OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

EKM միացման խնդիրների լուծման ՀՏՀ

EKM միացման տարածված սխալներ և դրանց լուծման եղանակները AWS-ի, GCP-ի և Azure-ի համար

Թարմացվել է՝ 7 days ago

AWS

Իրավասու չէ կատարելու՝ sts:AssumeRole

Օգտատեր՝ arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service, իրավասու չէ կատարելու՝ sts:AssumeRole տվյալ ռեսուրսի վրա՝ arn:aws:iam::xxxxx:role/xxxxxx

Ստուգեք principal-ը և ExternalId-ը ձեր trust policy-ում

Համոզվեք, որ հետևել եք փաստաթղթերի այս բաժնին՝ ներառյալ ԵՐԿՈՒՍՆ ԷԼ՝ OpenAI-ի principal-ը ճանաչելը և sts:ExternalId կարգավորելը

Եթե արդեն ավելացրել եք sts:ExternalId, համոզվեք, որ դա նույն OpenAI կազմակերպության ID-ն է, որի նկատմամբ կիրառում եք EKM-ը, այլ ոչ թե այլ կազմակերպություն, օրինակ՝ անձնական կազմակերպություն։

Ստուգեք trust policy-ի կապակցումը role ARN-ի հետ

Ստուգեք, որ ձեր trust policy-ն պատշաճ կերպով պահպանվել է ձեր տրամադրած role ARN-ում

Նաև ստուգեք, որ տրամադրել եք ճիշտ role ARN-ը։ Եթե ձեր ARN-ը սխալ է գրված և գոյություն չունի, կստանանք նույն սխալը, ինչ այն դեպքում, երբ դերը գոյություն ունի, բայց մերժում է թույլտվությունները։

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Իրավասու չէ կատարելու՝ kms:Encrypt տվյալ ռեսուրսի վրա

Օգտատեր՝ xxxxx, իրավասու չէ կատարելու՝ kms:Encrypt տվյալ ռեսուրսի վրա

Համոզվեք, որ ձեր IAM policy-ն OpenAI-ի դերին տրամադրում է kms:Encrypt և kms:Decrypt թույլտվությունները։

Եթե ավելացրել եք նաև key policy, համոզվեք, որ այն նույնպես OpenAI-ի դերին տրամադրում է kms:Encrypt և kms:Decrypt թույլտվությունները։

GCP

Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար

Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար՝ //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Անվավեր արժեք \"audience\"-ի համար։ Այս արժեքը պետք է լինի Identity Provider-ի ռեսուրսի ամբողջական անունը։ Հնարավոր ձևաչափերի ցանկը տես՝ https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token

GCP-ն ակնկալում է audience հետևյալ ձևաչափով՝

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Համոզվեք, որ ճիշտ պարամետրեր եք տրամադրել՝ ձեր բանալին OpenAI-ում գրանցելիս՝ օգտագործելով Արտաքին բանալիները Management API-ում

  • Համոզվեք, որ workload_identity_project_number -ը ձեր GCP նախագծի 12-նիշանոց համարն է

  • Համոզվեք, որ workload_identity_pool_id-ը ճիշտ է

  • Համոզվեք, որ workload_identity_provider_id-ը ճիշտ է

ID թոքենի audience-ը չի համապատասխանում սպասվող audience-ին

Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար՝ //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'ID Token-ի audience-ը [xxxxx] չի համապատասխանում սպասվող audience-ին՝ xxxxxxx.'}

Համոզվեք, որ OpenAI-ում ձեր կարգավորումը գրանցելիս տրամադրած audience դաշտը (Արտաքին բանալիները Management API-ում) ներառված է ձեր workload identity provider-ի Allowed Audiences-ից մեկում։ Խորհուրդ ենք տալիս օգտագործել ձեր OpenAI կազմակերպության ID-ն։

Azure

Հաճախորդի հավելվածում բացակայում է service principal-ը

Հաճախորդի հավելված xxxxx-ում բացակայում է service principal-ը tenant xxxxx-ում։ Տե՛ս հրահանգներն այստեղ՝ https://go.microsoft.com/fwlink/?linkid=2225119

Համոզվեք, որ ճշգրտորեն հետևել եք service principal-ի ստեղծման քայլերին, ինչպես նկարագրված է OpenAI / Azure EKM ինտեգրման հրահանգներում։

Կանչողը իրավասու չէ ռեսուրսի վրա գործողություն կատարելու

Կանչողը իրավասու չէ ռեսուրսի վրա գործողություն կատարելու։ Եթե role assignments-ը, deny assignments-ը կամ role definitions-ը վերջերս են փոխվել, խնդրում ենք հաշվի առնել տարածման ժամանակը։

Այս նույն սխալը կարող է առաջանալ մի քանի պատճառով

  • Դուք տրամադրել եք սխալ բանալիի անուն կամ vault URI, կամ այնպիսի մեկը, որը գոյություն չունի

  • Դուք չեք ստեղծել այս data actions-ով դեր ԵՎ այդ դերը չեք նշանակել OpenAI-ի service principal-ին

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Բանալիի անունը չի համապատասխանում ձևանմուշին

«Անվավեր 'key_name'․ տողը չի համապատասխանում ձևանմուշին։ Սպասվում էր տող, որը համապատասխանում է '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ձևանմուշին»։

Խնդրում ենք ձեր Key Vault բանալիի անվան սկզբում ավելացնել ձեր OpenAI կազմակերպության ID-ն։

Սա անվտանգության կողմից առաջարկվող լավագույն փորձն է՝ կանխելու համար, որ ձեր key vault բանալին գրանցվի այլ օգտատիրոջ կողմից։ Բանալիի գրանցման ժամանակ և ձեր key vault-ին ուղղված յուրաքանչյուր հարցման դեպքում մենք ստուգում ենք, որ org id-ն համընկնի։

Այս հոդվածն օգտակա՞ր էր։