OpenAI
اس صفحے کا مشینی ترجمہ کیا گیا تھا. اصل انگریزی مضمون دیکھیں.

OpenAI Enterprise Key Management (EKM) کا جائزہ

جانیے کہ EKM کیسے کام کرتا ہے، کون سے providers معاونت یافتہ ہیں، اور آغاز کہاں سے کرنا ہے

آخری اپ ڈیٹ: 15 days ago

جائزہ

انٹرپرائز کلیدی انتظام (EKM) کی مدد سے آپ OpenAI پر اپنے صارفین کے مواد کو اپنے بیرونی کلیدی انتظامی نظام (KMS) کے زیرِ انتظام کلیدوں سے رمز بند کر سکتے ہیں۔ یہ سہولت ChatGPT Enterprise اور API، دونوں کے لیے دستیاب ہے.

OpenAI، AWS KMS، Google Cloud (GCP) اور Azure Key Vault میں بیرونی اکاؤنٹس کے ساتھ اپنی کلید لائیں (BYOK) رمز کاری کی معاونت کرتا ہے.

فی الحال EKM کا نفاذ صرف ان ادارہ جاتی اور تعلیمی ورک اسپیسز تک محدود ہے جن کے لیے OpenAI کا کوئی نامزد اکاؤنٹ نمائندہ موجود ہو.

OpenAI EKM encryption کیسے کام کرتی ہے

اعلیٰ سطحی بہاؤ

  1. ہم آپ کے cloud provider کے لیے ایک Data Encryption Key (DEK) تیار کرتے ہیں۔

  2. آپ کا cloud KMS ایک master Key Encryption Key (KEK) کو manage کرتا ہے، جو یا تو آپ کے cloud کے اندر محفوظ ہوتی ہے یا بیرونی طور پر۔ اس کا implementation آپ پر منحصر ہے۔

  3. ہم آپ کے cloud سے DEK کی encryption کی درخواست کرتے ہیں، تاکہ ایک encrypted DEK (eDEK) حاصل ہو۔ اگر آپ کی KEK بیرونی طور پر محفوظ ہے، تو آپ کا cloud بس آپ کے external store تک ایک اضافی hop کرتا ہے، ایسے مرحلے میں جو OpenAI کے لیے opaque ہوتا ہے۔

رمز کاری

رمز کاری کے وقت آپ کے ڈیٹا کو DEK سے رمز بند کیا جاتا ہے اور eDEK کو فائل میں میٹا ڈیٹا کے طور پر محفوظ کیا جاتا ہے.

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

ڈی کرپشن

ڈی کرپشن کے وقت، ہم درخواست کرتے ہیں کہ eDEK کو آپ کے cloud KMS کے ذریعے DEK میں decrypt کیا جائے، اور ہم DEK کے ساتھ ڈیٹا کو decrypt کرتے ہیں۔

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

اہم اصطلاحات

  • Data Encryption Key (DEK) - وہ key جو آپ کے ڈیٹا کو encrypt کرتی ہے۔ 

  • Encrypted Data Encryption Key (eDEK) - encrypted DEK، جو آپ کے KMS کے ذریعے تیار کی جاتی ہے

  • Key Encryption Key (KEK) - وہ master key جسے آپ manage کرتے ہیں، جو DEK -> eDEK کو encrypt اور eDEK -> DEK کو decrypt کرتی ہے۔ یہ key ہمیشہ OpenAI systems سے باہر رہتی ہے۔

نفاذ کے لیے اعلیٰ سطحی تقاضے

اپنے کلاؤڈ فراہم کنندہ میں

  1. اپنے کلاؤڈ KMS (Azure، AWS یا GCP) میں ایک نئی کلید بنائیں.

  2. KMS پر رمز کاری اور رمز کشائی کی اجازتوں کے ساتھ ایک مخصوص، محدود پالیسی بنائیں.

  3. OpenAI کے لیے اعتماد کی پالیسی (AWS)، ورک لوڈ شناخت (GCP) یا سروس پرنسپل (Azure کے لیے) بنائیں.

  4. اپنے KMS تک رسائی کے لیے OpenAI کو محدود پالیسی والا کردار تفویض کریں.

OpenAI پلیٹ فارمز میں

ChatGPT Enterprise

ٹیسٹنگ کے مقاصد کے لیے ایک sandbox ChatGPT ورک اسپیس بنائیں۔

API

اپنے OpenAI dashboard میں ایک نیا پروجیکٹ بنائیں جہاں encryption لاگو کی جائے گی۔

provider سے متعلق مخصوص افعال

AWS کے لیے، OpenAI یہ کرے گا:

  • ExternalID کے ساتھ AssumeRole کو call کرے گا

GCP کے لیے، OpenAI یہ کرے گا:

  • OpenAI GCP اکاؤنٹ سے آپ کے STS endpoint کو call کرے گا

  • آپ کے KMS پر encrypt/decrypt call کرنے کے لیے GCP access token استعمال کرے گا۔

Azure کے لیے، OpenAI یہ کرے گا:

  • آپ کے Azure tenant کے vault کے لیے access token کی درخواست کرے گا

  • آپ کے Key Vault پر encrypt/decrypt call کرنے کے لیے وہ access token استعمال کرے گا۔

OpenAI سے آپ کو درکار معلومات

توثیق

AWS اور GCP کے لیے آپ کو OpenAI کے federated identity tokens کو تسلیم کرنا ہوگا۔ Azure کے لیے، آپ کو اس کی app registration کے لیے OpenAI کی application id کو تسلیم کرنا ہوگا۔

توثیقی پیرامیٹرز کا خلاصہ

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

آپ کے کلاؤڈ فراہم کنندہ کے لحاظ سے نفاذ کے دوران درکار معلومات

  • AWS کے لیے، آپ کو ایسی اعتماد کی پالیسی ترتیب دینی ہوگی جو درج ذیل کو شناخت کرے:

  • GCP کے لیے آپ کو ایسی ورک لوڈ شناخت ترتیب دینی ہوگی جو درج ذیل کو شناخت کرے:

  • Azure کے لیے آپ کو OpenAI کی ایپ رجسٹریشن کی خاطر اپنے Azure ٹیننٹ میں ایک سروس پرنسپل بنانا ہوگا.

  • OpenAI کی اپلیکیشن کلائنٹ آئی ڈی کے لیے ایک بنائیں: 20a14814-5ab7-4612-a671-1382b412bf9

  • آپ https://graph.microsoft.com/v1.0/servicePrincipals اینڈپوائنٹ پر پوسٹ کی درخواست بھیج کر ایسا کر سکتے ہیں.

اجازت دہی

آپ کو ایسی پالیسی بنانی ہوگی جو OpenAI کی شناخت کو آپ کے KMS تک محدود رسائی دے. 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

دیگر

Azure میں، Key type (key encryption algorithm) کے لیے RSA منتخب کریں، EC نہیں۔

OpenAI کو آپ سے درکار معلومات

اپنے KMS کو OpenAI کے ساتھ رجسٹر کرنے کے لیے اس دستاویز میں دی گئی ہدایات پر عمل کریں. آپ کو جو پیرامیٹر فراہم کرنے ہوں گے، ان کا خلاصہ یہ ہے.

  1. توثیق سے متعلق

  1. AWS

  1. GCP

  1. Azure

  1. ٹیننٹ آئی ڈی

AWSGCPAzure
توثیق سے متعلق ٹیننٹ آئی ڈی
KMS سے متعلقKMS ARN - (مثال: arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS پروجیکٹ آئی ڈی (مثال: adjective-noun-12345)

KMS کلیدی رِنگ کا نام
KMS کلید کا نام
KMS کلید کا مقام (مثال: us-east1)
والٹ یو آر آئی (مثال: https://your-vault-name.vault.azure.net/)

کلید کا نام

اپنے KMS کو OpenAI کے ساتھ رجسٹر کرنے کے بعد، کسی API پروجیکٹ پر اپنی EKM تشکیل فعال کرنے کے لیے دستاویز میں دی گئی ہدایات پر عمل جاری رکھیں. آزمائش کے لیے ایک نیا OpenAI API پروجیکٹ بنائیں.

فراہم کنندہ کے لحاظ سے نفاذی رہنما

مرحلہ وار رہنمائی کے لیے ذیل میں متعلقہ روابط دیکھیں. براہ کرم نوٹ کریں کہ ان میں OpenAI کے ساتھ انضمام کے تقاضوں پر توجہ دی گئی ہے اور یہ آپ کے پورے ماحول کے لیے جامع رہنما نہیں ہیں.

EKM فعال ہونے پر غیر معاون خصوصیات

اگر EKM فعال ہو تو درج ذیل خصوصیات دستیاب نہیں ہوتیں:

  • وہ خصوصیات جو عموماً دستیاب نہیں ہوتیں، بشمول بیٹا یا الفا خصوصیات.

کیا یہ آرٹیکل مددگار تھا؟