayıcıya özgü işlevler
AWS için, OpenAI şunları yapacaktır:
Bir ExternalID ile AssumeRole çağrısı yapar
GCP için, OpenAI şunları yapacaktır:
OpenAI GCP hesabından STS uç noktanızı çağırır
KMS’nizde encrypt/decrypt çağrısı yapmak için GCP erişim tokenını kullanır.
Azure için, OpenAI şunları yapacaktır:
Azure kiracınızın vault’u için bir erişim tokenı ister
Key Vault’unuzda encrypt/decrypt çağrısı yapmak için bu erişim tokenını kullanır.
OpenAI’den ihtiyaç duyduğunuz bilgiler
Kimlik doğrulama
AWS ve GCP için OpenAI’nin federatif kimlik tokenlarını tanımanız gerekir. Azure için ise uygulama kaydı adına OpenAI’nin uygulama kimliğini tanımanız gerekir.
Kimlik doğrulama parametrelerinin özeti
| OpenAI AWS yetkilisi | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP hizmet hesabı kimliği | 105900137572174660365 |
| OpenAI Azure uygulama kimliği | 20a14814-5ab7-4612-a671-1382b412bf93 |
Bulut sağlayıcınıza göre uygulama sırasında gereken bilgiler
AWS için şunları tanıyan bir güven politikası oluşturmanız gerekir:
GCP için şunları tanıyan bir iş yükü kimliği oluşturmanız gerekir:
Azure için Azure kiracınızda OpenAI'ın uygulama kaydına yönelik bir hizmet sorumlusu oluşturmanız gerekir
OpenAI'ın uygulama istemci kimliği için bir tane oluşturun: 20a14814-5ab7-4612-a671-1382b412bf9
Bunu https://graph.microsoft.com/v1.0/servicePrincipals uç noktasına POST isteği göndererek yapabilirsiniz.
Yetkilendirme
OpenAI kimliğinin KMS'nize kısıtlı erişim sağlamasına izin veren bir politika oluşturmanız gerekir.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
Diğer
Azure’da Anahtar türü (anahtar şifreleme algoritması) olarak EC değil, RSA seçin.
OpenAI'ın sizden ihtiyaç duyduğu bilgiler
KMS'nizi OpenAI'a kaydetmek için bu belgedeki talimatları izleyin. Sağlamanız gereken parametrelerin özeti aşağıdadır.
Kimlik doğrulamayla ilgili
AWS
GCP
Azure
Kiracı Kimliği
| AWS | GCP | Azure | |
| Kimlik doğrulamayla ilgili | Kiracı Kimliği | ||
| KMS ile ilgili | KMS ARN'si - (örnek: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS Proje Kimliği (örnek: adjective-noun-12345) KMS anahtar halkası adı KMS anahtar adı KMS anahtar konumu (örnek: us-east1) | Kasa URI'si (örnek: https://your-vault-name.vault.azure.net/) Anahtar Adı |
KMS'nizi OpenAI'a kaydettikten sonra, bir API projesinde EKM yapılandırmanızı etkinleştirmek için belgedeki talimatları izlemeye devam edin. Test amacıyla yeni bir OpenAI API projesi oluşturun.
Sağlayıcıya özel uygulama kılavuzları
Adım adım yönlendirme için aşağıdaki ilgili bağlantılara bakın. Bu kılavuzların OpenAI ile entegrasyon gereksinimlerine odaklandığını ve tüm ortamınız için kapsamlı bir rehber niteliğinde olmadığını lütfen unutmayın
EKM etkinse desteklenmeyen özellikler
EKM etkinse aşağıdaki özellikler kullanılamaz:
Beta veya alfa aşamasındaki özellikler dahil olmak üzere genel kullanıma açık olmayan özellikler.
