OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

EKM-i kasutuselevõtu tõrkeotsingu KKK

Levinud EKM-i kasutuselevõtu tõrked ja nende lahendamine AWS-i, GCP ja Azure'i jaoks

Värskendatud: 15 days ago

AWS

Pole volitatud tegema toimingut sts:AssumeRole

Kasutaja arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service pole volitatud tegema toimingut sts:AssumeRole ressursil arn:aws:iam::xxxxx:role/xxxxxx

Kontrollige oma usalduspoliitikas principalit ja ExternalId-d

Veenduge, et oleksite järginud dokumentatsiooni seda jaotist, sealhulgas MÕLEMAT: OpenAI principali tuvastamist ja sts:ExternalId konfigureerimist

Kui olete juba lisanud sts:ExternalId, veenduge, et see oleks sama OpenAI organisatsiooni ID, millele EKM-i rakendate, mitte mõni muu organisatsioon, näiteks isiklik organisatsioon.

Kontrollige usalduspoliitika seost rolli ARN-iga

Veenduge, et teie usalduspoliitika oleks teie esitatud rolli ARN-i jaoks õigesti salvestatud

Kontrollige ka, et oleksite esitanud õige rolli ARN-i. Kui teie ARN-is on kirjaviga ja seda pole olemas, saame sama tõrke nagu juhul, kui roll on olemas, kuid keelab õigused.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Pole volitatud tegema toimingut kms:Encrypt ressursil

Kasutaja xxxxx pole volitatud tegema toimingut kms:Encrypt ressursil

Veenduge, et teie IAM-i poliitika annaks OpenAI rollile kms:Encrypt ja kms:Decrypt õigused.

Kui olete lisanud ka võtmepoliitika, veenduge, et see annaks OpenAI rollile kms:Encrypt ja kms:Decrypt õigused.

GCP

GCP STS-tokeni hankimine sihtrühmale nurjus

GCP STS-tokeni hankimine sihtrühmale //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx nurjus: {'error': 'invalid_request', 'error_description': 'Vigane väärtus \"audience\". See väärtus peab olema identiteedipakkuja täielik ressursinimi. Võimalike vormingute loendi leiate aadressilt https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.

GCP ootab sihtrühma järgmises vormingus

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Veenduge, et olete OpenAI-s võtme registreerimisel esitanud õiged parameetrid, kasutades jaotist Management API välised võtmed

  • Veenduge, et workload_identity_project_number oleks teie GCP 12-kohaline projektinumber

  • Veenduge, et workload_identity_pool_id oleks õige

  • Veenduge, et workload_identity_provider_id oleks õige

ID-tokenis olev sihtrühm ei vasta oodatud sihtrühmale

GCP STS-tokeni hankimine sihtrühmale //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx nurjus: {'error': 'invalid_grant', 'error_description': 'ID-tokenis olev sihtrühm [xxxxx] ei vasta oodatud sihtrühmale xxxxxxx.'}

Veenduge, et OpenAI juures konfiguratsiooni registreerimisel sisestatud väli audience (Välised võtmed haldus-API-s) kuuluks teie töökoormuse identiteedi pakkuja lubatud sihtrühmade hulka. Soovitame kasutada OpenAI Organisatsiooni ID väärtust.

Azure

Klientrakendusel puudub teenusesubjekt

Klientrakendusel xxxxx puudub rentnikus xxxxx teenusesubjekt. Vaadake juhiseid siit: https://go.microsoft.com/fwlink/?linkid=2225119

Veenduge, et oleksite teenusesubjekti loomisel täpselt järginud juhiseid, mis on toodud dokumendis OpenAI / Azure EKM-i integreerimise juhised.

Kutsuja pole volitatud ressursil toimingut tegema

Kutsuja pole volitatud ressursil toimingut tegema. Kui rollimääranguid, keelavaid määranguid või rollimääratlusi muudeti hiljuti, arvestage levimisajaga.

Sama tõrge võib ilmneda mitmel põhjusel

  • Sisestasite vale või olematu võtmenime või hoidla URI

  • Te ei loonud nende andmetoimingutega rolli EGA määranud seda rolli OpenAI teenuse põhisubjektile

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Võtmenimi ei vasta mustrile

"Vigane 'key_name': string ei vasta mustrile. Oodati stringi, mis vastab mustrile '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Lisage oma Key Vaulti võtmenime ette oma OpenAI organisatsiooni ID.

See on turbesoovitusena parim tava, mis takistab mõnel teisel kasutajal teie Key Vaulti võtit registreerimast. Valideerime võtme registreerimisel ja iga teie Key Vaultile tehtava päringu puhul, et organisatsiooni ID kattuks.

Kas sellest artiklist oli abi?