OpenAI
ഈ പേജ് യന്ത്രസഹായത്താൽ വിവർത്തനം ചെയ്തത് ആണ്. യഥാർത്ഥ ഇംഗ്ലീഷ് ലേഖനം കാണുക.

EKM ഓൺബോർഡിംഗ് പ്രശ്നപരിഹാര പതിവുചോദ്യങ്ങൾ

സാധാരണ EKM ഓൺബോർഡിംഗ് പിശകുകളും AWS, GCP, Azure എന്നിവയ്ക്കായി അവ പരിഹരിക്കുന്ന വിധവും

അപ്‌ഡേറ്റ് ചെയ്തത്: 7 days ago.

AWS

നിർവഹിക്കാൻ അനുമതിയില്ല: sts:AssumeRole

ഉപയോക്താവ്: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service-ന് റിസോഴ്സിൽ sts:AssumeRole നിർവഹിക്കാൻ അനുമതിയില്ല: arn:aws:iam::xxxxx:role/xxxxxx

നിങ്ങളുടെ ട്രസ്റ്റ് നയത്തിലെ പ്രിൻസിപ്പലും ExternalId-യും പരിശോധിക്കുക

OpenAI-യുടെ പ്രിൻസിപ്പൽ തിരിച്ചറിയുന്നതും sts:ExternalId കോൺഫിഗർ ചെയ്യുന്നതും ഉൾപ്പെടെ, ഡോക്സിലെ ഈ വിഭാഗം നിങ്ങൾ പിന്തുടർന്നിട്ടുണ്ടെന്ന് ഉറപ്പാക്കുക

നിങ്ങൾ ഇതിനകം ഒരു sts:ExternalId നൽകിയിട്ടുണ്ടെങ്കിൽ, അത് EKM പ്രയോഗിക്കുന്ന അതേ OpenAI ഓർഗനൈസേഷൻ ID തന്നെയാണെന്ന് ഉറപ്പാക്കുക; വ്യക്തിഗത org പോലുള്ള വേറൊരു org ആയിരിക്കരുത്.

റോൾ ARN-ുമായുള്ള ട്രസ്റ്റ് നയ ബന്ധം പരിശോധിക്കുക

നിങ്ങൾ നൽകിയ റോൾ ARN-ലേക്ക് നിങ്ങളുടെ ട്രസ്റ്റ് നയം ശരിയായി സേവ് ചെയ്തിട്ടുണ്ടെന്ന് പരിശോധിക്കുക

നിങ്ങൾ ശരിയായ റോൾ ARN തന്നെയാണ് നൽകിയതെന്നും പരിശോധിക്കുക. നിങ്ങളുടെ ARN തെറ്റായി ടൈപ്പ് ചെയ്തതും നിലവിലില്ലാത്തതുമാണെങ്കിൽ, റോൾ നിലവിലുണ്ടെങ്കിലും അനുമതികൾ നിഷേധിക്കുന്ന സാഹചര്യത്തിലെ അതേ പിശകാണ് ഞങ്ങൾക്ക് ലഭിക്കുക.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

നിർവഹിക്കാൻ അനുമതിയില്ല: റിസോഴ്സിൽ kms:Encrypt

ഉപയോക്താവ്: xxxxx-ന് റിസോഴ്സിൽ kms:Encrypt നിർവഹിക്കാൻ അനുമതിയില്ല

നിങ്ങളുടെ IAM നയം OpenAI-യുടെ റോളിന് kms:Encrypt കൂടാതെ kms:Decrypt എന്നിവ അനുവദിക്കുന്നുണ്ടെന്ന് ഉറപ്പാക്കുക.

നിങ്ങൾ ഒരു കീ നയവും ചേർത്തിട്ടുണ്ടെങ്കിൽ, അതും OpenAI-യുടെ റോളിന് kms:Encrypt കൂടാതെ kms:Decrypt എന്നിവ അനുവദിക്കുന്നുണ്ടെന്ന് ഉറപ്പാക്കുക.

GCP

ഓഡിയൻസിനായി GCP STS ടോക്കൺ നേടുന്നതിൽ പരാജയപ്പെട്ടു

ഓഡിയൻസിനായി GCP STS ടോക്കൺ നേടുന്നതിൽ പരാജയപ്പെട്ടു //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': '\"audience\"-ന് അസാധുവായ മൂല്യം. ഈ മൂല്യം ഐഡന്റിറ്റി പ്രൊവൈഡറിന്റെ പൂർണ്ണ റിസോഴ്സ് നാമമായിരിക്കണം. സാധ്യമായ ഫോർമാറ്റുകളുടെ പട്ടികയ്ക്ക് https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token കാണുക.

GCP ഈ ഫോർമാറ്റിലുള്ള ഒരു ഓഡിയൻസ് പ്രതീക്ഷിക്കുന്നു

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx


മാനേജ്മെന്റ് APIയിലെ എക്സ്റ്റേണൽ കീകൾ ഉപയോഗിച്ച് OpenAI-യിൽ നിങ്ങളുടെ കീ രജിസ്റ്റർ ചെയ്യുമ്പോൾ ശരിയായ പാരാമീറ്ററുകൾ നൽകിയിട്ടുണ്ടെന്ന് ഉറപ്പാക്കുക

  • workload_identity_project_number നിങ്ങളുടെ 12 അക്ക GCP പ്രോജക്റ്റ് നമ്പറാണെന്ന് ഉറപ്പാക്കുക

  • workload_identity_pool_id ശരിയാണെന്ന് ഉറപ്പാക്കുക

  • workload_identity_provider_id ശരിയാണെന്ന് ഉറപ്പാക്കുക

ID ടോക്കണിലെ ഓഡിയൻസ് പ്രതീക്ഷിച്ച ഓഡിയൻസുമായി പൊരുത്തപ്പെടുന്നില്ല

ഓഡിയൻസിനായി GCP STS ടോക്കൺ നേടുന്നതിൽ പരാജയപ്പെട്ടു //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'ID ടോക്കണിലെ ഓഡിയൻസ് [xxxxx] പ്രതീക്ഷിച്ച ഓഡിയൻസ് xxxxxxx-മായി പൊരുത്തപ്പെടുന്നില്ല.'}

OpenAI-യിൽ നിങ്ങളുടെ കോൺഫിഗറേഷൻ രജിസ്റ്റർ ചെയ്യുമ്പോൾ (മാനേജ്മെന്റ് APIയിലെ എക്സ്റ്റേണൽ കീകൾ ) നിങ്ങൾ നൽകുന്ന audience ഫീൽഡ് നിങ്ങളുടെ വർക്ക്‌ലോഡ് ഐഡന്റിറ്റി പ്രൊവൈഡറിനായുള്ള അനുവദിച്ച ഓഡിയൻസുകളിൽ ഒന്നിലുണ്ടെന്ന് ഉറപ്പാക്കുക. നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID ഉപയോഗിക്കാൻ ഞങ്ങൾ ശുപാർശ ചെയ്യുന്നു.

Azure

ക്ലയന്റ് ആപ്ലിക്കേഷനിൽ സർവീസ് പ്രിൻസിപ്പൽ ഇല്ല

ക്ലയന്റ് ആപ്ലിക്കേഷൻ xxxxx-ൽ ടെനന്റ് xxxxx-ലെ സർവീസ് പ്രിൻസിപ്പൽ ഇല്ല. നിർദ്ദേശങ്ങൾ ഇവിടെ കാണുക: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM ഇന്റഗ്രേഷൻ നിർദ്ദേശങ്ങൾ. എന്നതിൽ വിവരിച്ചിരിക്കുന്നതുപോലെ സർവീസ് പ്രിൻസിപ്പൽ സൃഷ്ടിക്കൽ നിങ്ങൾ കൃത്യമായി പിന്തുടർന്നിട്ടുണ്ടെന്ന് ഉറപ്പാക്കുക.

വിളിക്കുന്നയാൾക്ക് റിസോഴ്സിൽ പ്രവർത്തനം നിർവഹിക്കാൻ അനുമതിയില്ല

വിളിക്കുന്നയാൾക്ക് റിസോഴ്സിൽ പ്രവർത്തനം നിർവഹിക്കാൻ അനുമതിയില്ല. റോൾ അസൈൻമെന്റുകൾ, deny assignments അല്ലെങ്കിൽ റോൾ നിർവചനങ്ങൾ അടുത്തിടെ മാറ്റിയിട്ടുണ്ടെങ്കിൽ, പ്രൊപ്പഗേഷൻ സമയം കാത്തിരിക്കുക.

ഇതേ പിശക് പല കാരണങ്ങളാൽ പ്രത്യക്ഷപ്പെടാം

  • നിങ്ങൾ തെറ്റായ കീ നാമമോ vault uri-യോ, അല്ലെങ്കിൽ നിലവിലില്ലാത്ത ഒന്നോ നൽകിയിരിക്കുന്നു

  • ഈ ഡാറ്റ പ്രവർത്തനങ്ങളുള്ള ഒരു റോൾ സൃഷ്ടിക്കുകയും ആ റോൾ OpenAI-യുടെ സർവീസ് പ്രിൻസിപ്പലിന് അസൈൻ ചെയ്യുകയും ചെയ്തിട്ടില്ല

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

കീ നാമം പാറ്റേണുമായി പൊരുത്തപ്പെടുന്നില്ല

“അസാധുവായ 'key_name': സ്ട്രിംഗ് പാറ്റേണുമായി പൊരുത്തപ്പെടുന്നില്ല. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' എന്ന പാറ്റേണുമായി പൊരുത്തപ്പെടുന്ന ഒരു സ്ട്രിംഗ് പ്രതീക്ഷിച്ചു.”

നിങ്ങളുടെ Key Vault കീ നാമത്തിന് മുമ്പിൽ നിങ്ങളുടെ OpenAI ഓർഗനൈസേഷൻ ID ചേർക്കുക.

നിങ്ങളുടെ key vault കീ മറ്റൊരു ഉപയോക്താവ് രജിസ്റ്റർ ചെയ്യുന്നത് തടയാൻ സുരക്ഷാ വിഭാഗം ശുപാർശ ചെയ്യുന്ന മികച്ച രീതിയാണിത്. കീ രജിസ്ട്രേഷൻ സമയത്തും നിങ്ങളുടെ key vault-ലേക്കുള്ള ഓരോ അഭ്യർത്ഥനയിലും org id പൊരുത്തപ്പെടുന്നുണ്ടെന്ന് ഞങ്ങൾ സാധൂകരിക്കുന്നു.

ഈ ലേഖനം ഉപകാരപ്രദമായിരുന്നോ?