OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

پرسش‌های متداول عیب‌یابی راه‌اندازی EKM

خطاهای رایج در راه‌اندازی EKM و روش رفع آن‌ها برای AWS، GCP و Azure

به‌روزرسانی: 2 days ago

AWS

مجاز به انجام این عملیات نیست: sts:AssumeRole

کاربر: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service مجاز نیست این عملیات را انجام دهد: sts:AssumeRole روی منبع: arn:aws:iam::xxxxx:role/xxxxxx

principal و ExternalId را در trust policy خود بررسی کنید

مطمئن شوید این بخش از مستندات را دنبال کرده‌اید؛ هم شناسایی principal متعلق به OpenAI و هم پیکربندی sts:ExternalId

اگر قبلاً sts:ExternalId را وارد کرده‌اید، مطمئن شوید که همان شناسه سازمان OpenAI است که EKM را برای آن اعمال می‌کنید، نه سازمانی دیگر مثل یک سازمان شخصی.

ارتباط trust policy با role ARN را بررسی کنید

بررسی کنید که trust policy شما به‌درستی در role ARN ارائه‌شده ذخیره شده باشد

همچنین بررسی کنید که role ARN صحیح را وارد کرده‌اید. اگر ARN شما غلط املایی داشته باشد و وجود نداشته باشد، همان خطایی را دریافت می‌کنیم که در حالتی رخ می‌دهد که نقش وجود دارد اما مجوزها را رد می‌کند.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

مجاز به انجام این عملیات نیست: kms:Encrypt روی منبع

کاربر: xxxxx مجاز نیست این عملیات را انجام دهد: kms:Encrypt روی منبع

مطمئن شوید IAM policy شما kms:Encrypt و kms:Decrypt را به نقش OpenAI اعطا می‌کند.

اگر key policy هم اضافه کرده‌اید، مطمئن شوید آن نیز kms:Encrypt و kms:Decrypt را به نقش OpenAI اعطا می‌کند.

GCP

دریافت توکن GCP STS برای مخاطب ناموفق بود

دریافت توکن GCP STS برای مخاطب //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx ناموفق بود: {'error': 'invalid_request', 'error_description': 'مقدار \"audience\" نامعتبر است. این مقدار باید نام کامل منبع Identity Provider باشد. برای فهرست قالب‌های ممکن، https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token را ببینید.

GCP انتظار دارد مخاطب با قالب زیر باشد:

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

مطمئن شوید هنگام ثبت کلید خود در OpenAI با استفاده از کلیدهای خارجی در Management API پارامترهای صحیح را وارد کرده‌اید

  • مطمئن شوید workload_identity_project_number شماره پروژه ۱۲رقمی GCP شماست

  • مطمئن شوید workload_identity_pool_id صحیح است

  • مطمئن شوید workload_identity_provider_id صحیح است

مخاطب در توکن شناسه با مخاطب مورد انتظار مطابقت ندارد

دریافت توکن GCP STS برای مخاطب //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx ناموفق بود: {'error': 'invalid_grant', 'error_description': 'مخاطب در ID Token [xxxxx] با مخاطب مورد انتظار xxxxxxx مطابقت ندارد.'}

مطمئن شوید فیلد audience که هنگام ثبت پیکربندی خود در OpenAI وارد می‌کنید (کلیدهای خارجی در Management API) یکی از Allowed Audiences ارائه‌دهنده workload identity شما باشد. توصیه می‌کنیم از شناسه سازمان OpenAI خود استفاده کنید.

Azure

برنامه کلاینت فاقد service principal است

برنامه کلاینت xxxxx در tenant xxxxx فاقد service principal است. دستورالعمل‌ها را اینجا ببینید: https://go.microsoft.com/fwlink/?linkid=2225119

مطمئن شوید مراحل ایجاد service principal را دقیقاً مطابق دستورالعمل‌های یکپارچه‌سازی OpenAI / Azure EKM. دنبال کرده‌اید.

فراخواننده مجاز نیست عملی را روی منبع انجام دهد

فراخواننده مجاز نیست عملی را روی منبع انجام دهد. اگر role assignments، deny assignments یا role definitions اخیراً تغییر کرده‌اند، لطفاً زمان انتشار تغییرات را در نظر بگیرید.

این خطا ممکن است به چند دلیل مختلف ظاهر شود

  • نام کلید یا URI صندوق کلید را اشتباه وارد کرده‌اید، یا موردی وارد کرده‌اید که وجود ندارد

  • نقشی با این data actions ایجاد نکرده‌اید و آن نقش را به service principal متعلق به OpenAI اختصاص نداده‌اید

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

نام کلید با الگو مطابقت ندارد

"Invalid 'key_name': رشته با الگو مطابقت ندارد. رشته‌ای انتظار می‌رود که با الگوی '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' مطابقت داشته باشد."

لطفاً نام کلید Key Vault خود را با شناسه سازمان OpenAI خود شروع کنید.

این بهترین روشی است که تیم امنیت توصیه می‌کند تا از ثبت کلید Key Vault شما توسط کاربر دیگری جلوگیری شود. هنگام ثبت کلید و در هر درخواست به Key Vault شما، بررسی می‌کنیم که شناسه سازمان مطابقت داشته باشد.

آیا این مقاله مفید بود؟