OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

EKM-ге қосылу ақауларын жою бойынша FAQ

AWS, GCP және Azure үшін EKM-ге қосылудағы жиі кездесетін қателер және оларды шешу жолдары

Жаңартылған: 7 days ago

AWS

sts:AssumeRole әрекетін орындауға уәкілетті емес

Пайдаланушы: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service arn:aws:iam::xxxxx:role/xxxxxx ресурсында sts:AssumeRole әрекетін орындауға уәкілетті емес

Сенім саясатыңыздағы principal және ExternalId мәндерін тексеріңіз

Құжаттаманың осы бөлімін орындағаныңызға көз жеткізіңіз: оған OpenAI-дың principal мәнін тану да, sts:ExternalId баптау да кіреді.

Егер sts:ExternalId мәнін қосып қойған болсаңыз, оның EKM қолданылатын дәл сол OpenAI ұйымының ID-і екеніне көз жеткізіңіз; жеке ұйым сияқты басқа ұйым болмауы керек.

Рөл ARN-імен сенім саясаты байланысын тексеріңіз

Сенім саясаты сіз көрсеткен рөл ARN-іне дұрыс сақталғанын тексеріңіз

Сондай-ақ дұрыс рөл ARN-ін көрсеткеніңізді тексеріңіз. Егер ARN қате жазылып, ол жоқ болса, рөл бар болып, бірақ рұқсаттарды бермеген жағдайдағыдай қате шығады.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Ресурста kms:Encrypt әрекетін орындауға уәкілетті емес

Пайдаланушы: xxxxx ресурста kms:Encrypt әрекетін орындауға уәкілетті емес

IAM саясатыңыз OpenAI рөліне kms:Encrypt және kms:Decrypt рұқсаттарын беретініне көз жеткізіңіз.

Егер кілт саясатын да қосқан болсаңыз, оның да OpenAI рөліне kms:Encrypt және kms:Decrypt рұқсаттарын беретініне көз жеткізіңіз.

GCP

GCP STS токенін аудитория үшін алу мүмкін болмады

GCP STS токенін //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx аудиториясы үшін алу мүмкін болмады: {'error': 'invalid_request', 'error_description': '«audience» үшін жарамсыз мән. Бұл мән Identity Provider ресурсының толық атауы болуы керек. Мүмкін форматтар тізімін https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token мекенжайынан қараңыз.

GCP мына форматтағы аудиторияны күтеді

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

OpenAI-да кілтіңізді Management API-дегі сыртқы кілттер арқылы тіркегенде дұрыс параметрлерді көрсеткеніңізге көз жеткізіңіз

  • workload_identity_project_number 12 цифрлы GCP жоба нөмірі екеніне көз жеткізіңіз

  • workload_identity_pool_id дұрыс екеніне көз жеткізіңіз

  • workload_identity_provider_id дұрыс екеніне көз жеткізіңіз

ID токеніндегі аудитория күтілген аудиторияға сәйкес келмейді

GCP STS токенін //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx аудиториясы үшін алу мүмкін болмады: {'error': 'invalid_grant', 'error_description': 'ID токеніндегі аудитория [xxxxx] күтілген xxxxxxx аудиториясына сәйкес келмейді.'}

OpenAI-да конфигурацияңызды тіркегенде беретін audience өрісі (Management API-дегі сыртқы кілттер ) жұмыс жүктемесі идентификациясы провайдеріңіздің рұқсат етілген аудиторияларының біріне кіретініне көз жеткізіңіз. OpenAI ұйымыңыздың ID-ін пайдалануды ұсынамыз.

Azure

Клиент қолданбасында қызмет субъектісі жоқ

xxxxx клиент қолданбасында xxxxx tenant-інде қызмет субъектісі жоқ. Нұсқауларды мына жерден қараңыз: https://go.microsoft.com/fwlink/?linkid=2225119

Қызмет субъектісін жасау кезінде OpenAI / Azure EKM интеграциялау нұсқауларында сипатталған қадамдарды дәл орындағаныңызға көз жеткізіңіз.

Шақырушы ресурста әрекет орындауға уәкілетті емес

Шақырушы ресурста әрекет орындауға уәкілетті емес. Егер рөл тағайындаулары, тыйым салу тағайындаулары немесе рөл анықтамалары жақында өзгертілсе, өзгерістердің таралу уақытын күтіңіз.

Осы қате бірнеше себеппен пайда болуы мүмкін

  • Сіз қате кілт атауын немесе қойма URI-ін, не жоқ мәнді көрсеттіңіз

  • Сіз төмендегі деректер әрекеттері бар рөл жасап, оны OpenAI қызмет субъектісіне тағайындамағансыз

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Кілт атауы үлгіге сәйкес келмейді

«Жарамсыз 'key_name': жол үлгіге сәйкес келмейді. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' үлгісіне сәйкес келетін жол күтілді.»

Key Vault кілтінің атауының алдына OpenAI ұйымыңыздың ID-ін қосыңыз.

Бұл — Key Vault кілтіңізді басқа пайдаланушы тіркеп қоймауы үшін қауіпсіздік ұсынатын ең жақсы тәжірибе. Кілтті тіркегенде және Key Vault-қа жасалатын әр сұрауда ұйым ID-інің сәйкестігін тексереміз.

Бұл мақала пайдалы болды ма?