OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

OpenAI Enterprise Key Management (EKM) ընդհանուր ակնարկ

Իմացեք, թե ինչպես է աշխատում EKM-ը, որ մատակարարներն են աջակցվում և որտեղից սկսել

Թարմացվել է՝ 2 months ago

Ընդհանուր նկարագրություն

Կորպորատիվ բանալիների կառավարումը (EKM) թույլ է տալիս OpenAI-ում գաղտնագրել ձեր հաճախորդների բովանդակությունը՝ օգտագործելով ձեր սեփական արտաքին բանալիների կառավարման համակարգի (KMS) կողմից կառավարվող բանալիները։ Այն հասանելի է թե՛ ChatGPT Enterprise-ի, թե՛ API-ի համար։

OpenAI-ն աջակցում է «Օգտագործեք ձեր սեփական բանալին» (BYOK) գաղտնագրմանն արտաքին հաշիվներով՝ AWS KMS-ում, Google Cloud-ում (GCP) և Azure Key Vault-ում։

Այս պահին EKM-ի ներդրումը սահմանափակված է Enterprise և Edu աշխատատարածքներով, որոնց համար նշանակված է OpenAI-ի հաշվի ներկայացուցիչ։

Ինչպես է աշխատում OpenAI EKM գաղտնագրումը

Վերին մակարդակի հոսք

  1. Մենք ստեղծում ենք Data Encryption Key (DEK) ձեր ամպային մատակարարի համար։

  2. Ձեր ամպային KMS-ը կառավարում է հիմնական Key Encryption Key (KEK)-ը, որը պահվում է կամ ձեր ամպում, կամ արտաքինում։ Իրականացումը կախված է ձեզանից։

  3. Մենք ձեր ամպից խնդրում ենք DEK-ի գաղտնագրում, որպեսզի ստանանք encrypted DEK (eDEK)։ Եթե ձեր KEK-ը պահվում է արտաքինում, ձեր ամպը պարզապես լրացուցիչ փոխանցում է կատարում ձեր արտաքին պահոցին՝ մի քայլով, որը OpenAI-ի համար անթափանց է։

Գաղտնագրում

Գաղտնագրման ժամանակ ձեր տվյալները գաղտնագրվում են DEK-ով, իսկ eDEK-ը պահվում է որպես ֆայլի մետատվյալ։

EKM encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Ապագաղտնագրում

Ապագաղտնագրման ժամանակ մենք խնդրում ենք, որ ձեր ամպային KMS-ը ապագաղտնագրի eDEK-ը DEK-ի, և մենք DEK-ով ապագաղտնագրում ենք տվյալները։

EKM decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Հիմնական տերմիններ

  • Data Encryption Key (DEK) - բանալի, որը գաղտնագրում է ձեր տվյալները։ 

  • Encrypted Data Encryption Key (eDEK) - գաղտնագրված DEK-ը, որը ստեղծվում է ձեր KMS-ի կողմից

  • Key Encryption Key (KEK) - ձեր կողմից կառավարվող հիմնական բանալին, որը գաղտնագրում է DEK -> eDEK և ապագաղտնագրում է eDEK -> DEK։ Այս բանալին միշտ մնում է OpenAI համակարգերից դուրս։

Իրականացման բարձր մակարդակի պահանջներ

Ձեր ամպային ծառայությունների մատակարարի համակարգում

  1. Ձեր ամպային KMS-ում (Azure, AWS կամ GCP) ստեղծեք նոր բանալի։

  2. Ստեղծեք հատուկ, սահմանափակ քաղաքականություն՝ KMS-ում Encrypt/Decrypt թույլտվություններով։

  3. OpenAI-ի համար ստեղծեք վստահության քաղաքականություն (AWS), ծանրաբեռնվածության ինքնություն (GCP) կամ ծառայության սուբյեկտ (Azure)։

  4. OpenAI-ին նշանակեք սահմանափակ քաղաքականությամբ դեր՝ ձեր KMS-ին հասանելիություն ստանալու համար։

OpenAI հարթակներում

ChatGPT Enterprise

Թեստավորման նպատակներով ստեղծեք sandbox ChatGPT աշխատատարածք։

API

Ձեր OpenAI վահանակում ստեղծեք նոր նախագիծ, որտեղ կկիրառվի գաղտնագրումը։

Մատակարարին հատուկ գործառույթներ

AWS-ի համար OpenAI-ը՝

  • կկանչի AssumeRole-ը ExternalID-ով

GCP-ի համար OpenAI-ը՝

  • OpenAI-ի GCP հաշվից կկանչի ձեր STS վերջնակետը

  • կօգտագործի GCP access token-ը՝ ձեր KMS-ում encrypt/decrypt կանչեր կատարելու համար։

Azure-ի համար OpenAI-ը՝

  • կհարցի access token ձեր Azure tenant-ի vault-ի համար

  • կօգտագործի այդ access token-ը՝ ձեր Key Vault-ում encrypt/decrypt կանչեր կատարելու համար։

Տեղեկություններ, որոնք ձեզ պետք են OpenAI-ից

Նույնականացում

Ձեզ պետք կլինի ճանաչել OpenAI-ի ֆեդերացված նույնականացման թոքենները AWS-ի և GCP-ի համար։ Azure-ի համար ձեզ պետք կլինի ճանաչել OpenAI-ի application id-ն իր app registration-ի համար։

Նույնականացման պարամետրերի ամփոփում

OpenAI AWS principalarn:aws:iam::790389265272:role/EnterpriseKeyManagement
OpenAI GCP service account id105900137572174660365
OpenAI Azure application id20a14814-5ab7-4612-a671-1382b412bf93

Ներդրման ընթացքում պահանջվող տեղեկությունները՝ ըստ ձեր ամպային ծառայությունների մատակարարի

  • AWS-ի համար պետք է կարգավորեք վստահության քաղաքականություն, որը ճանաչում է՝

  • GCP-ի համար պետք է կարգավորեք ծանրաբեռնվածության ինքնություն, որը ճանաչում է՝

  • Azure-ի համար ձեր Azure վարձակալում պետք է ստեղծեք ծառայության սուբյեկտ՝ OpenAI-ի հավելվածի գրանցման համար։

  • Ստեղծեք այն OpenAI-ի հավելվածի հաճախորդի ID-ի համար՝ 20a14814-5ab7-4612-a671-1382b412bf9

  • Դա կարող եք անել՝ POST հարցում ուղարկելով https://graph.microsoft.com/v1.0/servicePrincipals վերջնակետին։

Լիազորում

Պետք է ստեղծեք քաղաքականություն, որը OpenAI-ի ինքնությանը թույլ կտա սահմանափակ հասանելիություն ստանալ ձեր KMS-ին։ 

AWSGCPAzure
kms:Decryptkms:Encryptcloudkms.cryptoKeyVersions.useToDecryptcloudkms.cryptoKeyVersions.useToEncryptMicrosoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/decrypt/action

Այլ

Azure-ում Key type-ի (բանալու գաղտնագրման ալգորիթմ) համար ընտրեք RSA, ոչ թե EC։

OpenAI-ին ձեզնից անհրաժեշտ տեղեկությունները

Ձեր KMS-ը OpenAI-ում գրանցելու համար հետևեք այս փաստաթղթի հրահանգներին։ Ստորև ներկայացված է այն պարամետրերի ամփոփումը, որոնք պետք է տրամադրեք։

  1. Նույնականացմանը վերաբերող

  1. AWS

  1. GCP

  1. Azure

  1. Վարձակալի ID

AWSGCPAzure
Նույնականացմանը վերաբերող Վարձակալի ID
KMS-ին վերաբերողKMS ARN — (օրինակ՝ arn:aws:kms:REGION:ACCOUNT_NUMBER:key:KEY_UUID)KMS նախագծի ID (օրինակ՝ adjective-noun-12345)

KMS բանալիների օղակի անունը
KMS բանալու անունը
KMS բանալու տեղադրությունը (օրինակ՝ us-east1)
Պահոցի URI (օրինակ՝ https://your-vault-name.vault.azure.net/)

Բանալու անունը

Ձեր KMS-ը OpenAI-ում գրանցելուց հետո շարունակեք հետևել փաստաթղթի հրահանգներին՝ API նախագծում ձեր EKM կազմաձևումն ակտիվացնելու համար։ Փորձարկման նպատակով ստեղծեք OpenAI API-ի նոր նախագիծ։

Մատակարարներին հատուկ ներդրման ուղեցույցներ

Քայլ առ քայլ ցուցումների համար անցեք ստորև ներկայացված համապատասխան հղումներով։ Խնդրում ենք նկատի ունենալ, որ դրանք կենտրոնանում են OpenAI-ի հետ ինտեգրման պահանջների վրա և նախատեսված չեն ձեր ամբողջ միջավայրի համապարփակ ուղեցույց ծառայելու համար։

Չաջակցվող գործառույթներ, եթե EKM-ը միացված է

Հետևյալ գործառույթները հասանելի չեն, եթե EKM-ը միացված է.

  • Գործառույթներ, որոնք ընդհանուր հասանելիության մեջ չեն, ներառյալ բետա կամ ալֆա փուլում գտնվող գործառույթները։

Այս հոդվածն օգտակա՞ր էր։

Մենք օգտագործում ենք թխուկներ և նմանատիպ տեխնոլոգիաներ՝ մեր ծառայությունները մատուցելու, պահպանելու, բարելավելու և անվտանգության նպատակներով։

Մանրամասների համար կարդացեք մեր Թխուկների քաղաքականություն։ Սեղմեք «Ընդունել բոլորը»՝ OpenAI-ին և գործընկերներին այս նպատակներով թխուկների օգտագործումը թույլատրելու համար։ Սեղմեք «Մերժել բոլորը», որպեսզի հրաժարվեք թխուկներից, բացառությամբ խիստ անհրաժեշտների։ Կարող եք ցանկացած պահի փոխել ձեր թխուկների կարգավորումները՝ սեղմելով էջի ներքևում գտնվող թխուկների նախընտրությունների հղումը։