OpenAI
ಈ ಪುಟವನ್ನು ಯಂತ್ರದ ಮೂಲಕ ಅನುವಾದಿಸಲಾಗಿದೆ. ಮೂಲ ಇಂಗ್ಲಿಷ್ ಲೇಖನವನ್ನು ನೋಡಿ.

EKM ಪ್ರಾರಂಭಿಕ ಸೆಟಪ್ ದೋಷನಿವಾರಣೆ: ಪದೇ ಪದೇ ಕೇಳಲಾಗುವ ಪ್ರಶ್ನೆಗಳು

AWS, GCP ಮತ್ತು Azure ಗಾಗಿ ಸಾಮಾನ್ಯ EKM ಪ್ರಾರಂಭಿಕ ಸೆಟಪ್ ದೋಷಗಳು ಮತ್ತು ಅವನ್ನು ಪರಿಹರಿಸುವ ವಿಧಾನಗಳು

ನವೀಕರಿಸಲಾಗಿದೆ: 7 days ago

AWS

sts:AssumeRole ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ

ಬಳಕೆದಾರ: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ಅವರಿಗೆ ಸಂಪನ್ಮೂಲ: arn:aws:iam::xxxxx:role/xxxxxx ಮೇಲೆ sts:AssumeRole ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ

ನಿಮ್ಮ trust policy ಯಲ್ಲಿನ principal ಮತ್ತು ExternalId ಅನ್ನು ಪರಿಶೀಲಿಸಿ

OpenAI ನ principal ಅನ್ನು ಗುರುತಿಸುವುದು ಮತ್ತು sts:ExternalId ಅನ್ನು ಕಾನ್ಫಿಗರ್ ಮಾಡುವುದೂ ಸೇರಿ, ದಸ್ತಾವೇಜುಗಳ ಈ ವಿಭಾಗವನ್ನು ನೀವು ಅನುಸರಿಸಿದ್ದೀರೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ

ನೀವು ಈಗಾಗಲೇ sts:ExternalId ಹಾಕಿದ್ದರೆ, ಅದು ನೀವು EKM ಅನ್ವಯಿಸುತ್ತಿರುವ ಅದೇ OpenAI ಸಂಸ್ಥೆ ID ಆಗಿದೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ; ವೈಯಕ್ತಿಕ ಸಂಸ್ಥೆಯಂತಹ ಬೇರೆ ಸಂಸ್ಥೆಯಾಗಿರಬಾರದು.

role ARN ಜೊತೆಗೆ trust policy ಸಂಬಂಧವನ್ನು ಪರಿಶೀಲಿಸಿ

ನೀವು ಒದಗಿಸಿರುವ role ARN ಗೆ ನಿಮ್ಮ trust policy ಸರಿಯಾಗಿ ಉಳಿಸಲಾಗಿದೆ ಎಂಬುದನ್ನು ಪರಿಶೀಲಿಸಿ

ನೀವು ಸರಿಯಾದ role ARN ಒದಗಿಸಿದ್ದೀರೆಯೇ ಎಂಬುದನ್ನೂ ಪರಿಶೀಲಿಸಿ. ನಿಮ್ಮ ARN ತಪ್ಪಾಗಿ ಟೈಪ್ ಆಗಿದ್ದು ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದಿದ್ದರೆ, ಪಾತ್ರ ಅಸ್ತಿತ್ವದಲ್ಲಿದ್ದು ಅನುಮತಿಗಳನ್ನು ನಿರಾಕರಿಸುವಾಗ ಬರುವ ಅದೇ ದೋಷ ನಮಗೆ ಬರುತ್ತದೆ.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

ಸಂಪನ್ಮೂಲದ ಮೇಲೆ kms:Encrypt ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ

ಬಳಕೆದಾರ: xxxxx ಅವರಿಗೆ ಸಂಪನ್ಮೂಲದ ಮೇಲೆ kms:Encrypt ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ

ನಿಮ್ಮ IAM ನೀತಿ OpenAI ನ ಪಾತ್ರಕ್ಕೆ kms:Encrypt ಮತ್ತು kms:Decrypt ಅನುಮತಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ.

ನೀವು ಕೀ ನೀತಿಯನ್ನೂ ಸೇರಿಸಿದ್ದರೆ, ಅದು ಕೂಡ OpenAI ನ ಪಾತ್ರಕ್ಕೆ kms:Encrypt ಮತ್ತು kms:Decrypt ಅನುಮತಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ.

GCP

audience ಗಾಗಿ GCP STS ಟೋಕನ್ ಪಡೆಯಲು ವಿಫಲವಾಗಿದೆ

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx ಗಾಗಿ GCP STS ಟೋಕನ್ ಪಡೆಯಲು ವಿಫಲವಾಗಿದೆ: {'error': 'invalid_request', 'error_description': '\"audience\" ಗೆ ಅಮಾನ್ಯ ಮೌಲ್ಯ. ಈ ಮೌಲ್ಯವು Identity Provider ನ ಸಂಪೂರ್ಣ ಸಂಪನ್ಮೂಲ ಹೆಸರಾಗಿರಬೇಕು. ಸಾಧ್ಯವಿರುವ ಸ್ವರೂಪಗಳ ಪಟ್ಟಿಗಾಗಿ https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ನೋಡಿ.

GCP ಈ ಸ್ವರೂಪದ audience ಅನ್ನು ನಿರೀಕ್ಷಿಸುತ್ತಿದೆ

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

OpenAI ನಲ್ಲಿ Management API ಯಲ್ಲಿನ ಬಾಹ್ಯ ಕೀಗಳು ಬಳಸಿ ನಿಮ್ಮ ಕೀಯನ್ನು ನೋಂದಾಯಿಸುವಾಗ ಸರಿಯಾದ ನಿಯತಾಂಕಗಳನ್ನು ಒದಗಿಸಿದ್ದೀರೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ

  • workload_identity_project_number ನಿಮ್ಮ 12-ಅಂಕಿಯ GCP ಪ್ರಾಜೆಕ್ಟ್ ಸಂಖ್ಯೆ ಆಗಿದೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ

  • workload_identity_pool_id ಸರಿಯಾಗಿದೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ

  • workload_identity_provider_id ಸರಿಯಾಗಿದೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ

ID ಟೋಕನ್‌ನಲ್ಲಿರುವ audience ನಿರೀಕ್ಷಿತ audience ಗೆ ಹೊಂದಿಕೆಯಾಗುವುದಿಲ್ಲ

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx ಗಾಗಿ GCP STS ಟೋಕನ್ ಪಡೆಯಲು ವಿಫಲವಾಗಿದೆ: {'error': 'invalid_grant', 'error_description': 'ID ಟೋಕನ್‌ನಲ್ಲಿರುವ audience [xxxxx] ನಿರೀಕ್ಷಿತ audience xxxxxxx ಗೆ ಹೊಂದಿಕೆಯಾಗುವುದಿಲ್ಲ.'}

ನಿಮ್ಮ config ಅನ್ನು OpenAI ನಲ್ಲಿ ನೋಂದಾಯಿಸುವಾಗ ನೀವು ನೀಡುವ audience ಕ್ಷೇತ್ರವು, ನಿಮ್ಮ workload identity provider ಗಾಗಿ ಇರುವ ಅನುಮತಿಸಲಾದ audiences ಗಳಲ್ಲಿ ಒಂದಾಗಿದೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ (Management API ಯಲ್ಲಿನ ಬಾಹ್ಯ ಕೀಗಳು ). ನಿಮ್ಮ OpenAI ಸಂಸ್ಥೆ ID ಬಳಸಲು ನಾವು ಶಿಫಾರಸು ಮಾಡುತ್ತೇವೆ.

Azure

ಕ್ಲೈಂಟ್ ಅಪ್ಲಿಕೇಶನ್‌ನಲ್ಲಿ service principal ಇಲ್ಲ

ಕ್ಲೈಂಟ್ ಅಪ್ಲಿಕೇಶನ್ xxxxx ನಲ್ಲಿ tenant xxxxx ಒಳಗೆ service principal ಇಲ್ಲ. ಸೂಚನೆಗಳನ್ನು ಇಲ್ಲಿ ನೋಡಿ: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM ಏಕೀಕರಣ ಸೂಚನೆಗಳು ನಲ್ಲಿ ವಿವರಿಸಿರುವಂತೆ service principal ರಚಿಸುವ ಹಂತಗಳನ್ನು ನೀವು ಸರಿಯಾಗಿ ಅನುಸರಿಸಿದ್ದೀರೆಯೇ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ.

ಕಾಲರ್‌ಗೆ ಸಂಪನ್ಮೂಲದ ಮೇಲೆ ಕ್ರಿಯೆ ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ

ಕಾಲರ್‌ಗೆ ಸಂಪನ್ಮೂಲದ ಮೇಲೆ ಕ್ರಿಯೆ ನಿರ್ವಹಿಸಲು ಅನುಮತಿ ಇಲ್ಲ. ಪಾತ್ರ ನಿಯೋಜನೆಗಳು, ನಿರಾಕರಣೆ ನಿಯೋಜನೆಗಳು ಅಥವಾ ಪಾತ್ರ ವ್ಯಾಖ್ಯಾನಗಳನ್ನು ಇತ್ತೀಚೆಗೆ ಬದಲಾಯಿಸಿದ್ದರೆ, ಪ್ರಸರಣಕ್ಕೆ ಬೇಕಾದ ಸಮಯದವರೆಗೆ ಕಾಯಿರಿ.

ಇದೇ ದೋಷವು ಹಲವು ಕಾರಣಗಳಿಂದ ಕಾಣಿಸಬಹುದು

  • ನೀವು ತಪ್ಪು ಕೀ ಹೆಸರು ಅಥವಾ vault URI ನೀಡಿದ್ದೀರಿ, ಅಥವಾ ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದದ್ದನ್ನು ನೀಡಿದ್ದೀರಿ

  • ನೀವು ಈ ಡೇಟಾ ಕ್ರಿಯೆಗಳಿರುವ ಪಾತ್ರವನ್ನು ರಚಿಸಿಲ್ಲ ಮತ್ತು ಆ ಪಾತ್ರವನ್ನು OpenAI ನ service principal ಗೆ ನಿಯೋಜಿಸಿಲ್ಲ

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

ಕೀ ಹೆಸರು ಮಾದರಿಗೆ ಹೊಂದಿಕೆಯಾಗುವುದಿಲ್ಲ

“ಅಮಾನ್ಯ 'key_name': ಸ್ಟ್ರಿಂಗ್ ಮಾದರಿಗೆ ಹೊಂದಿಕೆಯಾಗುವುದಿಲ್ಲ. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ಮಾದರಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ ಸ್ಟ್ರಿಂಗ್ ನಿರೀಕ್ಷಿಸಲಾಗಿದೆ.”

ದಯವಿಟ್ಟು ನಿಮ್ಮ Key Vault ಕೀ ಹೆಸರಿನ ಆರಂಭದಲ್ಲಿ ನಿಮ್ಮ OpenAI ಸಂಸ್ಥೆ ID ಸೇರಿಸಿ.

ನಿಮ್ಮ Key Vault ಕೀ ಅನ್ನು ಬೇರೆ ಬಳಕೆದಾರರು ನೋಂದಾಯಿಸುವುದನ್ನು ತಡೆಯಲು ಭದ್ರತಾ ತಂಡ ಶಿಫಾರಸು ಮಾಡಿದ ಉತ್ತಮ ಅಭ್ಯಾಸ ಇದು. ಕೀ ನೋಂದಣಿಯ ಸಮಯದಲ್ಲಿ ಮತ್ತು ನಿಮ್ಮ Key Vault ಗೆ ಬರುವ ಪ್ರತಿಯೊಂದು ವಿನಂತಿಯಲ್ಲೂ ಸಂಸ್ಥೆ ID ಹೊಂದಿಕೆಯಾಗುತ್ತದೆಯೇ ಎಂದು ನಾವು ಪರಿಶೀಲಿಸುತ್ತೇವೆ.

ಈ ಲೇಖನವು ಉಪಯುಕ್ತವಾಗಿತ್ತೇ?