OpenAI
ဤစာမျက်နှာကို စက်ဖြင့် ဘာသာပြန်ထားပါသည်။ မူရင်း အင်္ဂလိပ်ဆောင်းပါးကို ကြည့်ရန်

EKM Onboarding ပြဿနာဖြေရှင်းမှု FAQ

AWS, GCP နှင့် Azure အတွက် EKM onboarding တွင် တွေ့ရတတ်သော error များနှင့် ဖြေရှင်းနည်းများ

အပ်ဒိတ်လုပ်ထားသည်- 15 days ago

AWS

sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

User: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service သည် resource: arn:aws:iam::xxxxx:role/xxxxxx ပေါ်တွင် sts:AssumeRole လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

သင်၏ trust policy ထဲရှိ principal နှင့် ExternalId ကို အတည်ပြုပါ

OpenAI ၏ principal ကို အသိအမှတ်ပြုခြင်းနှင့် sts:ExternalId တစ်ခုကို configure လုပ်ခြင်း နှစ်ခုစလုံး ပါဝင်အောင် docs ၏ ဤအပိုင်းကို လိုက်နာထားကြောင်း သေချာစေပါ

သင် sts:ExternalId ထည့်ထားပြီးဖြစ်ပါက ၎င်းသည် personal org ကဲ့သို့ အခြား org မဟုတ်ဘဲ EKM အသုံးပြုနေသော တူညီသည့် OpenAI organization ID ဖြစ်ကြောင်း သေချာစေပါ။

role ARN နှင့် trust policy ဆက်စပ်မှုကို အတည်ပြုပါ

သင်ပေးထားသော role ARN တွင် သင့် trust policy ကို မှန်ကန်စွာ သိမ်းဆည်းထားကြောင်း အတည်ပြုပါ

ထို့အပြင် မှန်ကန်သော role ARN ကို ပေးထားကြောင်းလည်း အတည်ပြုပါ။ သင့် ARN စာလုံးပေါင်းမှားပြီး မရှိပါက role ရှိသော်လည်း permission များကို ငြင်းထားသည့်အခါနှင့် တူညီသော error ကို ရရှိပါမည်။

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

User: xxxxx သည် resource ပေါ်တွင် kms:Encrypt လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

သင့် IAM policy သည် OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။

key policy တစ်ခုကိုလည်း ထည့်ထားပါက ၎င်းသည်လည်း OpenAI ၏ role ထံ kms:Encrypt နှင့် kms:Decrypt ကို ခွင့်ပြုထားကြောင်း သေချာစေပါ။

GCP

audience အတွက် GCP STS တိုကင် ရယူ၍ မရပါ

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_request', 'error_description': '\"audience\" အတွက် တန်ဖိုး မမှန်ပါ။ ဤတန်ဖိုးသည် Identity Provider ၏ resource name အပြည့်အစုံ ဖြစ်ရမည်။ ဖြစ်နိုင်သော format များစာရင်းအတွက် https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ကို ကြည့်ပါ။

GCP သည် အောက်ပါ format ပါသော audience ကို မျှော်လင့်ထားသည်

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx


Management API ရှိ External Keys ကို အသုံးပြု၍ OpenAI တွင် သင့် key ကို register လုပ်စဉ် မှန်ကန်သော parameters များ ပေးထားကြောင်း သေချာစေပါ

  • workload_identity_project_number သည် သင်၏ ဂဏန်း 12 လုံးပါ GCP project number ဖြစ်ကြောင်း သေချာစေပါ

  • workload_identity_pool_id မှန်ကန်ကြောင်း သေချာစေပါ

  • workload_identity_provider_id မှန်ကန်ကြောင်း သေချာစေပါ

ID တိုကင်ရှိ audience သည် မျှော်လင့်ထားသော audience နှင့် မကိုက်ညီပါ

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx အတွက် GCP STS တိုကင် ရယူ၍ မရပါ- {'error': 'invalid_grant', 'error_description': 'ID တိုကင် [xxxxx] ရှိ audience သည် မျှော်လင့်ထားသော audience xxxxxxx နှင့် မကိုက်ညီပါ။'}

သင်၏ config ကို OpenAI တွင် မှတ်ပုံတင်သည့်အခါ (Management API ရှိ ပြင်ပ Key များ) ထည့်သွင်းပေးသော audience field သည် သင်၏ workload identity provider အတွက် Allowed Audiences များထဲမှ တစ်ခုဖြစ်ကြောင်း သေချာပါစေ။ သင်၏ OpenAI အဖွဲ့အစည်း ID ကို အသုံးပြုရန် အကြံပြုပါသည်။

Azure

client application တွင် service principal မရှိပါ

client application xxxxx တွင် tenant xxxxx အတွင်း service principal မရှိပါ။ လမ်းညွှန်ချက်များကို ဤနေရာတွင် ကြည့်ပါ- https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM ပေါင်းစည်းမှု လမ်းညွှန်ချက်များ တွင် ဖော်ပြထားသည့်အတိုင်း service principal ဖန်တီးခြင်းကို တိကျစွာ လိုက်နာထားကြောင်း သေချာစေပါ။

ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ

ခေါ်ဆိုသူသည် resource ပေါ်တွင် action လုပ်ဆောင်ရန် ခွင့်မပြုထားပါ။ role assignments, deny assignments သို့မဟုတ် role definitions များကို မကြာသေးမီက ပြောင်းလဲထားပါက propagation အချိန်ကို စောင့်ပါ။

ဤအမှားသည် အကြောင်းရင်းအမျိုးမျိုးကြောင့် ပေါ်လာနိုင်သည်

  • သင်ထည့်သွင်းခဲ့သော key အမည် သို့မဟုတ် vault URI မှားနေသည်၊ သို့မဟုတ် ယင်းအမည် သို့မဟုတ် URI မရှိပါ

  • ဤ data action များပါဝင်သည့် role တစ်ခုကို ဖန်တီးပြီး ထို role ကို OpenAI ၏ service principal ထံ သတ်မှတ်ပေးထားခြင်းမရှိပါ

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Key name သည် pattern နှင့် မကိုက်ညီပါ

"'key_name' မမှန်ပါ- string သည် pattern နှင့် မကိုက်ညီပါ။ pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' နှင့် ကိုက်ညီသော string ကို မျှော်လင့်ထားသည်။"

သင့် Key Vault key name ရှေ့တွင် သင့် OpenAI organization ID ကို ထည့်ပါ။

သင့် key vault key ကို အခြားအသုံးပြုသူက register မလုပ်နိုင်စေရန် security မှ အကြံပြုထားသော အကောင်းဆုံး လုပ်ထုံးလုပ်နည်း ဖြစ်ပါသည်။ key registration ပြုလုပ်ချိန်နှင့် သင့် key vault သို့ request တိုင်းတွင် org id ကိုက်ညီမှုကို ကျွန်ုပ်တို့ စစ်ဆေးအတည်ပြုသည်။

ဤဆောင်းပါးသည် အထောက်အကူ ဖြစ်ပါသလား။