OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

ЧПП за решавање проблеми при воведување на EKM

Чести грешки при воведување на EKM и како да се решат за AWS, GCP и Azure

Ажурирано: 15 days ago

AWS

Не е овластено да изврши: sts:AssumeRole

Корисникот: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service не е овластен да изврши: sts:AssumeRole врз ресурсот: arn:aws:iam::xxxxx:role/xxxxxx

Проверете ги principal и ExternalId во вашата политика на доверба

Проверете дали сте го следеле овој дел од документацијата, вклучувајќи ги И двете: препознавање на principal на OpenAI и конфигурирање на sts:ExternalId

Ако веќе сте внеле sts:ExternalId, проверете дали тоа е истиот ID на организацијата OpenAI за која применувате EKM, а не друга организација, како лична организација.

Проверете ја поврзаноста на политиката на доверба со ARN на улогата

Проверете дали вашата политика на доверба е правилно зачувана за ARN на улогата што сте го навеле

Исто така, проверете дали сте навеле точен ARN на улогата. Ако вашиот ARN е погрешно напишан и не постои, ќе ја добиеме истата грешка како кога улогата постои, но ги одбива дозволите.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Не е овластено да изврши: kms:Encrypt врз ресурсот

Корисникот: xxxxx не е овластен да изврши: kms:Encrypt врз ресурсот

Проверете дали вашата IAM-политика ѝ доделува на улогата на OpenAI kms:Encrypt и kms:Decrypt.

Ако сте додале и политика за клучот, проверете дали и таа ѝ доделува на улогата на OpenAI kms:Encrypt и kms:Decrypt.

GCP

Не успеа да се добие GCP STS-токен за audience

Не успеа да се добие GCP STS-токен за audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Неважечка вредност за \"audience\". Оваа вредност треба да биде целосното име на ресурсот на Identity Provider. Видете https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token за списокот на можни формати.

GCP очекува audience во форматот

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Проверете дали сте ги навеле точните параметри при регистрација на вашиот клуч со OpenAI користејќи Надворешни клучеви во Management API

  • Проверете дали workload_identity_project_number е вашиот 12-цифрен број на GCP проект

  • Проверете дали workload_identity_pool_id е точен

  • Проверете дали workload_identity_provider_id е точен

Вредноста audience во ID-токенот не се совпаѓа со очекуваната вредност audience

Не успеа да се добие GCP STS-токен за audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Вредноста audience во ID-токенот [xxxxx] не се совпаѓа со очекуваната вредност audience xxxxxxx.'}

Проверете дали полето audience што го наведувате кога ја регистрирате конфигурацијата кај OpenAI (Надворешни клучеви во API за управување) е наведено меѓу дозволените публики кај давателот на идентитет за вашето работно оптоварување. Препорачуваме да го користите ID на вашата организација во OpenAI.

Azure

На клиентската апликација ѝ недостига service principal

На клиентската апликација xxxxx ѝ недостига service principal во tenant xxxxx. Видете ги упатствата тука: https://go.microsoft.com/fwlink/?linkid=2225119

Проверете дали точно сте ги следеле чекорите за создавање на service principal, како што е опишано во Упатствата за интеграција на OpenAI / Azure EKM.

Повикувачот не е овластен да изврши дејство врз ресурсот

Повикувачот не е овластен да изврши дејство врз ресурсот. Ако доделувањата на улоги, доделувањата за забрана или дефинициите на улоги се променети неодамна, почекајте да се пропагираат.

Истата грешка може да се појави од повеќе причини

  • Наведовте погрешно име на клучот или URI на трезорот, или име односно URI што не постои

  • Не создадовте улога со овие дејства врз податоците И не му ја доделивте таа улога на услужниот принципал на OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Името на клучот не се совпаѓа со шаблонот

"Неважечко 'key_name': низата не се совпаѓа со шаблонот. Се очекува низа што се совпаѓа со шаблонот '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Ставете го ID-то на вашата OpenAI организација како префикс на името на клучот во Key Vault.

Ова е најдобра практика препорачана од безбедносниот тим за да се спречи вашиот клуч во Key Vault да биде регистриран од друг корисник. Проверуваме дали ID-то на организацијата се совпаѓа при регистрација на клучот и при секое барање до вашиот Key Vault.

Дали оваа статија ви беше корисна?