OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Soalan Lazim Penyelesaian Masalah Onboarding EKM

Ralat lazim semasa onboarding EKM dan cara menyelesaikannya untuk AWS, GCP dan Azure

Dikemas kini: 7 days ago

AWS

Tidak diberi kuasa untuk melakukan: sts:AssumeRole

Pengguna: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service tidak diberi kuasa untuk melakukan: sts:AssumeRole pada sumber: arn:aws:iam::xxxxx:role/xxxxxx

Sahkan principal dan ExternalId dalam dasar kepercayaan anda

Pastikan anda telah mengikuti bahagian dokumen ini, termasuk KEDUA-DUANYA mengenal pasti principal OpenAI dan mengkonfigurasi sts:ExternalId

Jika anda sudah memasukkan sts:ExternalId, pastikan bahawa ia ialah ID organisasi OpenAI yang sama yang anda gunakan untuk EKM, bukan organisasi lain seperti organisasi peribadi.

Sahkan perkaitan dasar kepercayaan dengan ARN peranan

Sahkan bahawa dasar kepercayaan anda telah disimpan dengan betul pada ARN peranan yang anda berikan

Sahkan juga bahawa anda telah membekalkan ARN peranan yang betul. Jika ARN anda tersalah eja dan tidak wujud, kami akan menerima ralat yang sama seolah-olah peranan itu wujud tetapi menolak kebenaran.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Tidak diberi kuasa untuk melakukan: kms:Encrypt pada sumber

Pengguna: xxxxx tidak diberi kuasa untuk melakukan: kms:Encrypt pada sumber

Pastikan dasar IAM anda memberikan kms:Encrypt dan kms:Decrypt kepada peranan OpenAI.

Jika anda turut menambah dasar kunci, pastikan dasar itu juga memberikan kms:Encrypt dan kms:Decrypt kepada peranan OpenAI.

GCP

Gagal mendapatkan token STS GCP untuk audiens

Gagal mendapatkan token STS GCP untuk audiens //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Nilai tidak sah untuk \"audience\". Nilai ini hendaklah merupakan nama sumber penuh Penyedia Identiti. Lihat https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token untuk senarai format yang mungkin.

GCP menjangkakan audiens dengan format

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Pastikan anda telah membekalkan parameter yang betul semasa mendaftarkan kunci anda dengan OpenAI menggunakan Kunci Luaran dalam API Pengurusan

  • Pastikan workload_identity_project_number ialah nombor projek GCP 12 digit anda

  • Pastikan workload_identity_pool_id betul

  • Pastikan workload_identity_provider_id betul

Audiens dalam token ID tidak sepadan dengan audiens yang dijangka

Gagal mendapatkan token STS GCP untuk audiens //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audiens dalam token ID [xxxxx] tidak sepadan dengan audiens yang dijangka xxxxxxx.'}

Pastikan medan audience yang anda bekalkan apabila mendaftarkan konfigurasi anda dengan OpenAI (Kunci Luaran dalam API Pengurusan ) berada dalam salah satu Audiens Dibenarkan anda untuk penyedia identiti beban kerja anda. Kami mengesyorkan penggunaan ID organisasi OpenAI anda.

Azure

Aplikasi klien tidak mempunyai prinsipal perkhidmatan

Aplikasi klien xxxxx tidak mempunyai prinsipal perkhidmatan dalam penyewa xxxxx. Lihat arahan di sini: https://go.microsoft.com/fwlink/?linkid=2225119

Pastikan anda telah mengikuti langkah mencipta prinsipal perkhidmatan dengan tepat seperti yang digariskan dalam Arahan Penyepaduan EKM OpenAI / Azure.

Pemanggil tidak diberi kuasa untuk melakukan tindakan pada sumber

Pemanggil tidak diberi kuasa untuk melakukan tindakan pada sumber. Jika penetapan peranan, penetapan penafian atau takrifan peranan diubah baru-baru ini, sila berikan masa untuk penyebaran.

Ralat yang sama ini boleh muncul atas beberapa sebab

  • Anda membekalkan nama kunci atau URI vault yang salah, atau salah satu daripadanya tidak wujud

  • Anda tidak mencipta peranan dengan tindakan data ini DAN menetapkan peranan tersebut kepada prinsipal perkhidmatan OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Nama kunci tidak sepadan dengan pola

"'key_name' tidak sah: rentetan tidak sepadan dengan pola. Rentetan yang dijangka ialah rentetan yang sepadan dengan pola '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Sila awalkan nama kunci Key Vault anda dengan ID organisasi OpenAI anda.

Ini ialah amalan terbaik yang disyorkan oleh pasukan keselamatan untuk mengelakkan kunci Key Vault anda daripada didaftarkan oleh pengguna lain. Kami mengesahkan bahawa ID organisasi sepadan semasa pendaftaran kunci dan pada setiap permintaan kepada Key Vault anda.

Adakah artikel ini membantu?