OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

EKM-ში ჩართვის პრობლემების მოგვარების FAQ

AWS-ის, GCP-ისა და Azure-ისთვის EKM-ში ჩართვის გავრცელებული შეცდომები და მათი მოგვარება

განახლებულია: 7 days ago

AWS

არ არის ავტორიზებული, შეასრულოს: sts:AssumeRole

მომხმარებელი: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service არ არის ავტორიზებული, შეასრულოს: sts:AssumeRole რესურსზე: arn:aws:iam::xxxxx:role/xxxxxx

შეამოწმეთ principal და ExternalId თქვენს ნდობის პოლიტიკაში

დარწმუნდით, რომ მიჰყევით დოკუმენტაციის ამ ნაწილს, მათ შორის, ორივე ნაბიჯს: OpenAI-ის principal -ის ამოცნობას და sts:ExternalId-ის კონფიგურაციას

თუ sts:ExternalId უკვე მიუთითეთ, დარწმუნდით, რომ ის არის იგივე OpenAI ორგანიზაციის ID, რომელზეც EKM-ს იყენებთ, და არა სხვა ორგანიზაცია, მაგალითად პირადი ორგანიზაცია.

შეამოწმეთ ნდობის პოლიტიკის ასოცირება როლის ARN-თან

შეამოწმეთ, რომ თქვენი ნდობის პოლიტიკა სწორად არის შენახული თქვენ მიერ მითითებულ როლის ARN-ზე

ასევე შეამოწმეთ, რომ სწორი როლის ARN მიუთითეთ. თუ თქვენს ARN-ში შეცდომაა და ის არ არსებობს, იგივე შეცდომას მივიღებთ, როგორსაც იმ შემთხვევაში, როცა როლი არსებობს, მაგრამ ნებართვებს უარყოფს.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

არ არის ავტორიზებული, შეასრულოს: kms:Encrypt რესურსზე

მომხმარებელი: xxxxx არ არის ავტორიზებული, შეასრულოს: kms:Encrypt რესურსზე

დარწმუნდით, რომ თქვენი IAM პოლიტიკა OpenAI-ის როლს ანიჭებს kms:Encrypt და kms:Decrypt უფლებებს.

თუ გასაღების პოლიტიკაც დაამატეთ, დარწმუნდით, რომ ისიც OpenAI-ის როლს ანიჭებს kms:Encrypt და kms:Decrypt უფლებებს.

GCP

GCP STS token-ის მიღება ვერ მოხერხდა აუდიტორიისთვის

GCP STS token-ის მიღება ვერ მოხერხდა აუდიტორიისთვის //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'არასწორი მნიშვნელობა \"audience\"-ისთვის. ეს მნიშვნელობა უნდა იყოს Identity Provider-ის სრული რესურსის სახელი. შესაძლო ფორმატების სიისთვის იხილეთ https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token

GCP ელოდება აუდიტორიას შემდეგი ფორმატით

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

დარწმუნდით, რომ OpenAI-ში თქვენი გასაღების რეგისტრაციისას გარე გასაღებები Management API-ში-ს გამოყენებით სწორი პარამეტრები მიუთითეთ

  • დარწმუნდით, რომ workload_identity_project_number არის თქვენი 12-ნიშნა GCP პროექტის ნომერი

  • დარწმუნდით, რომ workload_identity_pool_id სწორია

  • დარწმუნდით, რომ workload_identity_provider_id სწორია

ID token-ში მითითებული აუდიტორია არ ემთხვევა მოსალოდნელ აუდიტორიას

GCP STS token-ის მიღება ვერ მოხერხდა აუდიტორიისთვის //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'ID Token-ში აუდიტორია [xxxxx] არ ემთხვევა მოსალოდნელ აუდიტორიას xxxxxxx.'}

დარწმუნდით, რომ audience ველი, რომელსაც OpenAI-ში კონფიგურაციის რეგისტრაციისას მიუთითებთ (გარე გასაღებები Management API-ში ), შედის თქვენი workload identity-ის პროვაიდერის დაშვებულ აუდიტორიებში. გირჩევთ გამოიყენოთ თქვენი OpenAI ორგანიზაციის ID.

Azure

კლიენტ აპლიკაციას აკლია სერვისის პრინციპალი

კლიენტ აპლიკაციას xxxxx აკლია სერვისის პრინციპალი tenant-ში xxxxx. ინსტრუქციები იხილეთ აქ: https://go.microsoft.com/fwlink/?linkid=2225119

დარწმუნდით, რომ სერვისის პრინციპალის შექმნის ნაბიჯები ზუსტად შეასრულეთ, როგორც აღწერილია OpenAI / Azure EKM-ის ინტეგრაციის ინსტრუქციებში.

გამომძახებელი არ არის ავტორიზებული, რესურსზე მოქმედება შეასრულოს

გამომძახებელი არ არის ავტორიზებული, რესურსზე მოქმედება შეასრულოს. თუ როლების მინიჭებები, უარყოფის მინიჭებები ან როლების განსაზღვრებები ახლახან შეიცვალა, გთხოვთ, გაითვალისწინოთ გავრცელებისთვის საჭირო დრო.

იგივე შეცდომა შეიძლება რამდენიმე მიზეზით გამოჩნდეს

  • მიუთითეთ არასწორი გასაღების სახელი ან vault URI, ან ისეთი, რომელიც არ არსებობს

  • არ შეგიქმნიათ როლი ამ მონაცემთა მოქმედებებით და ეს როლი OpenAI-ის სერვისის პრინციპალისთვის არ მიგინიჭებიათ

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

გასაღების სახელი არ ემთხვევა შაბლონს

"არასწორი 'key_name': სტრიქონი არ ემთხვევა შაბლონს. მოსალოდნელია სტრიქონი, რომელიც შეესაბამება შაბლონს '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

გთხოვთ, თქვენი Key Vault-ის გასაღების სახელს წინ დაურთოთ თქვენი OpenAI ორგანიზაციის ID.

ეს უსაფრთხოების მიერ რეკომენდებული საუკეთესო პრაქტიკაა, რათა თქვენი Key Vault-ის გასაღები სხვა მომხმარებელმა არ დაარეგისტრიროს. ორგანიზაციის ID-ის დამთხვევას ვამოწმებთ გასაღების რეგისტრაციისას და თქვენს Key Vault-ზე ყოველი მოთხოვნისას.

სასარგებლო იყო ეს სტატია?