OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

PMF de resolució de problemes d’incorporació a EKM

Errors habituals d’incorporació d’EKM i com resoldre’ls per a AWS, GCP i Azure

Actualització: yesterday

AWS

No autoritzat per executar: sts:AssumeRole

Usuari: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service no està autoritzat per executar: sts:AssumeRole al recurs: arn:aws:iam::xxxxx:role/xxxxxx

Verifiqueu el principal i l’ExternalId a la política de confiança

Assegureu-vos que hàgiu seguit aquesta secció de la documentació, incloent-hi TANT el reconeixement del principal d’OpenAI com la configuració d’un sts:ExternalId

Si ja heu introduït un sts:ExternalId, assegureu-vos que sigui el mateix ID d’organització d’OpenAI al qual esteu aplicant EKM, i no una altra organització, com ara una organització personal.

Verifiqueu l’associació de la política de confiança amb l’ARN del rol

Verifiqueu que la política de confiança s’hagi desat correctament a l’ARN del rol que heu proporcionat

Comproveu també que hàgiu proporcionat l’ARN del rol correcte. Si el vostre ARN està mal escrit i no existeix, obtindrem el mateix error que si el rol existeix però denega els permisos.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

No autoritzat per executar: kms:Encrypt al recurs

Usuari: xxxxx no està autoritzat per executar: kms:Encrypt al recurs

Assegureu-vos que la vostra política IAM concedeixi kms:Encrypt i kms:Decrypt al rol d’OpenAI.

Si també heu afegit una política de claus, assegureu-vos que també concedeixi kms:Encrypt i kms:Decrypt al rol d’OpenAI.

GCP

No s’ha pogut obtenir el segment STS de GCP per a l’audiència

No s’ha pogut obtenir el segment STS de GCP per a l’audiència //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Valor no vàlid per a \"audience\". Aquest valor ha de ser el nom complet del recurs del proveïdor d’identitat. Consulteu https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token per veure la llista de formats possibles.

GCP espera una audiència amb el format

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Assegureu-vos que hàgiu proporcionat els paràmetres correctes en registrar la clau a OpenAI mitjançant Claus externes a l’API de gestió

  • Assegureu-vos que workload_identity_project_number sigui el número de projecte GCP de 12 dígits

  • Assegureu-vos que workload_identity_pool_id sigui correcte

  • Assegureu-vos que workload_identity_provider_id sigui correcte

L’audiència del segment d’ID no coincideix amb l’audiència esperada

No s’ha pogut obtenir el segment STS de GCP per a l’audiència //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'L’audiència del segment d’ID [xxxxx] no coincideix amb l’audiència esperada xxxxxxx.'}

Assegureu-vos que el camp audience que proporcioneu quan registreu la configuració a OpenAI (Claus externes a l’API de gestió ) sigui en una de les audiències permeses del vostre proveïdor d’identitat de càrrega de treball. Recomanem utilitzar l’ID d’organització d’OpenAI.

Azure

A l’aplicació client li falta el principal de servei

A l’aplicació client xxxxx li falta el principal de servei al tenant xxxxx. Consulteu les instruccions aquí: https://go.microsoft.com/fwlink/?linkid=2225119

Assegureu-vos que hàgiu seguit correctament la creació del principal de servei tal com s’indica a les Instruccions d’integració d’OpenAI / Azure EKM.

L’emissor de la crida no està autoritzat a dur a terme l’acció sobre el recurs

L’emissor de la crida no està autoritzat a dur a terme l’acció sobre el recurs. Si les assignacions de rols, les assignacions de denegació o les definicions de rols s’han canviat recentment, espereu el temps de propagació.

Aquest mateix error pot aparèixer per diversos motius

  • Heu proporcionat un nom de clau o un URI del Key Vault incorrectes, o bé un que no existeix

  • No heu creat un rol amb aquestes accions sobre dades I no heu assignat aquest rol al principal de servei d’OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

El nom de la clau no coincideix amb el patró

"El valor de 'key_name' no és vàlid: la cadena no coincideix amb el patró. S’esperava una cadena que coincidís amb el patró '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Afegiu el vostre ID d’organització d’OpenAI com a prefix al nom de la clau de Key Vault.

Aquesta és la pràctica recomanada per seguretat per evitar que un altre usuari registri la vostra clau de Key Vault. Validem que l’ID de l’organització coincideixi en registrar la clau i en cada sol·licitud al vostre Key Vault.

T'ha estat útil aquest article?