OpenAI
ဤစာမျက်နှာကို စက်ဖြင့် ဘာသာပြန်ထားပါသည်။ မူရင်း အင်္ဂလိပ်ဆောင်းပါးကို ကြည့်ရန်

EKM Onboarding ပြဿနာဖြေရှင်းမှု FAQ

AWS, GCP နှင့် Azure အတွက် EKM onboarding တွင် တွေ့ရတတ်သော error များနှင့် ဖြေရှင်းနည်းများ

အပ်ဒိတ်လုပ်ထားသည်- 23 hours ago

AWS

sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

User: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service သည် resource: arn:aws:iam::xxxxx:role/xxxxxx ပေါ်တွင် sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

သင်၏ trust policy ထဲရှိ principal နှင့် ExternalId ကို အတည်ပြုပါ

OpenAI ၏ principal ကို အသိအမှတ်ပြုခြင်းနှင့် sts:ExternalId တစ်ခုကို configure လုပ်ခြင်း နှစ်ခုစလုံး ပါဝင်အောင် docs ၏ ဤအပိုင်းကို လိုက်နာထားကြောင်း သေချာစေပါ

သင် sts:ExternalId ထည့်ထားပြီးဖြစ်ပါက ၎င်းသည် personal org ကဲ့သို့ အခြား org မဟုတ်ဘဲ EKM အသုံးပြုနေသော တူညီသည့် OpenAI organization ID ဖြစ်ကြောင်း သေချာစေပါ။

role ARN နှင့် trust policy ဆက်စပ်မှုကို အတည်ပြုပါ

သင်ပေးထားသော role ARN တွင် သင့် trust policy ကို မှန်ကန်စွာ သိမ်းဆည်းထားကြောင်း အတည်ပြုပါ

ထို့အပြင် မှန်ကန်သော role ARN ကို ပေးထားကြောင်းလည်း အတည်ပြုပါ။ သင့် ARN စာလုံးပေါင်းမှားပြီး မရှိပါက role ရှိသော်လည်း permission များကို ငြင်းထားသည့်အခါနှင့် တူညီသော error ကို ရရှိပါမည်။

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

User: xxxxx သည် resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

သင့် IAM policy သည် OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။

key policy တစ်ခုကိုလည်း ထည့်ထားပါက ၎င်းသည်လည်း OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။

GCP

audience အတွက် GCP STS တိုကင် ရယူ၍ မရပါ

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_request', 'error_description': '\"audience\" အတွက် တန်ဖိုး မမှန်ပါ။ ဤတန်ဖိုးသည် Identity Provider ၏ resource name အပြည့်အစုံ ဖြစ်ရမည်။ ဖြစ်နိုင်သော format များစာရင်းအတွက် https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ကို ကြည့်ပါ။

GCP သည် အောက်ပါ format ပါသော audience ကို မျှော်လင့်ထားသည်

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx


Management API ရှိ External Keys ကို အသုံးပြု၍ OpenAI တွင် သင့် key ကို register လုပ်စဉ် မှန်ကန်သော parameters များ ပေးထားကြောင်း သေချာစေပါ

  • workload_identity_project_number သည် သင်၏ ဂဏန်း 12 လုံးပါ GCP project number ဖြစ်ကြောင်း သေချာစေပါ

  • workload_identity_pool_id မှန်ကန်ကြောင်း သေချာစေပါ

  • workload_identity_provider_id မှန်ကန်ကြောင်း သေချာစေပါ

ID တိုကင်ရှိ audience သည် မျှော်လင့်ထားသော audience နှင့် မကိုက်ညီပါ

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_grant', 'error_description': 'ID တိုကင် [xxxxx] ရှိ audience သည် မျှော်လင့်ထားသော audience xxxxxxx နှင့် မကိုက်ညီပါ။'}

OpenAI တွင် သင့် config ကို register လုပ်သောအခါ (Management API ရှိ External Keys ) သင်ပေးသည့် audience field သည် သင့် workload identity provider အတွက် Allowed Audiences များထဲမှ တစ်ခုတွင် ပါဝင်ကြောင်း သေချာစေပါ။ သင်၏ OpenAI organization ID ကို အသုံးပြုရန် အကြံပြုပါသည်။

Azure

client application တွင် service principal မရှိပါ

client application xxxxx တွင် tenant xxxxx အတွင်း service principal မရှိပါ။ လမ်းညွှန်ချက်များကို ဤနေရာတွင် ကြည့်ပါ- https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM ပေါင်းစည်းမှု လမ်းညွှန်ချက်များ တွင် ဖော်ပြထားသည့်အတိုင်း service principal ဖန်တီးခြင်းကို တိကျစွာ လိုက်နာထားကြောင်း သေချာစေပါ။

ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ။ role assignments, deny assignments သို့မဟုတ် role definitions များကို မကြာသေးမီက ပြောင်းလဲထားပါက propagation အချိန်ကို စောင့်ပါ။

ဤတူညီသော error သည် အကြောင်းရင်းများစွာကြောင့် ပေါ်လာနိုင်သည်

  • သင်ပေးထားသော key name သို့မဟုတ် vault URI မှားနေသည်၊ သို့မဟုတ် ၎င်းမှာ မရှိပါ

  • ဤ data actions များပါဝင်သော role ကို ဖန်တီးပြီး ထို role ကို OpenAI ၏ service principal ထံ assign မလုပ်ထားပါ

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Key name သည် pattern နှင့် မကိုက်ညီပါ

"'key_name' မမှန်ပါ- string သည် pattern နှင့် မကိုက်ညီပါ။ pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' နှင့် ကိုက်ညီသော string ကို မျှော်လင့်ထားသည်။"

သင့် Key Vault key name ရှေ့တွင် သင့် OpenAI organization ID ကို ထည့်ပါ။

သင့် key vault key ကို အခြားအသုံးပြုသူက register မလုပ်နိုင်စေရန် security မှ အကြံပြုထားသော အကောင်းဆုံး လုပ်ထုံးလုပ်နည်း ဖြစ်ပါသည်။ key registration ပြုလုပ်ချိန်နှင့် သင့် key vault သို့ request တိုင်းတွင် org id ကိုက်ညီမှုကို ကျွန်ုပ်တို့ စစ်ဆေးအတည်ပြုသည်။

ဤဆောင်းပါးသည် အထောက်အကူ ဖြစ်ပါသလား။