جائزہ
انٹرپرائز کلیدی انتظام (EKM) کی مدد سے آپ OpenAI پر اپنے صارفین کے مواد کو اپنے بیرونی کلیدی انتظامی نظام (KMS) کے زیرِ انتظام کلیدوں سے رمز بند کر سکتے ہیں۔ یہ سہولت ChatGPT Enterprise اور API، دونوں کے لیے دستیاب ہے.
OpenAI، AWS KMS، Google Cloud (GCP) اور Azure Key Vault میں بیرونی اکاؤنٹس کے ساتھ اپنی کلید لائیں (BYOK) رمز کاری کی معاونت کرتا ہے.
فی الحال EKM کا نفاذ صرف ان ادارہ جاتی اور تعلیمی ورک اسپیسز تک محدود ہے جن کے لیے OpenAI کا کوئی نامزد اکاؤنٹ نمائندہ موجود ہو.
OpenAI EKM encryption کیسے کام کرتی ہے
اعلیٰ سطحی بہاؤ
ہم آپ کے cloud provider کے لیے ایک Data Encryption Key (DEK) تیار کرتے ہیں۔
آپ کا cloud KMS ایک master Key Encryption Key (KEK) کو manage کرتا ہے، جو یا تو آپ کے cloud کے اندر محفوظ ہوتی ہے یا بیرونی طور پر۔ اس کا implementation آپ پر منحصر ہے۔
ہم آپ کے cloud سے DEK کی encryption کی درخواست کرتے ہیں، تاکہ ایک encrypted DEK (eDEK) حاصل ہو۔ اگر آپ کی KEK بیرونی طور پر محفوظ ہے، تو آپ کا cloud بس آپ کے external store تک ایک اضافی hop کرتا ہے، ایسے مرحلے میں جو OpenAI کے لیے opaque ہوتا ہے۔
رمز کاری
رمز کاری کے وقت آپ کے ڈیٹا کو DEK سے رمز بند کیا جاتا ہے اور eDEK کو فائل میں میٹا ڈیٹا کے طور پر محفوظ کیا جاتا ہے.

ڈی کرپشن
ڈی کرپشن کے وقت، ہم درخواست کرتے ہیں کہ eDEK کو آپ کے cloud KMS کے ذریعے DEK میں decrypt کیا جائے، اور ہم DEK کے ساتھ ڈیٹا کو decrypt کرتے ہیں۔

اہم اصطلاحات
Data Encryption Key (DEK) - وہ key جو آپ کے ڈیٹا کو encrypt کرتی ہے۔
Encrypted Data Encryption Key (eDEK) - encrypted DEK، جو آپ کے KMS کے ذریعے تیار کی جاتی ہے
Key Encryption Key (KEK) - وہ master key جسے آپ manage کرتے ہیں، جو DEK -> eDEK کو encrypt اور eDEK -> DEK کو decrypt کرتی ہے۔ یہ key ہمیشہ OpenAI systems سے باہر رہتی ہے۔
نفاذ کے لیے اعلیٰ سطحی تقاضے
اپنے کلاؤڈ فراہم کنندہ میں
اپنے کلاؤڈ KMS (Azure، AWS یا GCP) میں ایک نئی کلید بنائیں.
KMS پر رمز کاری اور رمز کشائی کی اجازتوں کے ساتھ ایک مخصوص، محدود پالیسی بنائیں.
OpenAI کے لیے اعتماد کی پالیسی (AWS)، ورک لوڈ شناخت (GCP) یا سروس پرنسپل (Azure کے لیے) بنائیں.
اپنے KMS تک رسائی کے لیے OpenAI کو محدود پالیسی والا کردار تفویض کریں.
OpenAI پلیٹ فارمز میں
ChatGPT Enterprise
ٹیسٹنگ کے مقاصد کے لیے ایک sandbox ChatGPT ورک اسپیس بنائیں۔
API
اپنے OpenAI dashboard میں ایک نیا پروجیکٹ بنائیں جہاں encryption لاگو کی جائے گی۔
provider سے متعلق مخصوص افعال
AWS کے لیے، OpenAI یہ کرے گا:
ExternalID کے ساتھ AssumeRole کو call کرے گا
GCP کے لیے، OpenAI یہ کرے گا:
OpenAI GCP اکاؤنٹ سے آپ کے STS endpoint کو call کرے گا
آپ کے KMS پر encrypt/decrypt call کرنے کے لیے GCP access token استعمال کرے گا۔
Azure کے لیے، OpenAI یہ کرے گا:
آپ کے Azure tenant کے vault کے لیے access token کی درخواست کرے گا
آپ کے Key Vault پر encrypt/decrypt call کرنے کے لیے وہ access token استعمال کرے گا۔
OpenAI سے آپ کو درکار معلومات
توثیق
AWS اور GCP کے لیے آپ کو OpenAI کے federated identity tokens کو تسلیم کرنا ہوگا۔ Azure کے لیے، آپ کو اس کی app registration کے لیے OpenAI کی application id کو تسلیم کرنا ہوگا۔
توثیقی پیرامیٹرز کا خلاصہ
| OpenAI AWS principal | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| OpenAI GCP service account id | 105900137572174660365 |
| OpenAI Azure application id | 20a14814-5ab7-4612-a671-1382b412bf93 |
آپ کے کلاؤڈ فراہم کنندہ کے لحاظ سے نفاذ کے دوران درکار معلومات
AWS کے لیے، آپ کو ایسی اعتماد کی پالیسی ترتیب دینی ہوگی جو درج ذیل کو شناخت کرے:
GCP کے لیے آپ کو ایسی ورک لوڈ شناخت ترتیب دینی ہوگی جو درج ذیل کو شناخت کرے:
Azure کے لیے آپ کو OpenAI کی ایپ رجسٹریشن کی خاطر اپنے Azure ٹیننٹ میں ایک سروس پرنسپل بنانا ہوگا.
OpenAI کی اپلیکیشن کلائنٹ آئی ڈی کے لیے ایک بنائیں: 20a14814-5ab7-4612-a671-1382b412bf9
آپ https://graph.microsoft.com/v1.0/servicePrincipals اینڈپوائنٹ پر پوسٹ کی درخواست بھیج کر ایسا کر سکتے ہیں.
اجازت دہی
آپ کو ایسی پالیسی بنانی ہوگی جو OpenAI کی شناخت کو آپ کے KMS تک محدود رسائی دے.
| AWS | GCP | Azure |
| kms:Decryptkms:Encrypt | cloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncrypt | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action |
دیگر
Azure میں، Key type (key encryption algorithm) کے لیے RSA منتخب کریں، EC نہیں۔
OpenAI کو آپ سے درکار معلومات
اپنے KMS کو OpenAI کے ساتھ رجسٹر کرنے کے لیے اس دستاویز میں دی گئی ہدایات پر عمل کریں. آپ کو جو پیرامیٹر فراہم کرنے ہوں گے، ان کا خلاصہ یہ ہے.
توثیق سے متعلق
AWS
GCP
Azure
ٹیننٹ آئی ڈی
| AWS | GCP | Azure | |
| توثیق سے متعلق | ٹیننٹ آئی ڈی | ||
| KMS سے متعلق | KMS ARN - (مثال: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID) | KMS پروجیکٹ آئی ڈی (مثال: adjective-noun-12345) KMS کلیدی رِنگ کا نام KMS کلید کا نام KMS کلید کا مقام (مثال: us-east1) | والٹ یو آر آئی (مثال: https://your-vault-name.vault.azure.net/) کلید کا نام |
اپنے KMS کو OpenAI کے ساتھ رجسٹر کرنے کے بعد، کسی API پروجیکٹ پر اپنی EKM تشکیل فعال کرنے کے لیے دستاویز میں دی گئی ہدایات پر عمل جاری رکھیں. آزمائش کے لیے ایک نیا OpenAI API پروجیکٹ بنائیں.
فراہم کنندہ کے لحاظ سے نفاذی رہنما
مرحلہ وار رہنمائی کے لیے ذیل میں متعلقہ روابط دیکھیں. براہ کرم نوٹ کریں کہ ان میں OpenAI کے ساتھ انضمام کے تقاضوں پر توجہ دی گئی ہے اور یہ آپ کے پورے ماحول کے لیے جامع رہنما نہیں ہیں.
EKM فعال ہونے پر غیر معاون خصوصیات
اگر EKM فعال ہو تو درج ذیل خصوصیات دستیاب نہیں ہوتیں:
وہ خصوصیات جو عموماً دستیاب نہیں ہوتیں، بشمول بیٹا یا الفا خصوصیات.
