LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Tổng quan về Quản lý Khóa Doanh nghiệp OpenAI (EKM)
Tìm hiểu cách Quản lý khóa doanh nghiệp (EKM) hoạt động, những nhà cung cấp nào được hỗ trợ và nơi để bắt đầu
Tổng quan
Quản lý khóa doanh nghiệp (EKM)cho phép bạn mã hóa nội dung của khách hàng tại OpenAI bằng các khóa do chính bạn quản lýHệ thống Quản lý Khóa (KMS) bên ngoài, có sẵn cho cả ChatGPT Enterprise và API.
OpenAI hỗ trợ mã hóa Mang Khóa Của Bạn (BYOK) với các tài khoản bên ngoài trongAWS KMS,Google Cloud(GCP), vàAzure Key Vault.
Vào thời điểm này, việc triển khai Quản lý khóa doanh nghiệp (EKM) chỉ giới hạn ở các không gian làm việc Doanh nghiệp và Giáo dục với đại diện tài khoản OpenAI được chỉ định tên.
Cách mã hóa Quản lý khóa doanh nghiệp (EKM) của OpenAI hoạt động
Luồng cấp cao
-
Chúng tôi tạo ra mộtKhóa Mã Hóa Dữ Liệu (DEK)cho nhà cung cấp dịch vụ đám mây của bạn.
-
KMS đám mây của bạn quản lý một khoá chínhKhóa Mã Hóa Khóa (KEK), hoặc được lưu trữ trong đám mây của bạn hoặc bên ngoài. Việc triển khai tùy thuộc vào bạn.
-
Chúng tôi yêu cầu mã hóa DEK từ đám mây của bạn, để nhận được mộtDEK được mã hóa (eDEK). Nếu KEK của bạn được lưu trữ bên ngoài, đám mây của bạn chỉ thực hiện một bước chuyển thêm đến kho lưu trữ bên ngoài của bạn, trong một bước mà OpenAI không thể thấy được.
Mã hóa
Khi được mã hóa, dữ liệu của bạn sẽ được mã hóa bằng DEK và eDEK được lưu dưới dạng siêu dữ liệu trên tệp.

Giải mã
Sau khi giải mã, chúng tôi yêu cầu eDEK được giải mã bởi KMS đám mây của bạn thành DEK, và chúng tôi giải mã dữ liệu bằng DEK.

Thuật ngữ chính
-
Khóa Mã Hóa Dữ Liệu (DEK)– chìa khóa dùng để mã hóa dữ liệu của bạn.
-
Khóa Mã hóa Dữ liệu được Mã hóa (eDEK)– DEK được mã hóa, được tạo bởi KMS của bạn
-
Khóa Mã Hóa Khóa (KEK)– khóa chính mà bạn quản lý, khóa này dùng để mã hóa DEK -> eDEK và giải mã eDEK -> DEK. Khóa này luôn được giữ ngoài các hệ thống của OpenAI.
Yêu cầu cấp cao cho việc triển khai
Trong nhà cung cấp đám mây của bạn
-
Tạo mộtchìa khóa mớitrong đám mây của bạnKMS(Azure, AWS, hoặc GCP)
-
Tạo tùy chỉnh, có giới hạnchính sáchvới quyền Mã hóa/Giải mã trên KMS
-
Tạo mộtchính sách tín nhiệm(AWS), mộtdanh tính khối lượng công việc(GCP) hoặc mộtnguyên tắc dịch vụ(cho Azure) cho OpenAI
-
Giao cho OpenAI mộtvai tròvới chính sách hạn chế để truy cập KMS của bạn
Trên các nền tảng của OpenAI
ChatGPT Doanh Nghiệp
Tạo một không gian làm việc ChatGPT kiểu sandbox cho mục đích thử nghiệm.
API
Trong bảng điều khiển OpenAI của bạn, tạo một dự án mới nơi sẽ áp dụng mã hóa.
Các chức năng riêng của nhà cung cấp
Dành cho AWS, OpenAI sẽ:
-
Gọi AssumeRole với một ExternalID
Đối với GCP,OpenAI sẽ:
-
Gọi cho bạnđầu cuối STStừ một tài khoản OpenAI GCP
-
Sử dụng token truy cập GCP để gọi mã hóa/giải mã trên KMS của bạn.
Dành cho Azure, OpenAI sẽ:
-
Yêu cầu một mã thông báo truy cập cho kho bí mật của thuê bao Azure của bạn
-
Sử dụng mã truy cập đó để gọi chức năng mã hóa/giải mã trên Key Vault của bạn.
Thông tin bạn cần từ OpenAI
Xác thực
Bạn sẽ cần nhận diện các token định danh liên kết của OpenAI cho AWS và GCP. Đối với Azure, bạn sẽ cần nhận diện id ứng dụng của OpenAI cho việc đăng ký ứng dụng của nó.
Tóm tắt các tham số xác thực
| Người đại diện OpenAI AWS | arn:aws:iam::790389265272:role/EnterpriseKeyManagement |
| ID tài khoản dịch vụ OpenAI GCP | 105900137572174660365 |
| ID ứng dụng OpenAI Azure | 20a14814-5ab7-4612-a671-1382b412bf93 |
Thông tin cần thiết trong quá trình triển khai dựa trên nhà cung cấp đám mây của bạn
-
ChoAWS,bạn phải thiết lập mộtchính sách tín nhiệmnhận ra rằng:
-
ChoGCPbạn phải thiết lập mộtdanh tính khối lượng công việcnhận ra rằng:
-
ChoXanh da trờibạn phải tạo mộtnguyên tắc dịch vụtrong tenant Azure của bạn để đăng ký ứng dụng của OpenAI
-
Tạo một cái cho OpenAIid khách hàng ứng dụng: 20a14814-5ab7-4612-a671-1382b412bf9
-
Bạn có thể làm điều này bằng cách đăng lênhttps://graph.microsoft.com/v1.0/servicePrincipalsđiểm cuối.
Ủy quyền
Bạn sẽ cần tạo một chính sách cho phép danh tính của OpenAI truy cập hạn chế vào KMS của bạn.
| AWS | GCP | Xanh da trời |
| kms:Giải mãkms:Mã hóa | cloudkms.cryptoKeyVersions.sửDụngĐểGiảiMãcloudkms.cryptoKeyVersions.sửDụngĐểMãHóa | Microsoft.KeyVault/vaults/keys/encrypt/actionMicrosoft.KeyVault/vaults/keys/giải mã/hành động |
Khác
Trong Azure, đối với loại Key (thuật toán mã hóa key) chọn RSA, không chọn EC.
Thông tin OpenAI cần từ bạn
Làm theo hướng dẫn trongtài liệu nàyđể đăng ký KMS của bạn với OpenAI. Đây là tóm tắt các tham số mà bạn sẽ cần cung cấp.
-
Liên quan đến xác thực
-
AWS
-
GCP
-
Xanh da trời
-
ID người thuê
| AWS | GCP | Xanh da trời | |
| Liên quan đến xác thực | ID người thuê | ||
| Liên quan đến KMS | KMS ARN– (ví dụ: arn:aws:kms:VÙNG: SỐ_TÀI_KHOẢN:key:UUID_KEY) | ID Dự án KMS(ví dụ: tính từ-danh từ-12345)
Tên vòng khóa KMS |
URI của Kho(ví dụ: https://your-vault-name.vault.azure.net/)
Tên khóa |
Sau khi bạn đã đăng ký KMS của mình với OpenAI, tiếp tục làm theo hướng dẫn trong tài liệu để kích hoạt cấu hình Quản lý khóa doanh nghiệp (EKM) của bạn trên một dự án API. Tạo mộtmớiDự án API OpenAI cho mục đích thử nghiệm.
Hướng dẫn triển khai theo nhà cung cấp
Để hướng dẫn từng bước, hãy xem các liên kết tương ứng bên dưới. Xin lưu ý rằng những hướng dẫn này tập trung vào các yêu cầu tích hợp với OpenAI, và không nhằm thay thế hướng dẫn toàn diện về toàn bộ môi trường của bạn
Các tính năng không được hỗ trợ nếu Quản lý khóa doanh nghiệp (EKM) được kích hoạt
Các tính năng sau sẽ không khả dụng nếu Quản lý khóa doanh nghiệp (EKM) được bật:
-
Các tính năng thường không có sẵn, bao gồm các tính năng ở giai đoạn beta hoặc alpha.

Liên hệ qua Zalo