AWS
sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
User: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service သည် resource: arn:aws:iam::xxxxx:role/xxxxxx ပေါ်တွင် sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါသင်၏ trust policy ထဲရှိ principal နှင့် ExternalId ကို အတည်ပြုပါ
OpenAI ၏ principal ကို အသိအမှတ်ပြုခြင်းနှင့် sts:ExternalId တစ်ခုကို configure လုပ်ခြင်း နှစ်ခုစလုံး ပါဝင်အောင် docs ၏ ဤအပိုင်းကို လိုက်နာထားကြောင်း သေချာစေပါ
သင် sts:ExternalId ထည့်ထားပြီးဖြစ်ပါက ၎င်းသည် personal org ကဲ့သို့ အခြား org မဟုတ်ဘဲ EKM အသုံးပြုနေသော တူညီသည့် OpenAI organization ID ဖြစ်ကြောင်း သေချာစေပါ။
role ARN နှင့် trust policy ဆက်စပ်မှုကို အတည်ပြုပါ
သင်ပေးထားသော role ARN တွင် သင့် trust policy ကို မှန်ကန်စွာ သိမ်းဆည်းထားကြောင်း အတည်ပြုပါ
ထို့အပြင် မှန်ကန်သော role ARN ကို ပေးထားကြောင်းလည်း အတည်ပြုပါ။ သင့် ARN စာလုံးပေါင်းမှားပြီး မရှိပါက role ရှိသော်လည်း permission များကို ငြင်းထားသည့်အခါနှင့် တူညီသော error ကို ရရှိပါမည်။

resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
User: xxxxx သည် resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါသင့် IAM policy သည် OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။
key policy တစ်ခုကိုလည်း ထည့်ထားပါက ၎င်းသည်လည်း OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။
GCP
audience အတွက် GCP STS တိုကင် ရယူ၍ မရပါ
audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_request', 'error_description': '\"audience\" အတွက် တန်ဖိုး မမှန်ပါ။ ဤတန်ဖိုးသည် Identity Provider ၏ resource name အပြည့်အစုံ ဖြစ်ရမည်။ ဖြစ်နိုင်သော format များစာရင်းအတွက် https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ကို ကြည့်ပါ။GCP သည် အောက်ပါ format ပါသော audience ကို မျှော်လင့်ထားသည်
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Management API ရှိ External Keys ကို အသုံးပြု၍ OpenAI တွင် သင့် key ကို register လုပ်စဉ် မှန်ကန်သော parameters များ ပေးထားကြောင်း သေချာစေပါ
workload_identity_project_number သည် သင်၏ ဂဏန်း 12 လုံးပါ GCP project number ဖြစ်ကြောင်း သေချာစေပါ
workload_identity_pool_id မှန်ကန်ကြောင်း သေချာစေပါ
workload_identity_provider_id မှန်ကန်ကြောင်း သေချာစေပါ
ID တိုကင်ရှိ audience သည် မျှော်လင့်ထားသော audience နှင့် မကိုက်ညီပါ
audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_grant', 'error_description': 'ID တိုကင် [xxxxx] ရှိ audience သည် မျှော်လင့်ထားသော audience xxxxxxx နှင့် မကိုက်ညီပါ။'}သင်၏ config ကို OpenAI တွင် မှတ်ပုံတင်သည့်အခါ (Management API ရှိ ပြင်ပ Key များ) ထည့်သွင်းပေးသော audience field သည် သင်၏ workload identity provider အတွက် Allowed Audiences များထဲမှ တစ်ခုဖြစ်ကြောင်း သေချာပါစေ။ သင်၏ OpenAI အဖွဲ့အစည်း ID ကို အသုံးပြုရန် အကြံပြုပါသည်။
Azure
client application တွင် service principal မရှိပါ
client application xxxxx တွင် tenant xxxxx အတွင်း service principal မရှိပါ။ လမ်းညွှန်ချက်များကို ဤနေရာတွင် ကြည့်ပါ- https://go.microsoft.com/fwlink/?linkid=2225119OpenAI / Azure EKM ပေါင်းစည်းမှု လမ်းညွှန်ချက်များ တွင် ဖော်ပြထားသည့်အတိုင်း service principal ဖန်တီးခြင်းကို တိကျစွာ လိုက်နာထားကြောင်း သေချာစေပါ။
ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ
ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ။ role assignments, deny assignments သို့မဟုတ် role definitions များကို မကြာသေးမီက ပြောင်းလဲထားပါက propagation အချိန်ကို စောင့်ပါ။ဤအမှားသည် အကြောင်းရင်းအမျိုးမျိုးကြောင့် ပေါ်လာနိုင်သည်
သင်ထည့်သွင်းခဲ့သော key အမည် သို့မဟုတ် vault URI မှားနေသည်၊ သို့မဟုတ် ယင်းအမည် သို့မဟုတ် URI မရှိပါ
ဤ data action များပါဝင်သည့် role တစ်ခုကို ဖန်တီးပြီး ထို role ကို OpenAI ၏ service principal ထံ သတ်မှတ်ပေးထားခြင်းမရှိပါ
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Key name သည် pattern နှင့် မကိုက်ညီပါ
"'key_name' မမှန်ပါ- string သည် pattern နှင့် မကိုက်ညီပါ။ pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' နှင့် ကိုက်ညီသော string ကို မျှော်လင့်ထားသည်။"သင့် Key Vault key name ရှေ့တွင် သင့် OpenAI organization ID ကို ထည့်ပါ။
သင့် key vault key ကို အခြားအသုံးပြုသူက register မလုပ်နိုင်စေရန် security မှ အကြံပြုထားသော အကောင်းဆုံး လုပ်ထုံးလုပ်နည်း ဖြစ်ပါသည်။ key registration ပြုလုပ်ချိန်နှင့် သင့် key vault သို့ request တိုင်းတွင် org id ကိုက်ညီမှုကို ကျွန်ုပ်တို့ စစ်ဆေးအတည်ပြုသည်။
