AWS
sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
User: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service သည် resource: arn:aws:iam::xxxxx:role/xxxxxx ပေါ်တွင် sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါသင်၏ trust policy ထဲရှိ principal နှင့် ExternalId ကို အတည်ပြုပါ
OpenAI ၏ principal ကို အသိအမှတ်ပြုခြင်းနှင့် sts:ExternalId တစ်ခုကို configure လုပ်ခြင်း နှစ်ခုစလုံး ပါဝင်အောင် docs ၏ ဤအပိုင်းကို လိုက်နာထားကြောင်း သေချာစေပါ
သင် sts:ExternalId ထည့်ထားပြီးဖြစ်ပါက ၎င်းသည် personal org ကဲ့သို့ အခြား org မဟုတ်ဘဲ EKM အသုံးပြုနေသော တူညီသည့် OpenAI organization ID ဖြစ်ကြောင်း သေချာစေပါ။
role ARN နှင့် trust policy ဆက်စပ်မှုကို အတည်ပြုပါ
သင်ပေးထားသော role ARN တွင် သင့် trust policy ကို မှန်ကန်စွာ သိမ်းဆည်းထားကြောင်း အတည်ပြုပါ
ထို့အပြင် မှန်ကန်သော role ARN ကို ပေးထားကြောင်းလည်း အတည်ပြုပါ။ သင့် ARN စာလုံးပေါင်းမှားပြီး မရှိပါက role ရှိသော်လည်း permission များကို ငြင်းထားသည့်အခါနှင့် တူညီသော error ကို ရရှိပါမည်။

resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
User: xxxxx သည် resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါသင့် IAM policy သည် OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။
key policy တစ်ခုကိုလည်း ထည့်ထားပါက ၎င်းသည်လည်း OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။
GCP
audience အတွက် GCP STS တိုကင် ရယူ၍ မရပါ
audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_request', 'error_description': '\"audience\" အတွက် တန်ဖိုး မမှန်ပါ။ ဤတန်ဖိုးသည် Identity Provider ၏ resource name အပြည့်အစုံ ဖြစ်ရမည်။ ဖြစ်နိုင်သော format များစာရင်းအတွက် https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ကို ကြည့်ပါ။GCP သည် အောက်ပါ format ပါသော audience ကို မျှော်လင့်ထားသည်
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Management API ရှိ External Keys ကို အသုံးပြု၍ OpenAI တွင် သင့် key ကို register လုပ်စဉ် မှန်ကန်သော parameters များ ပေးထားကြောင်း သေချာစေပါ
workload_identity_project_number သည် သင်၏ ဂဏန်း 12 လုံးပါ GCP project number ဖြစ်ကြောင်း သေချာစေပါ
workload_identity_pool_id မှန်ကန်ကြောင်း သေချာစေပါ
workload_identity_provider_id မှန်ကန်ကြောင်း သေချာစေပါ
ID တိုကင်ရှိ audience သည် မျှော်လင့်ထားသော audience နှင့် မကိုက်ညီပါ
audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_grant', 'error_description': 'ID တိုကင် [xxxxx] ရှိ audience သည် မျှော်လင့်ထားသော audience xxxxxxx နှင့် မကိုက်ညီပါ။'}OpenAI တွင် သင့် config ကို register လုပ်သောအခါ (Management API ရှိ External Keys ) သင်ပေးသည့် audience field သည် သင့် workload identity provider အတွက် Allowed Audiences များထဲမှ တစ်ခုတွင် ပါဝင်ကြောင်း သေချာစေပါ။ သင်၏ OpenAI organization ID ကို အသုံးပြုရန် အကြံပြုပါသည်။
Azure
client application တွင် service principal မရှိပါ
client application xxxxx တွင် tenant xxxxx အတွင်း service principal မရှိပါ။ လမ်းညွှန်ချက်များကို ဤနေရာတွင် ကြည့်ပါ- https://go.microsoft.com/fwlink/?linkid=2225119OpenAI / Azure EKM ပေါင်းစည်းမှု လမ်းညွှန်ချက်များ တွင် ဖော်ပြထားသည့်အတိုင်း service principal ဖန်တီးခြင်းကို တိကျစွာ လိုက်နာထားကြောင်း သေချာစေပါ။
ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ။ role assignments, deny assignments သို့မဟုတ် role definitions များကို မကြာသေးမီက ပြောင်းလဲထားပါက propagation အချိန်ကို စောင့်ပါ။ဤတူညီသော error သည် အကြောင်းရင်းများစွာကြောင့် ပေါ်လာနိုင်သည်
သင်ပေးထားသော key name သို့မဟုတ် vault URI မှားနေသည်၊ သို့မဟုတ် ၎င်းမှာ မရှိပါ
ဤ data actions များပါဝင်သော role ကို ဖန်တီးပြီး ထို role ကို OpenAI ၏ service principal ထံ assign မလုပ်ထားပါ
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Key name သည် pattern နှင့် မကိုက်ညီပါ
"'key_name' မမှန်ပါ- string သည် pattern နှင့် မကိုက်ညီပါ။ pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' နှင့် ကိုက်ညီသော string ကို မျှော်လင့်ထားသည်။"သင့် Key Vault key name ရှေ့တွင် သင့် OpenAI organization ID ကို ထည့်ပါ။
သင့် key vault key ကို အခြားအသုံးပြုသူက register မလုပ်နိုင်စေရန် security မှ အကြံပြုထားသော အကောင်းဆုံး လုပ်ထုံးလုပ်နည်း ဖြစ်ပါသည်။ key registration ပြုလုပ်ချိန်နှင့် သင့် key vault သို့ request တိုင်းတွင် org id ကိုက်ညီမှုကို ကျွန်ုပ်တို့ စစ်ဆေးအတည်ပြုသည်။
