OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

የEKM onboarding ችግር መፍቻ FAQ

ለAWS፣ GCP እና Azure የተለመዱ የEKM onboarding ስህተቶች እና መፍትሄዎቻቸው

የተዘመነው፦ 7 days ago

AWS

sts:AssumeRole ለማከናወን ፈቃድ የለም

ተጠቃሚ: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service በresource: arn:aws:iam::xxxxx:role/xxxxxx ላይ sts:AssumeRole ለማከናወን ፈቃድ የለውም

በtrust policyዎ ውስጥ principal እና ExternalId ያረጋግጡ

የOpenAI principal መለየትን እና sts:ExternalId ማዋቀርን ጨምሮ፣ ይህን የdocs ክፍል መከተልዎን ያረጋግጡ

አስቀድመው sts:ExternalId አስገብተው ከሆነ፣ ይህ EKM የሚተገብሩበት ተመሳሳይ የOpenAI organization ID መሆኑን ያረጋግጡ፤ እንደ personal org ያለ ሌላ org መሆን የለበትም።

የtrust policy ከrole ARN ጋር መያያዙን ያረጋግጡ

የtrust policyዎ እርስዎ ባቀረቡት role ARN ላይ በትክክል መቀመጡን ያረጋግጡ

እንዲሁም ትክክለኛውን role ARN መስጠትዎን ያረጋግጡ። ARNዎ ተሳስቶ ከተጻፈ እና የማይኖር ከሆነ፣ roleው ኖሮ ግን ፈቃዶችን እንደሚከለክል ሁኔታ ተመሳሳይ ስህተት ይደርሰናል።

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

በresource ላይ kms:Encrypt ለማከናወን ፈቃድ የለም

ተጠቃሚ: xxxxx በresource ላይ kms:Encrypt ለማከናወን ፈቃድ የለውም

የIAM policyዎ kms:Encrypt እና kms:Decrypt ለOpenAI role እንዲፈቅድ ያረጋግጡ።

key policy ጨምረው ከሆነ፣ እሱም kms:Encrypt እና kms:Decrypt ለOpenAI role እንዲፈቅድ ያረጋግጡ።

GCP

ለaudience የGCP STS token ማግኘት አልተሳካም

ለaudience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx የGCP STS token ማግኘት አልተሳካም: {'error': 'invalid_request', 'error_description': 'ለ\"audience\" የተሰጠው እሴት ልክ አይደለም። ይህ እሴት የIdentity Provider ሙሉ resource name መሆን አለበት። የሚቻሉ ቅርጸቶችን ለማየት https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ይመልከቱ።

GCP በሚከተለው ቅርጸት audience ይጠብቃል

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx


በManagement API ውስጥ External Keys በመጠቀም keyዎን በOpenAI ሲመዘግቡ ትክክለኛ parameters መስጠትዎን ያረጋግጡ

  • workload_identity_project_number የ12 አሃዝ GCP project numberዎ መሆኑን ያረጋግጡ

  • workload_identity_pool_id ትክክል መሆኑን ያረጋግጡ

  • workload_identity_provider_id ትክክል መሆኑን ያረጋግጡ

በID token ውስጥ ያለው audience ከተጠበቀው audience ጋር አይዛመድም

ለaudience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx የGCP STS token ማግኘት አልተሳካም: {'error': 'invalid_grant', 'error_description': 'በID token [xxxxx] ውስጥ ያለው audience ከተጠበቀው audience xxxxxxx ጋር አይዛመድም።'}

configዎን በOpenAI ሲመዘግቡ (በManagement API ውስጥ External Keys ) የሚያቀርቡት audience መስክ ለworkload identity providerዎ በAllowed Audiences ውስጥ ካሉት አንዱ መሆኑን ያረጋግጡ። የOpenAI organization IDዎን መጠቀም እንመክራለን።

Azure

የclient application service principal ይጎድለዋል

የclient application xxxxx በtenant xxxxx ውስጥ service principal ይጎድለዋል። መመሪያዎችን እዚህ ይመልከቱ: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM የውህደት መመሪያዎች። እንደተገለጸው service principal ለመፍጠር የተሰጡትን መመሪያዎች በትክክል መከተልዎን ያረጋግጡ።

ጠሪው በresource ላይ እርምጃውን ለማከናወን ፈቃድ የለውም

ጠሪው በresource ላይ እርምጃውን ለማከናወን ፈቃድ የለውም። role assignments፣ deny assignments ወይም role definitions በቅርቡ ተቀይረው ከሆነ፣ እባክዎ ለpropagation ጊዜ ይስጡ።

ይህ ተመሳሳይ ስህተት በብዙ ምክንያቶች ሊታይ ይችላል

  • የተሳሳተ key name ወይም vault URI አቅርበዋል፣ ወይም የማይኖር ነው

  • እነዚህ data actions ያሉትን role ፈጥረው ለOpenAI service principal አልመደቡም

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Key name ከpattern ጋር አይዛመድም

"ልክ ያልሆነ 'key_name': string ከpattern ጋር አይዛመድም። ከpattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ጋር የሚዛመድ string ይጠበቃል።"

እባክዎ የKey Vault key nameዎን በOpenAI organization IDዎ ያስቀድሙ።

ይህ የkey vault keyዎ በሌላ ተጠቃሚ እንዳይመዘገብ በsecurity የሚመከረው ምርጥ አሰራር ነው። key registration ላይ እና ወደ key vaultዎ በሚደረግ እያንዳንዱ request ላይ org id መዛመዱን እናረጋግጣለን።

ይህ ጽሑፍ ጠቃሚ ነበር?