Câu hỏi thường gặp về kỹ thuật Quản lý khóa doanh nghiệp (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Các câu trả lời cho các câu hỏi kỹ thuật phổ biến về hành vi, quyền hạn và vòng đời khóa của Quản lý khóa doanh nghiệp (EKM)

Các khái niệm mã hóa

Luồng cấp cao

  • Bạn điều khiển mộtchìa khóa tổngtrong đám mây của bạn mà OpenAI chưa bao giờ nhìn thấy

  • Khóa chính của bạn được sử dụng để mã hóakhóa mã hóa dữ liệu (DEKs)được sử dụng bởi OpenAI

  • OpenAI sử dụng DEK để mã hóa dữ liệu của bạn khi lưu trữ. Một DEK được mã hóa bằng khóa chính của bạn, tạo ra mộteDEK (DEK được mã hóa), được lưu trữ cùng với dữ liệu của bạn

  • Để đọc dữ liệu, OpenAI lấy eDEK, yêu cầu KMS của bạn giải mã nó thành DEK, và sau đó giải mã dữ liệu của bạn

Mã hóa Quản lý khóa doanh nghiệp (EKM) hoạt động như thế nào?

Vui lòng tham khảo bài viết của chúng tôi để biết thông tin chi tiết:Tổng quan về Quản lý Khóa Doanh nghiệp OpenAI (EKM)

OpenAI có lưu trữ các DEK của tôi không?

Không – chúng tôi lưu trữ các DEK được mã hóa (eDEK), được tạo ra bởi KMS của bạn. Để giải mã dữ liệu, chúng tôi yêu cầu KMS của bạn giải mã eDEK trở lại DEK.

OpenAI có lưu trữ bộ khóa DEK của tôi không?

Đúng – chỉ lưu trong bộ nhớ. Điều này để tăng hiệu suất, tránh truy cập KMS của bạn cho mỗi yêu cầu mã hóa/giải mã dữ liệu. DEK không bao giờ được ghi vào bộ nhớ lưu trữ.

Quyền trên đám mây

OpenAI sẽ có những quyền gì trên KMS của tôi?

Chỉ những quyền bạn cấp cho chúng tôi thông qua chính sách bạn thiết lập. Chúng tôi chỉ cần ít nhất các hoạt động Mã hóa/Giải mã. Vui lòng cũng tạo mộtchìa khóa mớitrong KMS đám mây của bạn cho OpenAI thay vì tái sử dụng bất kỳ khóa nào hiện có dùng cho mục đích sản xuất.

Khi nào OpenAI được phép truy cập vào KMS của tôi?

Tất cả những bước này phải đã được thực hiện:

  1. Bạn đã nhận diện được danh tính của OpenAI (thông qua chính sách tin cậy, danh tính khối lượng công việc, v.v. tùy thuộc vào nhà cung cấp đám mây).

  2. Bạn đã tạo một chính sách để truy cập KMS.

  3. Bạn đã cấp quyền truy cập vào chính sách cho danh tính của OpenAI.

Nếu bạn chỉ tạo KMS mà không thực hiện tất cả những bước này, OpenAI sẽ không có quyền truy cập.

Tôi có phải lưu trữ khóa chính của mình trên đám mây không?

Không – việc quản lý khóa chính là tùy thuộc vào bạn. Bạn có thể có một giải pháp quản lý đám mây hoặc một giải pháp bên ngoài, nơi khóa của bạn được lưu trữ riêng. OpenAI chỉ cần gọi các thao tác mã hóa/giải mã trên KMS của bạn – cách khóa chính thực hiện mã hóa/giải mã thực tế là một chi tiết triển khai mà chúng tôi không thấy rõ.

Vòng đời khóa

Xoay DEK/eDEK (Được điều khiển bởi OpenAI)

Các DEK/eDEK được thay đổi bao lâu một lần?

Mỗi 24 giờ trên đường dẫn mã hóa (yêu cầu một cặp khóa DEK/eDEK)

Mỗi 1 giờ cho đường dẫn khóa giải mã (DEK -> eDEK)

Tôi có phải làm gì khi DEK thay đổi không?

Không – việc xoay vòng DEK/eDEK được thực hiện trong OpenAI. Chỉ cần khóa chính của bạn vẫn còn hợp lệ, bất kỳ eDEK nào được mã hóa bằng khóa chính của bạn vẫn có thể tiếp tục được giải mã thành DEK, sau đó DEK này được sử dụng để giải mã dữ liệu của bạn.

Xoay vòng và Thu hồi Khóa Chính (Do bạn kiểm soát)

Việc xoay khóa và thu hồi khóa diễn ra thường xuyên như thế nào?

Điều này do bạn quyết định vì OpenAI không có khả năng nhìn thấy khóa chính của bạn.

Sự khác biệt giữa việc xoay khóa và thu hồi khóa là gì?

Thu hồi khóa sẽ loại bỏ quyền truy cập vào dữ liệu được mã hóa bằng các khóa cũ. Xoay khóa sẽ mã hóa dữ liệu bằng khóa mới, nhưng vẫn duy trì quyền đọc dữ liệu cũ.

Điều gì sẽ xảy ra nếu tôi thu hồi khóa chính của mình?

Nếu một khóa bị thu hồi hoặc quyền bị gỡ bỏ, không gian làm việc cuối cùng sẽ trở nên không hoạt động khi các khóa được lưu trong bộ nhớ đệm hết hạn. Lúc đó, OpenAI sẽ không thể giải mã dữ liệu đã lưu trữ hoặc mã hóa dữ liệu mới. Hiệu quả là, dữ liệu bị “xé vụn”.

Việc thu hồi có hiệu lực nhanh chóng như thế nào?

OpenAI lưu trữ DEK trong bộ nhớ để tăng hiệu suất và độ bền. Việc thu hồi thường có hiệu lực trong vòng một giờ, khi các khóa được lưu trong bộ nhớ hết hạn và việc xác thực lại thất bại.

Việc thu hồi có thể được thử nghiệm một cách an toàn không?

Kiểm tra việc thu hồi trong không gian làm việc sản xuất làkhông được khuyến nghịbởi vì nó sẽ làm cho dữ liệu hiện có không thể truy cập vĩnh viễn. Tuy nhiên, khách hàng có thể (và nên) thử thu hồi trong môi trường sandbox để xác minh hành vi chính xác và xác nhận các giả định về độ tin cậy của họ.

Nếu một khóa bị thu hồi vĩnh viễn, có thể khôi phục không gian làm việc bằng cách đính kèm một khóa mới không?

Không. Khi chìa khóa bị mất, dữ liệu theo thiết kế sẽ không thể khôi phục được. Cách duy nhất để xử lý là tạo một không gian làm việc mới.

Chúng ta nên làm gì nếu một không gian làm việc trở nên không thể truy cập được do thay đổi khóa?

Biện pháp khắc phục được mong đợi là tạo một không gian làm việc mới. Cập nhật KMS sẽ không khôi phục dữ liệu hiện có.

Kế hoạch rút lui sẽ như thế nào nếu chúng ta quyết định ngừng sử dụng CMEK?

Hiện tại, không có kế hoạch thoái lui. Một khi một không gian làm việc được tạo với CMEK, tất cả dữ liệu liên quan sẽ được mã hóa bằng khóa do khách hàng quản lý và không thể truy cập mà không có chúng. Cách duy nhất để ngừng sử dụng CMEK là tạo một không gian làm việc mới — dữ liệu đã mã hóa hiện có sẽ vẫn mãi không thể truy cập.

Điều gì sẽ xảy ra khi tôi xoay chìa khóa chính của mình?

Vật liệu mã hóa mới sẽ được tạo ra cho việc mã hóa, vì vậy các yêu cầu mã hóa mới sẽ sử dụng khóa mới. Tuy nhiên,Định danh KMS (ARN hoặc tên khóa) vẫn giữ nguyênvà dữ liệu cũ vẫn có thể giải mã. Nhiều nhà cung cấp dịch vụ đám mây cung cấp xoay khóa tự động (AWS,GCP,Xanh da trời).

OpenAI có mã hóa lại dữ liệu cũ khi tôi thay đổi khóa chính không?

Không. Vật liệu mã hóa mới chỉ được sử dụng để mã hóa dữ liệu mới.

Mất bao lâu để việc xoay khóa hoặc thu hồi khóa có hiệu lực?

1 giờ. Điều này là vì các DEK/eDEK được lưu trong bộ nhớ đệm và chúng tôi kiểm tra lại các mục này với KMS của bạn mỗi giờ.

Chuyển đổi Nhận dạng KMS

Việc chuyển đổi định danh KMS có phải là thu hồi khóa hay xoay khóa không?

Thu hồi khóa. Một khóa không thể giải mã dữ liệu được mã hóa bởi khóa khác.

Liệu OpenAI có thể giúp tôi thay đổi định danh KMS cho không gian làm việc ChatGPT của tôi không?

Nếu bạn xác nhận rằng ý định là thu hồi khóa của mình, chúng tôi có thể giúp bạn thực hiện điều này cho một không gian làm việc ChatGPT. Lưu ý rằng khi KMS ARN được cập nhật, dữ liệu cũ sẽ vẫn không thể truy cập được, vì vậy bạn sẽ kết thúc với sự kết hợp giữa dữ liệu không thể truy cập và dữ liệu có thể truy cập sau thay đổi.

OpenAI có thể giúp tôi thay đổi định danh KMS cho một dự án API không?

Nếu bạn đang sử dụng API, API giúp dễ dàng lưu trữ và tạo các dự án mới, vì vậy vui lòng thay vào đó lưu trữ dự án mà dữ liệu không thể truy cập được, đăng ký một cấu hình Quản lý khóa doanh nghiệp (EKM) mới với OpenAI, và tạo một dự án API mới với khóa KMS mới.

Nếu tôi muốn thường xuyên tự thay đổi định danh KMS của mình thì sao?

Điều này không được khuyến nghị vì bạn có lẽ không muốn thường xuyên thu hồi khóa của mình. Tuy nhiên, bạn vẫn có thể làm điều này nếu bạn sử dụng nhà cung cấp dịch vụ đám mây hỗ trợ bí danh khóa KMS (Ví dụ về AWS). Bạn có thể đăng ký bí danh khóa KMS đó với OpenAI, và sau đó trên nhà cung cấp đám mây của bạn, bạn có thể thay thế định danh KMS cơ sở mà bí danh đó trỏ tới bất cứ lúc nào để thực hiện thu hồi khóa.

Hành vi Beta so với GA

Có bất kỳ rủi ro đã biết hoặc thay đổi cấp hệ thống nào khi sử dụng phiên bản beta mã hóa trong môi trường sản xuất không?

Môi trường beta về mặt chức năng tương đương với GA, và không dự kiến có các bước di chuyển. Rủi ro chính là một số tính năng trong các trường hợp ngoại lệ có thể chưa hỗ trợ nội dung được mã hóa do các đường dẫn mã chưa hoàn chỉnh. Những trường hợp này hiếm và đang được giải quyết tích cực. Dữ liệu được mã hóa và bảo vệ hoàn toàn bất kể những vấn đề tiềm ẩn này.

Sẽ có bất kỳ bước di chuyển nào từ beta sang GA không?

Không. Các không gian làm việc sử dụng phiên bản thử nghiệm mã hóa sẽ tự động được hỗ trợ trong GA mà không cần bất kỳ hành động nào từ người dùng.

Chi tiết kỹ thuật bổ sung

Mã hóa Phong bì & Quyền hạn

Chúng ta có cần cấp quyền GenerateDataKey cho OpenAI để sử dụng Quản lý khóa doanh nghiệp (EKM) không?

Không. OpenAI chỉ yêu cầu quyền Mã hóa và Giải mã trên khóa KMS của bạn. Quyền GenerateDataKey không cần thiết cho việc tích hợp Quản lý khóa doanh nghiệp (EKM).

OpenAI có sử dụng mã hóa phong bì cho dữ liệu của khách hàng không?

Vâng. OpenAI sử dụng mô hình mã hóa phong bì:

  • Khách hàng KMS: Quản lýKhóa Mã Hóa Khóa (KEK). OpenAI không bao giờ nhìn thấy hoặc lưu trữ các KEK.

  • Cơ sở hạ tầng OpenAI: Tạo và quản lýKhóa Mã Hóa Dữ Liệu (DEK). Mỗi DEK được mã hóa (bao bọc) bằng KEK của bạn trước khi lưu trữ.

  • Dòng dữ liệu:

    • Dữ liệu khách hàng được mã hóa bằng một DEK.

    • DEK đó được mã hóa bằng KEK của bạn, tạo ra mộteDEK.

    • eDEK được lưu trữ cùng với dữ liệu được mã hóa.

    • Để giải mã dữ liệu, OpenAI yêu cầu KMS của bạn giải mã eDEK, truy xuất DEK và giải mã nội dung.

Tại sao OpenAI lại chọn mô hình này thay vì để KMS quản lý cả KEK và DEK?

Có hai phương pháp mã hóa phong bì phổ biến:

KEK và DEK được quản lý bởi KMS:

Ưu điểm: Triển khai đơn giản hơn, không cần duy trì hạ tầng mã hóa.

Nhược điểm: Mỗi yêu cầu mã hóa/giải mã đều phải truy cập KMS, làm tăng độ trễ, chi phí và tạo ra một điểm lỗi duy nhất.

KMS-Quản lý KEKs / OpenAI-Quản lý DEKs (Cách tiếp cận của chúng tôi):

Ưu điểm: Độ trễ và chi phí thấp hơn đáng kể, khả năng mở rộng và độ tin cậy tốt hơn, và tiếp tục hoạt động trong các sự cố KMS một phần (tối đa bằng thời gian lưu cache DEK).

Nhược điểm: Việc triển khai trên phía OpenAI hơi phức tạp hơn.

Thiết kế này cho phép OpenAI cung cấp các đảm bảo bảo mật mạnh mẽ đồng thời giảm thiểu rủi ro vận hành và chi phí cho khách hàng.

DEKs được xoay vòng bao thường xuyên?

Mỗi DEK được xoay vòng khoảng mỗi 60 phút. Điều này cung cấp sự cô lập về thời gian — ngay cả khi một DEK bị xâm phạm bằng cách nào đó, tác động cũng sẽ bị giới hạn trong dữ liệu được mã hóa trong khoảng thời gian một giờ đó.

Khối lượng Yêu cầu KMS & Khả năng quan sát

Chúng ta thấy số yêu cầu KMS ít hơn nhiều so với số tin nhắn của người dùng. Liệu những con số này có nên khớp nhau không?

Không, chúng sẽ không tương quan trực tiếp.

Bởi vì OpenAI lưu trữ DEK trong bộ nhớ để cải thiện hiệu suất, các cuộc gọi KMS chỉ được thực hiện khi một DEK cần được giải mã — không phải trong mọi thao tác mã hóa hoặc giải mã. Do đó, bạn nên mong đợi:

  • Ít yêu cầu KMS hơn tương tác của người dùng.

  • Những đỉnh điểm thỉnh thoảngkhi các DEK được lưu trong bộ nhớ đệm hết hạn (khoảng mỗi giờ) hoặc khi cần truy cập dữ liệu đã mã hóa cũ hơn.

  • Các cuộc gọi bổ sungkhi truy xuất dữ liệu lịch sử, chẳng hạn như khi người dùng tiếp tục một cuộc trò chuyện kéo dài và các DEK cũ hơn phải được tải.

Số lượng yêu cầu KMS chính xác phụ thuộc vào trạng thái bộ nhớ đệm, hành vi người dùng, mẫu truy cập dữ liệu và độ dài cuộc trò chuyện, do đó sẽ không tương quan trực tiếp với khối lượng tin nhắn.

Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000945-ekm-technical-faq ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat