Azure OpenAI в моделях Microsoft Foundry обеспечивает шифрование данных в состоянии покоя (классический режим).

Применяется только к:Портал Foundry (классический). Эта статья недоступна для нового портала Foundry. Дополнительные сведения о новом портале.

Замечание

Ссылки в этой статье могут открывать содержимое в новой документации Microsoft Foundry вместо классической документации Foundry, которую вы просматриваете в данный момент.

Azure OpenAI автоматически шифрует данные при сохранении в облаке. Шифрование защищает данные и помогает выполнять обязательства организации по обеспечению безопасности и соответствия требованиям. В этой статье описывается, как Azure OpenAI обрабатывает шифрование неактивных данных, в частности обучающие данные и настроенные модели. Сведения о том, как данные, предоставляемые службой, обрабатываются, используются и хранятся, см. в статье data, конфиденциальности и безопасности.

Сведения о шифровании OpenAI Azure

Данные Azure OpenAI шифруются и расшифровываются с использованием шифрования FIPS 140-2 и 256-битного шифрования AES. Шифрование и расшифровка прозрачны, то есть шифрование и доступ управляются для вас. Данные безопасны по умолчанию, и вам не нужно изменять код или приложения, чтобы воспользоваться преимуществами шифрования.

Об управлении ключами шифрования

По умолчанию ваша подписка использует ключи шифрования, управляемые Microsoft. Есть также возможность управлять подпиской с собственными ключами, называемыми ключами, управляемыми клиентом (CMK). CMK обеспечивает большую гибкость для создания, ротации, отключения и отзыва контроля доступа. Они также дают возможность выполнять аудит ключей шифрования, используемых для защиты ваших данных.

Использование ключей, управляемых клиентом, с Azure Key Vault

Управляемые клиентом ключи (CMK), также известные как "Принеси свой ключ" (BYOK), обеспечивают большую гибкость для создания, обновления, отключения и отзыва управления доступом. Они также дают возможность выполнять аудит ключей шифрования, используемых для защиты ваших данных.

Для хранения ключей, управляемых клиентом, необходимо использовать Azure Key Vault. Вы можете создать собственные ключи и сохранить их в хранилище ключей или использовать API-интерфейсы Azure Key Vault для создания ключей. Azure ресурс OpenAI и хранилище ключей должны находиться в одном регионе и в одном и том же клиенте Microsoft Entra, но они могут находиться в разных подписках. Дополнительные сведения об Azure Key Vault см. в разделе Что такое Azure Key Vault?.

Чтобы включить управляемые клиентом ключи, хранилище ключей, содержащее ключи, должно соответствовать следующим требованиям:

  • Необходимо включить свойства Soft Delete и Do Not Purge в key vault.
  • Если вы используете брандмауэр Key Vault, необходимо разрешить доверенным сервисам Microsoft доступ к хранилищу ключей.
  • Разрешения Key Vault:
    • Если вы используете Azure RBAC, назначьте управляемому удостоверению роль "пользователь шифрования в криптослужбе Key Vault".
    • Если вы используете политики доступа к хранилищу Vault, предоставьте разрешения на ключевые операции, get, unwrap key и wrap key, для управляемой системе или пользователем идентификации ресурса OpenAI в Azure.

Поддерживаются только ключи RSA и RSA-HSM размера 2048 с шифрованием OpenAI Azure. Дополнительные сведения о ключах см. в разделе ключи хранилища ключей в О хранилище ключей Azure: ключи, секреты и сертификаты.

Включите управляемое удостоверение вашего ресурса Azure OpenAI

  1. Перейдите к ресурсу Azure OpenAI.
  2. Слева в разделе "Управление ресурсами" выберите "Удостоверение".
  3. Переключите состояние управляемого удостоверения, назначаемое системой, в положение "Вкл ." или добавьте управляемое удостоверение, назначаемое пользователем.
  4. Сохраните ваши изменения.

Предоставление разрешений Key Vault управляемому удостоверению

Настройте соответствующие разрешения для управляющего удостоверения, назначаемого системой, или управляющего удостоверения, назначаемого пользователем, для доступа к Key Vault.

  1. Перейдите к Key Vault на портале Azure.
  2. Выберите контроль доступа (IAM).
  3. Выберите + Добавить назначение ролей.
  4. Назначьте роль пользователя шифрования службы шифрования Key Vault управляемому удостоверению Azure ресурса OpenAI, назначаемого системой или назначаемого пользователем.

Включение ключей, управляемых клиентом, в ресурсе OpenAI Azure

Чтобы включить ключи, управляемые клиентом на портале Azure, выполните следующие действия.

  1. Перейдите к ресурсу Azure OpenAI.

  2. Слева в разделе "Управление ресурсами" выберите "Шифрование".

  3. В разделе Тип шифрования выберите Ключи, управляемые клиентом, как показано на следующем снимке экрана.

    Снимок экрана: создание пользовательского интерфейса ресурса.

Указание ключа

После включения ключей, управляемых клиентом, можно указать ключ для связывания с ресурсом OpenAI Azure.

Указание ключа в качестве URI

Чтобы указать ключ с помощью URI, выполните следующие действия.

  1. На портале Azure перейдите в хранилище ключей.

  2. В разделе "Объекты" выберите "Ключи".

  3. Выберите желаемый ключ, а затем выберите его, чтобы просмотреть его версии. Выберите версию ключа для просмотра ее параметров.

  4. Скопируйте значение Идентификатор ключа, которое предоставляет URI.

    Скриншот страницы портала Azure для версии ключа. Поле

  5. Вернитесь к ресурсу OpenAI Azure и выберите Encryption.

  6. В разделе Ключ шифрования выберите Ввести URI ключа.

  7. Вставьте скопированный URI в поле URI ключа.

    Скриншот страницы шифрования для ресурса Azure OpenAI. Выбран параметр ввода URI ключа, и в поле URI ключа содержится значение.

  8. В разделе Subscription выберите подписку, содержащую хранилище ключей.

  9. Сохраните ваши изменения.

Выберите ключ из хранилища ключей

Чтобы выбрать ключ из хранилища ключей, сначала убедитесь, что у вас есть хранилище ключей, содержащее ключ. Затем выполните следующие шаги:

  1. Перейдите к ресурсу OpenAI Azure и выберите Encryption.

  2. В разделе Encryption key выберите Выбрать из Key Vault.

  3. Выберите key vault, содержащий ключ, который требуется использовать.

  4. Выберите нужный ключ.

    Снимок экрана страницы выбора ключа из Azure Key Vault на портале Azure. Поля

  5. Сохраните ваши изменения.

Обновление версии ключа

При создании новой версии ключа обновите ресурс OpenAI Azure, чтобы использовать новую версию. Выполните следующие действия:

  1. Перейдите к ресурсу OpenAI Azure и выберите Encryption.
  2. Введите URI новой версии ключа. В качестве альтернативы можно выбрать хранилище ключей, а затем снова выбрать ключ, чтобы обновить его версию.
  3. Сохраните ваши изменения.

Использование другого ключа

Чтобы сменить ключ, используемый для шифрования, выполните следующие действия.

  1. Перейдите к ресурсу OpenAI Azure и выберите Encryption.
  2. Введите URI нового ключа. В качестве альтернативы, можно выбрать хранилище ключей и затем выбрать новый ключ.
  3. Сохраните ваши изменения.

Ротация ключей, управляемых клиентом

Ключ, управляемый клиентом, можно обновить в Key Vault в соответствии с вашими политиками соответствия. При смене ключа необходимо обновить ресурс Azure OpenAI, чтобы использовать новый URI ключа. Чтобы узнать, как обновить ресурс для использования новой версии ключа на портале Azure, см. в разделе Обновление версии ключа.

При циклической смене ключа не запускается повторное шифрование данных ресурса. Никаких действий со стороны пользователя не требуется.

Отмена ключа, управляемого клиентом

Клиентский ключ шифрования можно отозвать, изменив политику доступа, изменив разрешения на хранилище ключей или удалив ключ.

Чтобы изменить политику доступа поддерживаемого удостоверения, которое использует реестр, выполните команду az-keyvault-delete-policy:

az keyvault delete-policy \
  --resource-group <resource-group-name> \
  --name <key-vault-name> \
  --key_id <key-vault-key-id>

Чтобы удалить отдельные версии ключа, выполните команду az-keyvault-key-delete. Для этой операции требуется разрешение на удаление ключей.

az keyvault key delete  \
  --vault-name <key-vault-name> \
  --id <key-ID>                     

Это важно

Отзыв доступа к активному ключу, управляемому клиентом, при условии, что CMK все еще включен, не позволит загружать обучающие данные и файлы результатов, точно настраивать новые модели и развертывать модели с точной настройкой. Однако ранее развернутые точно настроенные модели будут продолжать работать и обслуживать трафик до тех пор, пока эти развертывания не будут удалены.

Удалите данные обучения, проверки и результаты обучения

API файлов позволяет клиентам отправлять обучающие данные в целях точной настройки модели. Эти данные хранятся в служба хранилища Azure в том же регионе, что и ресурс, и логически изолированы с помощью подписки Azure и учетных данных API. Отправленные файлы можно удалить пользователем с помощью операции DELETE API.

Удаление тонко настроенных моделей и развертываний

API тонкой настройки позволяет клиентам создавать собственную настраиваемую версию моделей OpenAI на основе обучающих данных, которые вы отправили в службу с помощью API файлов. Обученные модели, прошедшие тонкую настройку, хранятся в служба хранилища Azure в том же регионе, защищенные при хранении (либо с ключами, управляемыми Microsoft, либо с ключами, управляемыми клиентом) и логически изолированы в рамках их подписки Azure и учетных данных API. Точно настроенные модели и развертывания можно удалить пользователем, вызвав операцию DELETE API.

Отключение ключей, управляемых клиентом

При отключении управляемых клиентом ключей Azure ресурс OpenAI затем шифруется с помощью управляемых Microsoft ключей. Чтобы отключить управляемые клиентом ключи, выполните следующие действия.

  1. Перейдите к ресурсу OpenAI Azure и выберите Encryption.
  2. Выберите ключи, управляемые Microsoft>Сохранить.

Если вы ранее включили управляемые клиентом ключи, это также активировало управляемое системой удостоверение, как функцию Microsoft Entra ID. После активации назначенного системой управляемого удостоверения, этот ресурс будет зарегистрирован в Microsoft Entra ID. После регистрации управляемому удостоверению будет предоставлен доступ к "Key Vault", выбранному во время настройки клиентом управляемого ключа. Вы можете узнать больше о Управляемых Идентичностях.

Это важно

При отключении назначенных системой управляемых удостоверений доступ к хранилищу ключей будет удален, и все данные, зашифрованные с помощью ключей клиента, больше не будут доступны. Соответственно, все функции, зависящие от этих данных, перестанут работать.

Это важно

В настоящее время управляемые удостоверения не поддерживают сценарии с различными директориями. При настройке клиентских управляемых ключей на портале Azure, управляемое удостоверение автоматически назначается в фоновом режиме. Если вы впоследствии перемещаете подписку, группу ресурсов или ресурс из одного каталога Microsoft Entra в другой, управляемое удостоверение, связанное с ресурсом, не передается новому клиенту, поэтому ключи, управляемые клиентом, больше не работают. Дополнительные сведения см. в разделе Перенос подписки между каталогами Microsoft Entra в Часто задаваемые вопросы и известные проблемы с управляемыми удостоверениями для ресурсов Azure.

Дальнейшие шаги