OpenAI
Энэ хуудсыг машинаар орчуулсан. Англи хэл дээрх нийтлэлийн эх хувилбарыг үзнэ үү.

EKM нэвтрүүлэлтийн алдаа засах FAQ

AWS, GCP, Azure-д EKM нэвтрүүлэх үед түгээмэл гардаг алдаанууд ба тэдгээрийг шийдэх арга

Шинэчилсэн: 15 days ago

AWS

sts:AssumeRole гүйцэтгэх эрхгүй

Хэрэглэгч: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service нь нөөц arn:aws:iam::xxxxx:role/xxxxxx дээр sts:AssumeRole гүйцэтгэх эрхгүй

Итгэлийн бодлого дахь principal болон ExternalId-ийг шалгана уу

Баримт бичгийн энэ хэсгийг дагасан эсэхээ шалгана уу. Үүнд OpenAI-ийн principal -ийг таних болон sts:ExternalId тохируулах ХОЁУЛ орно.

Хэрэв та аль хэдийн sts:ExternalId оруулсан бол энэ нь EKM хэрэглэх гэж буй яг тэр OpenAI байгууллагын ID мөн эсэхийг шалгана уу; хувийн org зэрэг өөр байгууллага байж болохгүй.

Итгэлийн бодлого role ARN-тэй холбогдсон эсэхийг шалгана уу

Таны итгэлийн бодлого өгсөн role ARN-д зөв хадгалагдсан эсэхийг шалгана уу

Мөн зөв role ARN өгсөн эсэхээ шалгана уу. Хэрэв таны ARN буруу бичигдсэн бөгөөд байхгүй бол role байгаа ч зөвшөөрөл өгөхөөс татгалзсантай адил алдаа гарна.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Нөөц дээр kms:Encrypt гүйцэтгэх эрхгүй

Хэрэглэгч: xxxxx нь нөөц дээр kms:Encrypt гүйцэтгэх эрхгүй

Таны IAM бодлого OpenAI-ийн role-д kms:Encrypt болон kms:Decrypt эрх олгосон эсэхийг шалгана уу.

Хэрэв та key policy мөн нэмсэн бол тэр нь OpenAI-ийн role-д kms:Encrypt болон kms:Decrypt эрх мөн олгосон эсэхийг шалгана уу.

GCP

audience-д зориулсан GCP STS токен авч чадсангүй

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx-д зориулсан GCP STS токен авч чадсангүй: {'error': 'invalid_request', 'error_description': '\"audience\"-ийн утга буруу. Энэ утга Identity Provider-ийн бүрэн нөөцийн нэр байх ёстой. Боломжит форматын жагсаалтыг https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token дээрээс үзнэ үү.

GCP дараах форматтай audience хүлээж байна:

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

OpenAI ашиглан Management API дахь гадаад түлхүүрүүд-ээр түлхүүрээ бүртгүүлэхдээ зөв параметрүүд өгсөн эсэхээ шалгана уу

  • workload_identity_project_number нь таны 12 оронтой GCP төслийн дугаар мөн эсэхийг шалгана уу

  • workload_identity_pool_id зөв эсэхийг шалгана уу

  • workload_identity_provider_id зөв эсэхийг шалгана уу

ID токен дахь audience нь хүлээгдэж буй audience-тэй таарахгүй байна

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx-д зориулсан GCP STS токен авч чадсангүй: {'error': 'invalid_grant', 'error_description': 'ID токен дахь audience [xxxxx] хүлээгдэж буй audience xxxxxxx-тэй таарахгүй байна.'}

Тохиргоогоо OpenAI-д бүртгүүлэхдээ (Удирдлагын API дахь гадаад түлхүүрүүд) оруулсан audience талбарын утга нь таны ажлын ачааллын таниулах мэдээлэл нийлүүлэгчийн зөвшөөрөгдсөн audience утгуудын нэг мөн эсэхийг шалгана уу. OpenAI-ийн Байгууллагын ID-г ашиглахыг зөвлөж байна.

Azure

Клиент аппликейшнд service principal байхгүй байна

Клиент аппликейшн xxxxx-д tenant xxxxx дотор service principal байхгүй байна. Зааврыг эндээс үзнэ үү: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM интеграцийн заавар-т тайлбарласны дагуу service principal үүсгэх алхмуудыг яг дагасан эсэхээ шалгана уу.

Дуудагч нь нөөц дээр үйлдэл гүйцэтгэх эрхгүй

Дуудагч нь нөөц дээр үйлдэл гүйцэтгэх эрхгүй. Хэрэв role assignments, deny assignments эсвэл role definitions саяхан өөрчлөгдсөн бол тархах хугацааг хүлээнэ үү.

Энэ алдаа хэд хэдэн шалтгаанаар гарч болно

  • Та түлхүүрийн нэр эсвэл vault URI-г буруу оруулсан, эсвэл оруулсан зүйл тань байхгүй байна

  • Та эдгээр өгөгдлийн үйлдэл бүхий үүрэг үүсгээд, уг үүргийг OpenAI-ийн үйлчилгээний принципалд оноогоогүй байна

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Түлхүүрийн нэр pattern-тэй таарахгүй байна

"'key_name' буруу: мөр pattern-тэй таарахгүй байна. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' pattern-тэй таарах мөр хүлээгдэж байна."

Key Vault түлхүүрийн нэрийн эхэнд OpenAI байгууллагын ID-гаа нэмнэ үү.

Энэ нь таны key vault түлхүүрийг өөр хэрэглэгч бүртгэхээс сэргийлэхийн тулд аюулгүй байдлын багийн зөвлөдөг шилдэг туршлага юм. Түлхүүр бүртгэх үед болон таны key vault руу илгээх хүсэлт бүр дээр байгууллагын ID таарч байгаа эсэхийг бид баталгаажуулдаг.

Энэ нийтлэл танд тус болсон уу?