OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

FAQ za rješavanje problema pri EKM onboardingu

Česte greške pri EKM onboardingu i kako ih riješiti za AWS, GCP i Azure

Ažurirano: 7 days ago

AWS

Nije ovlašteno izvršavanje: sts:AssumeRole

Korisnik: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service nije ovlašten za izvršavanje: sts:AssumeRole na resursu: arn:aws:iam::xxxxx:role/xxxxxx

Provjerite principal i ExternalId u svojoj politici povjerenja

Provjerite da ste slijedili ovaj odjeljak dokumentacije, uključujući OBOJE: prepoznavanje OpenAI principala i podešavanje sts:ExternalId

Ako ste već unijeli sts:ExternalId, provjerite da je to isti ID OpenAI organizacije na koji primjenjujete EKM, a ne druga organizacija, npr. lična.

Provjerite povezivanje politike povjerenja s ARN-om uloge

Provjerite da je vaša politika povjerenja pravilno sačuvana za ARN uloge koji ste naveli

Također provjerite da ste naveli ispravan ARN uloge. Ako je vaš ARN pogrešno napisan i ne postoji, dobit ćemo istu grešku kao kada uloga postoji, ali odbija dozvole.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Nije ovlašteno izvršavanje: kms:Encrypt na resursu

Korisnik: xxxxx nije ovlašten za izvršavanje: kms:Encrypt na resursu

Provjerite da vaša IAM politika dodjeljuje kms:Encrypt i kms:Decrypt OpenAI ulozi.

Ako ste dodali i politiku ključa, provjerite da i ona dodjeljuje kms:Encrypt i kms:Decrypt OpenAI ulozi.

GCP

Nije uspjelo pribavljanje GCP STS tokena za audience

Nije uspjelo pribavljanje GCP STS tokena za audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Nevažeća vrijednost za \"audience\". Ova vrijednost treba biti puni naziv resursa pružatelja identiteta. Pogledajte https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token za listu mogućih formata.

GCP očekuje audience u formatu

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Provjerite da ste naveli ispravne parametre pri registraciji ključa kod OpenAI-ja koristeći Vanjske ključeve u Management API-ju

  • Provjerite da je workload_identity_project_number vaš 12-cifreni broj GCP projekta

  • Provjerite da je workload_identity_pool_id ispravan

  • Provjerite da je workload_identity_provider_id ispravan

Audience u ID tokenu ne odgovara očekivanom audienceu

Nije uspjelo pribavljanje GCP STS tokena za audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audience u ID Tokenu [xxxxx] ne odgovara očekivanom audienceu xxxxxxx.'}

Provjerite da je polje audience koje navodite pri registraciji konfiguracije kod OpenAI-ja (Vanjski ključevi u Management API-ju ) u jednoj od dozvoljenih publika za vašeg pružatelja identiteta radnog opterećenja. Preporučujemo korištenje ID-ja vaše OpenAI organizacije.

Azure

Klijentskoj aplikaciji nedostaje servisni principal

Klijentskoj aplikaciji xxxxx nedostaje servisni principal u tenant-u xxxxx. Pogledajte uputstva ovdje: https://go.microsoft.com/fwlink/?linkid=2225119

Provjerite da ste tačno slijedili postupak kreiranja servisnog principala kako je opisano u Uputstvima za OpenAI / Azure EKM integraciju.

Pozivatelj nije ovlašten da izvrši radnju na resursu

Pozivatelj nije ovlašten da izvrši radnju na resursu. Ako su dodjele uloga, dodjele odbijanja ili definicije uloga nedavno promijenjene, sačekajte vrijeme potrebno za propagaciju.

Ista greška se može pojaviti iz više razloga

  • Naveli ste pogrešan naziv ključa ili URI trezora, ili nešto što ne postoji

  • Niste kreirali ulogu s ovim radnjama nad podacima I dodijelili tu ulogu OpenAI servisnom principalu

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Naziv ključa ne odgovara obrascu

"Nevažeći 'key_name': string ne odgovara obrascu. Očekuje se string koji odgovara obrascu '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Dodajte prefiks ID-ja svoje OpenAI organizacije nazivu ključa u Key Vaultu.

Ovo je najbolja praksa koju preporučuje sigurnosni tim kako biste spriječili da vaš ključ iz trezora ključeva registruje drugi korisnik. Provjeravamo da se ID organizacije podudara pri registraciji ključa i pri svakom zahtjevu prema vašem trezoru ključeva.

Da li je ovaj članak bio koristan?