OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Algengar spurningar um úrræðaleit við EKM-innleiðingu

Algengar villur við EKM-innleiðingu og hvernig á að leysa þær fyrir AWS, GCP og Azure

Uppfært: 7 days ago

AWS

Ekki heimilað að framkvæma: sts:AssumeRole

Notandi: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service hefur ekki heimild til að framkvæma: sts:AssumeRole á tilfangi: arn:aws:iam::xxxxx:role/xxxxxx

Staðfestu principal og ExternalId í trauststefnunni þinni

Gakktu úr skugga um að þú hafir fylgt þessum kafla í skjölunum, þar á meðal hvort tveggja: að viðurkenna principal OpenAI og stilla sts:ExternalId

Ef þú hefur þegar sett inn sts:ExternalId skaltu ganga úr skugga um að það sé sama auðkenni OpenAI-stofnunarinnar og þú ert að nota EKM fyrir, ekki önnur stofnun, til dæmis persónuleg stofnun.

Staðfestu tengingu trauststefnu við hlutverks-ARN

Staðfestu að trauststefnan hafi verið rétt vistuð á hlutverks-ARN sem þú gafst upp

Staðfestu einnig að þú hafir gefið upp rétt hlutverks-ARN. Ef ARN-ið þitt er rangt stafsett og er ekki til fáum við sömu villu og ef hlutverkið er til en hafnar heimildum.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Ekki heimilað að framkvæma: kms:Encrypt á tilfangi

Notandi: xxxxx hefur ekki heimild til að framkvæma: kms:Encrypt á tilfangi

Gakktu úr skugga um að IAM-stefnan þín veiti hlutverki OpenAI heimildirnar kms:Encrypt og kms:Decrypt.

Ef þú hefur einnig bætt við lykilstefnu skaltu ganga úr skugga um að hún veiti hlutverki OpenAI líka heimildirnar kms:Encrypt og kms:Decrypt.

GCP

Mistókst að sækja GCP STS-tókar fyrir audience

Mistókst að sækja GCP STS-tókar fyrir audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Ógilt gildi fyrir \"audience\". Þetta gildi á að vera fullt tilfangsheiti auðkennisveitunnar. Sjá https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token fyrir lista yfir möguleg snið.

GCP býst við audience-gildi á sniðinu

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Gakktu úr skugga um að þú hafir gefið upp réttar færibreytur þegar þú skráir lykilinn hjá OpenAI með Ytri lyklum í Management API

  • Gakktu úr skugga um að workload_identity_project_number sé 12 stafa GCP-verkefnisnúmerið þitt

  • Gakktu úr skugga um að workload_identity_pool_id sé rétt

  • Gakktu úr skugga um að workload_identity_provider_id sé rétt

Audience-gildið í ID-tókar samsvarar ekki væntu audience-gildi

Mistókst að sækja GCP STS-tókar fyrir audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audience-gildið í ID-tókar [xxxxx] samsvarar ekki vænta audience-gildinu xxxxxxx.'}

Gakktu úr skugga um að audience-reiturinn sem þú gefur upp þegar þú skráir stillingarnar hjá OpenAI (Ytri lyklar í Management API ) sé meðal leyfðra audience-gilda fyrir workload identity provider þinn. Við mælum með að nota auðkenni OpenAI-stofnunarinnar þinnar.

Azure

Service principal vantar fyrir biðlaraforritið

Service principal vantar fyrir biðlaraforritið xxxxx í leigjandanum xxxxx. Sjá leiðbeiningar hér: https://go.microsoft.com/fwlink/?linkid=2225119

Gakktu úr skugga um að þú hafir fylgt nákvæmlega leiðbeiningunum um stofnun service principal eins og lýst er í leiðbeiningum um OpenAI / Azure EKM-samþættingu.

Kallandi hefur ekki heimild til að framkvæma aðgerð á tilfangi

Kallandi hefur ekki heimild til að framkvæma aðgerð á tilfangi. Ef hlutverksúthlutanir, synjunarúthlutanir eða hlutverksskilgreiningar voru nýlega breyttar skaltu bíða eftir útbreiðslu.

Sama villa getur komið upp af ýmsum ástæðum

  • Þú gafst upp rangt lykilheiti eða vault-URI, eða eitt sem er ekki til

  • Þú bjóst ekki til hlutverk með þessum gagnaaðgerðum OG úthlutaðir því hlutverki ekki á service principal OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Lykilheitið passar ekki við mynstrið

„Ógilt 'key_name': strengurinn passar ekki við mynstur. Gert er ráð fyrir streng sem passar við mynstrið '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'.“

Settu auðkenni OpenAI-stofnunarinnar þinnar fremst í heiti Key Vault-lykilsins.

Þetta er besta framkvæmdin sem öryggisteymið mælir með til að koma í veg fyrir að annar notandi skrái key vault-lykilinn þinn. Við staðfestum að auðkenni stofnunarinnar passi við skráningu lykils og við hverja beiðni í key vault-ið þitt.

Var þessi grein gagnleg?