OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

EKM ieviešanas problēmu novēršanas BUJ

Biežākās EKM ieviešanas kļūdas un to novēršana AWS, GCP un Azure vidēs

Atjaunināts: 8 days ago

AWS

Nav atļaujas veikt sts:AssumeRole

Lietotājam arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service nav atļaujas veikt sts:AssumeRole resursā arn:aws:iam::xxxxx:role/xxxxxx

Pārbaudiet principāli un ExternalId savā uzticamības politikā

Pārliecinieties, ka esat izpildījis šo dokumentācijas sadaļu, tostarp GAN OpenAI principal atpazīšanu, GAN sts:ExternalId konfigurēšanu

Ja jau esat norādījis sts:ExternalId, pārliecinieties, ka tas ir tas pats OpenAI organizācijas ID, kuram lietojat EKM, nevis cita organizācija, piemēram, personiskā organizācija.

Pārbaudiet uzticamības politikas saistību ar lomas ARN

Pārbaudiet, vai jūsu uzticamības politika ir pareizi saglabāta norādītajam lomas ARN

Pārbaudiet arī, vai esat norādījis pareizo lomas ARN. Ja jūsu ARN ir uzrakstīts kļūdaini un neeksistē, tiks parādīta tā pati kļūda kā tad, ja loma eksistē, bet liedz atļaujas.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Nav atļaujas veikt kms:Encrypt resursā

Lietotājam xxxxx nav atļaujas veikt kms:Encrypt resursā

Pārliecinieties, ka jūsu IAM politika piešķir kms:Encrypt un kms:Decrypt OpenAI lomai.

Ja esat pievienojis arī atslēgas politiku, pārliecinieties, ka tā arī piešķir kms:Encrypt un kms:Decrypt OpenAI lomai.

GCP

Neizdevās iegūt GCP STS tekstvienību mērķauditorijai

Neizdevās iegūt GCP STS tekstvienību mērķauditorijai //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Nederīga vērtība laukam \"audience\". Šai vērtībai jābūt pilnam Identity Provider resursa nosaukumam. Iespējamos formātus skatiet https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token

GCP sagaida mērķauditoriju šādā formātā

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Pārliecinieties, ka, reģistrējot atslēgu OpenAI, izmantojot ārējās atslēgas pārvaldības API, esat norādījis pareizos parametrus

  • Pārliecinieties, ka workload_identity_project_number ir jūsu 12 ciparu GCP projekta numurs

  • Pārliecinieties, ka workload_identity_pool_id ir pareizs

  • Pārliecinieties, ka workload_identity_provider_id ir pareizs

ID tekstvienības mērķauditorija neatbilst paredzētajai mērķauditorijai

Neizdevās iegūt GCP STS tekstvienību mērķauditorijai //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'ID tekstvienības mērķauditorija [xxxxx] neatbilst paredzētajai mērķauditorijai xxxxxxx.'}

Pārliecinieties, ka lauks audience, ko norādāt, reģistrējot konfigurāciju OpenAI (ārējās atslēgas pārvaldības API), ir iekļauts vienā no jūsu darba slodzes identitātes nodrošinātāja atļautajām mērķauditorijām. Iesakām izmantot jūsu OpenAI organizācijas ID.

Azure

Klienta lietojumprogrammai trūkst pakalpojuma principāļa

Klienta lietojumprogrammai xxxxx nomniekā xxxxx trūkst pakalpojuma principāļa. Norādījumus skatiet šeit: https://go.microsoft.com/fwlink/?linkid=2225119

Pārliecinieties, ka esat precīzi izpildījis pakalpojuma principāļa izveides darbības, kas aprakstītas OpenAI / Azure EKM integrācijas instrukcijās.

Izsaucējam nav atļaujas veikt darbību ar resursu

Izsaucējam nav atļaujas veikt darbību ar resursu. Ja lomu piešķīrumi, lieguma piešķīrumi vai lomu definīcijas nesen tika mainītas, lūdzu, ņemiet vērā izplatīšanās laiku.

Šī pati kļūda var parādīties vairāku iemeslu dēļ

  • Jūs norādījāt nepareizu atslēgas nosaukumu vai glabātuves URI, vai arī tāds neeksistē

  • Jūs neizveidojāt lomu ar šīm datu darbībām UN nepiešķīrāt šo lomu OpenAI pakalpojuma principālim

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Atslēgas nosaukums neatbilst paraugam

„Invalid 'key_name': string does not match pattern. Expected a string that matches the pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'.”

Pievienojiet Key Vault atslēgas nosaukuma sākumā savu OpenAI organizācijas ID.

Tā ir drošības komandas ieteiktā paraugprakse, lai nepieļautu, ka jūsu Key Vault atslēgu reģistrē cits lietotājs. Atslēgas reģistrācijas laikā un katrā pieprasījumā jūsu Key Vault mēs pārbaudām, vai organizācijas ID sakrīt.

Vai šis raksts bija noderīgs?