OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

EKM-käyttöönoton vianmäärityksen UKK

Yleiset EKM-käyttöönoton virheet ja niiden ratkaisut AWS:ssä, GCP:ssä ja Azuressa

Päivitetty: 7 days ago

AWS

Ei oikeutta suorittaa toimintoa sts:AssumeRole

Käyttäjällä arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ei ole oikeutta suorittaa toimintoa sts:AssumeRole resurssille arn:aws:iam::xxxxx:role/xxxxxx

Tarkista principal ja ExternalId luottamuskäytännössäsi

Varmista, että olet noudattanut tätä dokumentaation osiota, mukaan lukien SEKÄ OpenAI-palvelun principal -arvon tunnistaminen että sts:ExternalId-arvon määrittäminen

Jos olet jo lisännyt sts:ExternalId-arvon, varmista, että se on sama OpenAI-organisaatiotunnus, johon käytät EKM:ää, eikä jokin toinen organisaatio, kuten henkilökohtainen organisaatio.

Tarkista luottamuskäytännön liitos roolin ARN:ään

Varmista, että luottamuskäytäntösi on tallennettu oikein antamaasi roolin ARN:ään

Varmista myös, että olet antanut oikean roolin ARN:n. Jos ARN on kirjoitettu väärin eikä sitä ole olemassa, saamme saman virheen kuin silloin, jos rooli on olemassa mutta estää oikeudet.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Ei oikeutta suorittaa toimintoa kms:Encrypt resurssille

Käyttäjällä xxxxx ei ole oikeutta suorittaa toimintoa kms:Encrypt resurssille

Varmista, että IAM-käytäntösi myöntää kms:Encrypt - ja kms:Decrypt-oikeudet OpenAI-roolille.

Jos olet lisännyt myös avainkäytännön, varmista, että sekin myöntää kms:Encrypt - ja kms:Decrypt-oikeudet OpenAI-roolille.

GCP

GCP STS -tokenin hankinta audience-arvolle epäonnistui

GCP STS -tokenin hankinta audience-arvolle //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx epäonnistui: {'error': 'invalid_request', 'error_description': 'Virheellinen arvo kentälle \"audience\". Arvon tulee olla Identity Provider -resurssin täydellinen resurssinimi. Katso mahdolliset muodot osoitteesta https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.

GCP odottaa audience-arvoa muodossa

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Varmista, että olet antanut oikeat parametrit rekisteröidessäsi avaimen OpenAIssa käyttämällä ohjetta Ulkoiset avaimet Management APIssa

  • Varmista, että workload_identity_project_number on 12-numeroinen GCP-projektinumerosi

  • Varmista, että workload_identity_pool_id on oikein

  • Varmista, että workload_identity_provider_id on oikein

ID-tokenin audience ei vastaa odotettua audience-arvoa

GCP STS -tokenin hankinta audience-arvolle //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx epäonnistui: {'error': 'invalid_grant', 'error_description': 'ID Token [xxxxx] -tokenin audience ei vastaa odotettua audience-arvoa xxxxxxx.'}

Varmista, että audience-kenttä, jonka annat rekisteröidessäsi määrityksen OpenAIssa (Ulkoiset avaimet Management APIssa ), on jokin workload identity -palveluntarjoajasi sallituista audience-arvoista. Suosittelemme käyttämään OpenAI-organisaatiotunnustasi.

Azure

Asiakassovelluksesta puuttuu service principal

Tenantista xxxxx puuttuu asiakassovelluksen xxxxx service principal. Katso ohjeet täältä: https://go.microsoft.com/fwlink/?linkid=2225119

Varmista, että olet luonut service principalin tarkasti ohjeessa OpenAI / Azure EKM -integraatio-ohjeet. kuvatulla tavalla.

Kutsujalla ei ole oikeutta suorittaa toimintoa resurssille

Kutsujalla ei ole oikeutta suorittaa toimintoa resurssille. Jos roolimäärityksiä, estomäärityksiä tai roolimääritelmiä on muutettu äskettäin, odota muutosten leviämistä.

Sama virhe voi ilmetä useista syistä

  • Annoit väärän avaimen nimen tai vault-URI:n, tai sellaisen, jota ei ole olemassa

  • Et luonut roolia, jossa on nämä datatoiminnot, JA määrittänyt roolia OpenAI-palvelun service principalille

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Avaimen nimi ei vastaa kaavaa

"Virheellinen 'key_name': merkkijono ei vastaa kaavaa. Odotettiin merkkijonoa, joka vastaa kaavaa '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Lisää Key Vault -avaimen nimen eteen OpenAI-organisaatiotunnuksesi.

Tämä on tietoturvan suosittelema paras käytäntö, joka estää toista käyttäjää rekisteröimästä key vault -avaintasi. Vahvistamme organisaatiotunnuksen vastaavuuden avainta rekisteröitäessä ja jokaisessa key vaultiisi kohdistuvassa pyynnössä.

Oliko tästä artikkelista apua?