Tổng quan về Quản lý Khóa Doanh nghiệp OpenAI (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Tìm hiểu cách Quản lý khóa doanh nghiệp (EKM) hoạt động, những nhà cung cấp nào được hỗ trợ và nơi để bắt đầu

Tổng quan

Quản lý khóa doanh nghiệp (EKM)cho phép bạn mã hóa nội dung của khách hàng tại OpenAI bằng các khóa do chính bạn quản lýHệ thống Quản lý Khóa (KMS) bên ngoài, có sẵn cho cả ChatGPT Enterprise và API.

OpenAI hỗ trợ mã hóa Mang Khóa Của Bạn (BYOK) với các tài khoản bên ngoài trongAWS KMS,Google Cloud(GCP), vàAzure Key Vault.

Vào thời điểm này, việc triển khai Quản lý khóa doanh nghiệp (EKM) chỉ giới hạn ở các không gian làm việc Doanh nghiệp và Giáo dục với đại diện tài khoản OpenAI được chỉ định tên.

Cách mã hóa Quản lý khóa doanh nghiệp (EKM) của OpenAI hoạt động

Luồng cấp cao

  1. Chúng tôi tạo ra mộtKhóa Mã Hóa Dữ Liệu (DEK)cho nhà cung cấp dịch vụ đám mây của bạn.

  2. KMS đám mây của bạn quản lý một khoá chínhKhóa Mã Hóa Khóa (KEK), hoặc được lưu trữ trong đám mây của bạn hoặc bên ngoài. Việc triển khai tùy thuộc vào bạn.

  3. Chúng tôi yêu cầu mã hóa DEK từ đám mây của bạn, để nhận được mộtDEK được mã hóa (eDEK). Nếu KEK của bạn được lưu trữ bên ngoài, đám mây của bạn chỉ thực hiện một bước chuyển thêm đến kho lưu trữ bên ngoài của bạn, trong một bước mà OpenAI không thể thấy được.

Mã hóa

Khi được mã hóa, dữ liệu của bạn sẽ được mã hóa bằng DEK và eDEK được lưu dưới dạng siêu dữ liệu trên tệp.

Quản lý khóa doanh nghiệp (EKM) encryption flow where OpenAI requests a DEK from your KMS, encrypts data, and stores encrypted data with eDEK

Giải mã

Sau khi giải mã, chúng tôi yêu cầu eDEK được giải mã bởi KMS đám mây của bạn thành DEK, và chúng tôi giải mã dữ liệu bằng DEK.

Quản lý khóa doanh nghiệp (EKM) decryption flow where OpenAI requests a DEK from your KMS to decrypt encrypted data for download

Thuật ngữ chính

  • Khóa Mã Hóa Dữ Liệu (DEK)– chìa khóa dùng để mã hóa dữ liệu của bạn.

  • Khóa Mã hóa Dữ liệu được Mã hóa (eDEK)– DEK được mã hóa, được tạo bởi KMS của bạn

  • Khóa Mã Hóa Khóa (KEK)– khóa chính mà bạn quản lý, khóa này dùng để mã hóa DEK -> eDEK và giải mã eDEK -> DEK. Khóa này luôn được giữ ngoài các hệ thống của OpenAI.

Yêu cầu cấp cao cho việc triển khai

Trong nhà cung cấp đám mây của bạn

  1. Tạo mộtchìa khóa mớitrong đám mây của bạnKMS(Azure, AWS, hoặc GCP)

  2. Tạo tùy chỉnh, có giới hạnchính sáchvới quyền Mã hóa/Giải mã trên KMS

  3. Tạo mộtchính sách tín nhiệm(AWS), mộtdanh tính khối lượng công việc(GCP) hoặc mộtnguyên tắc dịch vụ(cho Azure) cho OpenAI

  4. Giao cho OpenAI mộtvai tròvới chính sách hạn chế để truy cập KMS của bạn

Trên các nền tảng của OpenAI

ChatGPT Doanh Nghiệp

Tạo một không gian làm việc ChatGPT kiểu sandbox cho mục đích thử nghiệm.

API

Trong bảng điều khiển OpenAI của bạn, tạo một dự án mới nơi sẽ áp dụng mã hóa.

Các chức năng riêng của nhà cung cấp

Dành cho AWS, OpenAI sẽ:

  • Gọi AssumeRole với một ExternalID

Đối với GCP,OpenAI sẽ:

  • Gọi cho bạnđầu cuối STStừ một tài khoản OpenAI GCP

  • Sử dụng token truy cập GCP để gọi mã hóa/giải mã trên KMS của bạn.

Dành cho Azure, OpenAI sẽ:

  • Yêu cầu một mã thông báo truy cập cho kho bí mật của thuê bao Azure của bạn

  • Sử dụng mã truy cập đó để gọi chức năng mã hóa/giải mã trên Key Vault của bạn.

Thông tin bạn cần từ OpenAI

Xác thực

Bạn sẽ cần nhận diện các token định danh liên kết của OpenAI cho AWS và GCP. Đối với Azure, bạn sẽ cần nhận diện id ứng dụng của OpenAI cho việc đăng ký ứng dụng của nó.

Tóm tắt các tham số xác thực

Người đại diện OpenAI AWS arn:aws:iam::790389265272:role/EnterpriseKeyManagement
ID tài khoản dịch vụ OpenAI GCP 105900137572174660365
ID ứng dụng OpenAI Azure 20a14814-5ab7-4612-a671-1382b412bf93

Thông tin cần thiết trong quá trình triển khai dựa trên nhà cung cấp đám mây của bạn

  • ChoAWS,bạn phải thiết lập mộtchính sách tín nhiệmnhận ra rằng:

  • ChoGCPbạn phải thiết lập mộtdanh tính khối lượng công việcnhận ra rằng:

  • ChoXanh da trờibạn phải tạo mộtnguyên tắc dịch vụtrong tenant Azure của bạn để đăng ký ứng dụng của OpenAI

Ủy quyền

Bạn sẽ cần tạo một chính sách cho phép danh tính của OpenAI truy cập hạn chế vào KMS của bạn.

AWS GCP Xanh da trời
kms:Giải mãkms:Mã hóa cloudkms.cryptoKeyVersions.sửDụngĐểGiảiMãcloudkms.cryptoKeyVersions.sửDụngĐểMãHóa Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/giải mã/hành động

Khác

Trong Azure, đối với loại Key (thuật toán mã hóa key) chọn RSA, không chọn EC.

Thông tin OpenAI cần từ bạn

Làm theo hướng dẫn trongtài liệu nàyđể đăng ký KMS của bạn với OpenAI. Đây là tóm tắt các tham số mà bạn sẽ cần cung cấp.

  1. Liên quan đến xác thực

  1. AWS

  1. GCP

  1. Xanh da trời

  1. ID người thuê

AWS GCP Xanh da trời
Liên quan đến xác thực ID người thuê
Liên quan đến KMS KMS ARN– (ví dụ: arn:aws:kms:VÙNG: SỐ_TÀI_KHOẢN:key:UUID_KEY) ID Dự án KMS(ví dụ: tính từ-danh từ-12345)

Tên vòng khóa KMS
Tên khóa KMS
Vị trí khóa KMS(ví dụ: us-east1)

URI của Kho(ví dụ: https://your-vault-name.vault.azure.net/)

Tên khóa

Sau khi bạn đã đăng ký KMS của mình với OpenAI, tiếp tục làm theo hướng dẫn trong tài liệu để kích hoạt cấu hình Quản lý khóa doanh nghiệp (EKM) của bạn trên một dự án API. Tạo mộtmớiDự án API OpenAI cho mục đích thử nghiệm.

Hướng dẫn triển khai theo nhà cung cấp

Để hướng dẫn từng bước, hãy xem các liên kết tương ứng bên dưới. Xin lưu ý rằng những hướng dẫn này tập trung vào các yêu cầu tích hợp với OpenAI, và không nhằm thay thế hướng dẫn toàn diện về toàn bộ môi trường của bạn

Các tính năng không được hỗ trợ nếu Quản lý khóa doanh nghiệp (EKM) được kích hoạt

Các tính năng sau sẽ không khả dụng nếu Quản lý khóa doanh nghiệp (EKM) được bật:

  • Các tính năng thường không có sẵn, bao gồm các tính năng ở giai đoạn beta hoặc alpha.

Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000943-openai-enterprise-key-management-ekm-overview ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat