OpenAI
Bu sayfanın çevirisi otomatik olarak yapılmıştır. Orijinal İngilizce makaleyi görüntüleyin.

OpenAI Enterprise Key Management (EKM) Genel Bakış

EKM’nin nasıl çalıştığını, hangi sağlayıcıların desteklendiğini ve nasıl başlayacağınızı öğrenin

Güncellenme zamanı: 6 days ago

Genel Bakış

Kurumsal Anahtar Yönetimi (EKM), OpenAI'daki müşteri içeriğinizi kendi harici Anahtar Yönetim Sisteminiz (KMS) tarafından yönetilen anahtarlarla şifrelemenizi sağlar ve hem ChatGPT Enterprise hem de API için kullanılabilir.

OpenAI; AWS KMS, Google Cloud (GCP) ve Azure Key Vault üzerindeki harici hesaplarla Kendi Anahtarını Getir (BYOK) şifrelemesini destekler.

EKM uygulaması şu anda yalnızca atanmış bir OpenAI müşteri temsilcisi bulunan Enterprise ve Edu çalışma alanlarıyla sınırlıdır.

OpenAI EKM şifrelemesi nasıl çalışır

Üst düzey akış

  1. Bulut sağlayıcınız için bir Data Encryption Key (DEK) oluştururuz.

  2. Bulut KMS’niz, bulutunuz içinde veya harici olarak depolanan bir ana Key Encryption Key (KEK) yönetir. Uygulama size bağlıdır.

  3. encrypted DEK (eDEK) elde etmek için bulutunuzdan DEK’in şifrelenmesini isteriz. KEK’iniz harici olarak depolanıyorsa bulutunuz, OpenAI için opak olan bir adımda, harici deponuza fazladan bir sıçrama yapar.

Şifreleme

Şifreleme sırasında verileriniz DEK ile şifrelenir ve eDEK, dosyada meta veri olarak saklanır.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Şifre çözme

Şifre çözme sırasında, eDEK’in bulut KMS’niz tarafından DEK’e dönüştürülmek üzere çözülmesini isteriz ve verileri DEK ile çözeriz.

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Anahtar terimleri

  • Data Encryption Key (DEK) - verilerinizi şifreleyen anahtar. 

  • Encrypted Data Encryption Key (eDEK) - KMS’niz tarafından oluşturulan şifrelenmiş DEK

  • Key Encryption Key (KEK) - DEK -> eDEK şifrelemesini ve eDEK -> DEK çözmesini yapan, sizin yönettiğiniz ana anahtar. Bu anahtar her zaman OpenAI sistemlerinin dışında kalır.

Uygulama için üst düzey gereksinimler

Bulut sağlayıcınızda

  1. Bulut KMS'nizde (Azure, AWS veya GCP) yeni bir anahtar oluşturun

  2. KMS üzerinde Şifreleme/Şifre Çözme izinlerine sahip, özel ve kısıtlı bir politika oluşturun

  3. OpenAI için bir güven politikası (AWS), iş yükü kimliği (GCP) veya hizmet sorumlusu (Azure) oluşturun

  4. OpenAI'a KMS'nize erişim için kısıtlı politikaya sahip bir rol atayın

OpenAI platformlarında

ChatGPT Enterprise

Test amacıyla bir sandbox ChatGPT çalışma alanı oluşturun.

API

OpenAI panonuzda, şifrelemenin uygulanacağı yeni bir proje oluşturun.

Sağlayıcıya özgü işlevler

AWS için, OpenAI şunları yapacaktır:

  • Bir ExternalID ile AssumeRole çağrısı yapar

GCP için, OpenAI şunları yapacaktır:

  • OpenAI GCP hesabından STS uç noktanızı çağırır

  • KMS’nizde encrypt/decrypt çağrısı yapmak için GCP erişim tokenını kullanır.

Azure için, OpenAI şunları yapacaktır:

  • Azure kiracınızın vault’u için bir erişim tokenı ister

  • Key Vault’unuzda encrypt/decrypt çağrısı yapmak için bu erişim tokenını kullanır.

OpenAI’den ihtiyaç duyduğunuz bilgiler

Kimlik doğrulama

AWS ve GCP için OpenAI’nin federatif kimlik tokenlarını tanımanız gerekir. Azure için ise uygulama kaydı adına OpenAI’nin uygulama kimliğini tanımanız gerekir.

Kimlik doğrulama parametrelerinin özeti

OpenAI AWS yetkilisiarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP hizmet hesabı kimliği105900137572174660365
OpenAI Azure uygulama kimliği20a14814-5ab7-4612-a671-1382b412bf93

Bulut sağlayıcınıza göre uygulama sırasında gereken bilgiler

  • AWS için şunları tanıyan bir güven politikası oluşturmanız gerekir:

  • GCP için şunları tanıyan bir iş yükü kimliği oluşturmanız gerekir:

  • Azure için Azure kiracınızda OpenAI'ın uygulama kaydına yönelik bir hizmet sorumlusu oluşturmanız gerekir

Yetkilendirme

OpenAI kimliğinin KMS'nize kısıtlı erişim sağlamasına izin veren bir politika oluşturmanız gerekir. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Diğer

Azure’da Anahtar türü (anahtar şifreleme algoritması) olarak EC değil, RSA seçin.

OpenAI'ın sizden ihtiyaç duyduğu bilgiler

KMS'nizi OpenAI'a kaydetmek için bu belgedeki talimatları izleyin. Sağlamanız gereken parametrelerin özeti aşağıdadır.

  1. Kimlik doğrulamayla ilgili

  1. AWS

  1. GCP

  1. Azure

  1. Kiracı Kimliği

AWSGCPAzure
Kimlik doğrulamayla ilgili Kiracı Kimliği
KMS ile ilgiliKMS ARN'si - (örnek: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS Proje Kimliği (örnek: adjective-noun-12345)

KMS anahtar halkası adı
KMS anahtar adı
KMS anahtar konumu (örnek: us-east1)
Kasa URI'si (örnek: https://your-vault-name.vault.azure.net/)

Anahtar Adı

KMS'nizi OpenAI'a kaydettikten sonra, bir API projesinde EKM yapılandırmanızı etkinleştirmek için belgedeki talimatları izlemeye devam edin. Test amacıyla yeni bir OpenAI API projesi oluşturun.

Sağlayıcıya özel uygulama kılavuzları

Adım adım yönlendirme için aşağıdaki ilgili bağlantılara bakın. Bu kılavuzların OpenAI ile entegrasyon gereksinimlerine odaklandığını ve tüm ortamınız için kapsamlı bir rehber niteliğinde olmadığını lütfen unutmayın

EKM etkinse desteklenmeyen özellikler

EKM etkinse aşağıdaki özellikler kullanılamaz:

  • Beta veya alfa aşamasındaki özellikler dahil olmak üzere genel kullanıma açık olmayan özellikler.

Bu makale yararlı oldu mu?