OpenAI
या पेजला मशीनद्वारे भाषांतरित केले आहे. मूळ इंग्रजी लेख पहा.

EKM ऑनबोर्डिंग समस्या निवारण FAQ

AWS, GCP आणि Azure साठी सामान्य EKM ऑनबोर्डिंग त्रुटी आणि त्यांचे निराकरण

अपडेट केले: 7 days ago

AWS

sts:AssumeRole करण्याची परवानगी नाही

वापरकर्ता: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service यांना संसाधन: arn:aws:iam::xxxxx:role/xxxxxx वर sts:AssumeRole करण्याची परवानगी नाही

तुमच्या ट्रस्ट धोरणातील principal आणि ExternalId तपासा

OpenAI चा principal ओळखणे आणि sts:ExternalId कॉन्फिगर करणे या दोन्ही गोष्टींसह, तुम्ही दस्तऐवजांचा हा विभाग पाळला आहे याची खात्री करा

जर तुम्ही आधीच sts:ExternalId दिला असेल, तर तो वैयक्तिक संस्थेसारख्या वेगळ्या संस्थेचा नसून, तुम्ही EKM लागू करत असलेल्या त्याच OpenAI संस्था ID चा आहे याची खात्री करा.

भूमिका ARN सह ट्रस्ट धोरणाचा संबंध तपासा

तुम्ही दिलेल्या भूमिका ARN मध्ये तुमचे ट्रस्ट धोरण योग्यरीत्या जतन झाले आहे याची खात्री करा

तसेच तुम्ही योग्य भूमिका ARN दिला आहे याची खात्री करा. तुमच्या ARN मध्ये स्पेलिंगची चूक असेल आणि तो अस्तित्वात नसेल, तरी भूमिका अस्तित्वात असून परवानग्या नाकारते त्या स्थितीसारखीच त्रुटी तुम्हाला मिळेल.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

संसाधनावर kms:Encrypt करण्याची परवानगी नाही

वापरकर्ता: xxxxx यांना संसाधनावर kms:Encrypt करण्याची परवानगी नाही

तुमचे IAM धोरण OpenAI च्या भूमिकेला kms:Encrypt आणि kms:Decrypt मंजूर करते याची खात्री करा.

तुम्ही की धोरण देखील जोडले असल्यास, तेही OpenAI च्या भूमिकेला kms:Encrypt आणि kms:Decrypt मंजूर करते याची खात्री करा.

GCP

audience साठी GCP STS टोकन मिळवण्यात अयशस्वी

GCP STS टोकन मिळवण्यात अयशस्वी; audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx साठी: {'error': 'invalid_request', 'error_description': '\"audience\" साठी अवैध मूल्य. हे मूल्य Identity Provider चे पूर्ण संसाधन नाव असावे. शक्य स्वरूपांच्या यादीसाठी https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token पहा.

GCP ला पुढील स्वरूपातील audience अपेक्षित आहे

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

OpenAI कडे Management API मधील बाह्य की वापरून तुमची की नोंदवताना तुम्ही योग्य पॅरामीटर्स दिले आहेत याची खात्री करा

  • workload_identity_project_number हा तुमचा 12-अंकी GCP प्रकल्प क्रमांक आहे याची खात्री करा

  • workload_identity_pool_id योग्य आहे याची खात्री करा

  • workload_identity_provider_id योग्य आहे याची खात्री करा

ID टोकनमधील audience अपेक्षित audience शी जुळत नाही

GCP STS टोकन मिळवण्यात अयशस्वी; audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx साठी: {'error': 'invalid_grant', 'error_description': 'ID टोकन [xxxxx] मधील audience अपेक्षित audience xxxxxxx शी जुळत नाही.'}

OpenAI मध्ये तुमचे कॉन्फिग नोंदवताना तुम्ही दिलेले audience फील्ड तुमच्या workload identity provider साठीच्या अनुमत audience पैकी एकात आहे याची खात्री करा (Management API मधील बाह्य की). आम्ही तुमचा OpenAI संस्था ID वापरण्याची शिफारस करतो.

Azure

क्लायंट अनुप्रयोगात सेवा प्रिन्सिपल नाही

क्लायंट अनुप्रयोग xxxxx मध्ये टेनंट xxxxx मधील सेवा प्रिन्सिपल नाही. येथे सूचना पहा: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM समाकलन सूचना मध्ये नमूद केल्याप्रमाणे सेवा प्रिन्सिपल तयार करण्याच्या पायऱ्या तुम्ही अचूकपणे पाळल्या आहेत याची खात्री करा.

कॉलरला संसाधनावर कृती करण्याची परवानगी नाही

कॉलरला संसाधनावर कृती करण्याची परवानगी नाही. भूमिका नियुक्त्या, नकार नियुक्त्या किंवा भूमिका व्याख्या अलीकडे बदलल्या असल्यास, कृपया त्या प्रसारित होण्यासाठी लागणारा वेळ विचारात घ्या.

हीच त्रुटी अनेक कारणांमुळे दिसू शकते

  • तुम्ही चुकीचे की नाव किंवा vault URI दिले आहे, किंवा अस्तित्वात नसलेले दिले आहे

  • तुम्ही या डेटा कृतींसह भूमिका तयार करून ती OpenAI च्या सेवा प्रिन्सिपलला नियुक्त केलेली नाही

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

कीचे नाव पॅटर्नशी जुळत नाही

“अवैध 'key_name': स्ट्रिंग पॅटर्नशी जुळत नाही. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' या पॅटर्नशी जुळणारी स्ट्रिंग अपेक्षित आहे.”

कृपया तुमच्या Key Vault कीच्या नावापूर्वी तुमचा OpenAI संस्था ID जोडा.

तुमची Key Vault की वेगळ्या वापरकर्त्याद्वारे नोंदली जाणे टाळण्यासाठी सुरक्षा पथकाने शिफारस केलेली ही सर्वोत्तम पद्धत आहे. की नोंदणीच्या वेळी आणि तुमच्या Key Vault कडे केलेल्या प्रत्येक विनंतीवर संस्था ID जुळतो का हे आम्ही पडताळतो.

हा लेख उपयुक्त आहे का?