OpenAI
ਇਸ ਪੰਨੇ ਦਾ ਮਸ਼ੀਨ ਦੁਆਰਾ ਅਨੁਵਾਦ ਕੀਤਾ ਗਿਆ ਸੀ। ਮੂਲ ਅੰਗਰੇਜ਼ੀ ਲੇਖ ਦੇਖੋ

EKM ਔਨਬੋਰਡਿੰਗ ਸਮੱਸਿਆ-ਨਿਵਾਰਣ ਬਾਰੇ ਅਕਸਰ ਪੁੱਛੇ ਸਵਾਲ

AWS, GCP ਅਤੇ Azure ਲਈ ਆਮ EKM ਔਨਬੋਰਡਿੰਗ ਗਲਤੀਆਂ ਅਤੇ ਉਨ੍ਹਾਂ ਨੂੰ ਹੱਲ ਕਰਨ ਦਾ ਤਰੀਕਾ.

ਅੱਪਡੇਟ ਕੀਤਾ: 15 days ago

AWS

sts:AssumeRole ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ.

ਵਰਤੋਂਕਾਰ: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ਨੂੰ ਸਰੋਤ: arn:aws:iam::xxxxx:role/xxxxxx ਉੱਤੇ sts:AssumeRole ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ.

ਆਪਣੀ trust policy ਵਿੱਚ principal ਅਤੇ ExternalId ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ.

ਪੱਕਾ ਕਰੋ ਕਿ ਤੁਸੀਂ ਦਸਤਾਵੇਜ਼ਾਂ ਦੇ ਇਸ ਭਾਗ ਦੀ ਪਾਲਣਾ ਕੀਤੀ ਹੈ, ਜਿਸ ਵਿੱਚ OpenAI ਦੇ principal ਦੀ ਪਛਾਣ ਕਰਨਾ ਅਤੇ sts:ExternalId ਨੂੰ ਕੌਂਫਿਗਰ ਕਰਨਾ ਦੋਵੇਂ ਸ਼ਾਮਲ ਹਨ.

ਜੇ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ sts:ExternalId ਪਾਇਆ ਹੈ, ਤਾਂ ਪੱਕਾ ਕਰੋ ਕਿ ਇਹ ਉਹੀ OpenAI organization ID ਹੈ ਜਿਸ ਤੇ ਤੁਸੀਂ EKM ਲਾਗੂ ਕਰ ਰਹੇ ਹੋ, ਨਾ ਕਿ ਕੋਈ ਵੱਖਰਾ org ਜਿਵੇਂ ਨਿੱਜੀ org.

ਰੋਲ ARN ਨਾਲ trust policy ਦੀ ਸੰਬੰਧਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ.

ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਤੁਹਾਡੀ trust policy ਤੁਹਾਡੇ ਦਿੱਤੇ role ARN ਵਿੱਚ ਠੀਕ ਤਰ੍ਹਾਂ ਸੇਵ ਹੋਈ ਹੈ.

ਇਹ ਵੀ ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਤੁਸੀਂ ਸਹੀ role ARN ਦਿੱਤਾ ਹੈ. ਜੇ ਤੁਹਾਡਾ ARN ਗਲਤ ਲਿਖਿਆ ਹੈ ਅਤੇ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਤਾਂ ਸਾਨੂੰ ਉਹੀ ਗਲਤੀ ਮਿਲੇਗੀ ਜੋ ਰੋਲ ਮੌਜੂਦ ਹੋਣ ਪਰ ਇਜਾਜ਼ਤਾਂ ਨੂੰ ਰੱਦ ਕਰਨ ਤੇ ਮਿਲਦੀ ਹੈ.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

ਸਰੋਤ ਉੱਤੇ kms:Encrypt ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ.

ਵਰਤੋਂਕਾਰ: xxxxx ਨੂੰ ਸਰੋਤ ਉੱਤੇ kms:Encrypt ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ.

ਪੱਕਾ ਕਰੋ ਕਿ ਤੁਹਾਡੀ IAM policy OpenAI ਦੇ ਰੋਲ ਨੂੰ kms:Encrypt ਅਤੇ kms:Decrypt ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀ ਹੈ.

ਜੇ ਤੁਸੀਂ key policy ਵੀ ਜੋੜੀ ਹੈ, ਤਾਂ ਪੱਕਾ ਕਰੋ ਕਿ ਉਹ ਵੀ OpenAI ਦੇ ਰੋਲ ਨੂੰ kms:Encrypt ਅਤੇ kms:Decrypt ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀ ਹੈ.

GCP

audience ਲਈ GCP STS ਟੋਕਨ ਪ੍ਰਾਪਤ ਕਰਨ ਵਿੱਚ ਅਸਫਲ.

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx ਲਈ GCP STS ਟੋਕਨ ਪ੍ਰਾਪਤ ਕਰਨ ਵਿੱਚ ਅਸਫਲ: {'error': 'invalid_request', 'error_description': '\"audience\" ਲਈ ਅਵੈਧ ਮੁੱਲ. ਇਹ ਮੁੱਲ Identity Provider ਦਾ ਪੂਰਾ ਸਰੋਤ ਨਾਮ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ. ਸੰਭਾਵਿਤ ਫਾਰਮੈਟਾਂ ਦੀ ਸੂਚੀ ਲਈ https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ਦੇਖੋ.

GCP ਇਸ ਫਾਰਮੈਟ ਵਾਲੀ audience ਦੀ ਉਮੀਦ ਕਰ ਰਿਹਾ ਹੈ.

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

ਪੱਕਾ ਕਰੋ ਕਿ OpenAI ਨਾਲ ਆਪਣੀ key ਰਜਿਸਟਰ ਕਰਦੇ ਸਮੇਂ Management API ਵਿੱਚ External Keys ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਤੁਸੀਂ ਸਹੀ ਪੈਰਾਮੀਟਰ ਦਿੱਤੇ ਹਨ.

  • ਯਕੀਨੀ ਬਣਾਓ ਕਿ workload_identity_project_number ਤੁਹਾਡਾ 12-ਅੰਕਾਂ ਵਾਲਾ GCP project number ਹੈ.

  • ਯਕੀਨੀ ਬਣਾਓ ਕਿ workload_identity_pool_id ਸਹੀ ਹੈ.

  • ਯਕੀਨੀ ਬਣਾਓ ਕਿ workload_identity_provider_id ਸਹੀ ਹੈ.

ID ਟੋਕਨ ਵਿੱਚ audience ਉਮੀਦ ਕੀਤੀ audience ਨਾਲ ਮੇਲ ਨਹੀਂ ਖਾਂਦੀ.

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx ਲਈ GCP STS ਟੋਕਨ ਪ੍ਰਾਪਤ ਕਰਨ ਵਿੱਚ ਅਸਫਲ: {'error': 'invalid_grant', 'error_description': 'ID ਟੋਕਨ [xxxxx] ਵਿੱਚ audience ਉਮੀਦ ਕੀਤੀ audience xxxxxxx ਨਾਲ ਮੇਲ ਨਹੀਂ ਖਾਂਦੀ.'}

ਯਕੀਨੀ ਬਣਾਓ ਕਿ OpenAI ਨਾਲ ਆਪਣੀ ਸੰਰਚਨਾ ਰਜਿਸਟਰ ਕਰਦੇ ਸਮੇਂ (ਪ੍ਰਬੰਧਨ API ਵਿੱਚ ਬਾਹਰੀ ਕੁੰਜੀਆਂ) ਤੁਹਾਡੇ ਵੱਲੋਂ ਦਿੱਤਾ ਗਿਆ ਦਰਸ਼ਕ ਖੇਤਰ, ਤੁਹਾਡੇ ਕਾਰਜ-ਭਾਰ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਲਈ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਦਰਸ਼ਕਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ. ਅਸੀਂ ਤੁਹਾਡੀ OpenAI ਸੰਸਥਾ ID ਵਰਤਣ ਦੀ ਸਿਫ਼ਾਰਸ਼ ਕਰਦੇ ਹਾਂ.

Azure

ਕਲਾਇੰਟ ਐਪਲੀਕੇਸ਼ਨ ਵਿੱਚ service principal ਮੌਜੂਦ ਨਹੀਂ ਹੈ.

ਕਲਾਇੰਟ ਐਪਲੀਕੇਸ਼ਨ xxxxx ਵਿੱਚ tenant xxxxx ਵਿੱਚ service principal ਮੌਜੂਦ ਨਹੀਂ ਹੈ. ਇੱਥੇ ਹਦਾਇਤਾਂ ਦੇਖੋ: https://go.microsoft.com/fwlink/?linkid=2225119

ਪੱਕਾ ਕਰੋ ਕਿ ਤੁਸੀਂ OpenAI / Azure EKM Integration Instructions. ਵਿੱਚ ਦਰਸਾਏ ਤਰੀਕੇ ਅਨੁਸਾਰ service principal ਬਣਾਉਣ ਦੀ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਸਹੀ ਤਰ੍ਹਾਂ ਪੂਰਾ ਕੀਤਾ ਹੈ.

ਕਾਲਰ ਨੂੰ ਸਰੋਤ ਉੱਤੇ ਕਾਰਵਾਈ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ.

ਕਾਲਰ ਨੂੰ ਸਰੋਤ ਉੱਤੇ ਕਾਰਵਾਈ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ. ਜੇ role assignments, deny assignments ਜਾਂ role definitions ਹਾਲ ਹੀ ਵਿੱਚ ਬਦਲੇ ਗਏ ਹਨ, ਤਾਂ ਕਿਰਪਾ ਕਰਕੇ propagation time ਦਾ ਧਿਆਨ ਰੱਖੋ.

ਇਹੀ ਗਲਤੀ ਕਈ ਕਾਰਨਾਂ ਕਰਕੇ ਆ ਸਕਦੀ ਹੈ.

  • ਤੁਸੀਂ ਗਲਤ ਕੁੰਜੀ ਨਾਮ ਜਾਂ ਵਾਲਟ URI ਦਿੱਤਾ ਹੈ, ਜਾਂ ਅਜਿਹਾ ਨਾਮ ਜਾਂ URI ਦਿੱਤਾ ਹੈ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਹੈ.

  • ਤੁਸੀਂ ਇਨ੍ਹਾਂ ਡਾਟਾ ਕਾਰਵਾਈਆਂ ਵਾਲੀ ਭੂਮਿਕਾ ਨਹੀਂ ਬਣਾਈ ਅਤੇ ਉਹ ਭੂਮਿਕਾ OpenAI ਦੇ ਸੇਵਾ ਪ੍ਰਿੰਸੀਪਲ ਨੂੰ ਸੌਂਪੀ ਨਹੀਂ ਹੈ.

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Key name ਪੈਟਰਨ ਨਾਲ ਮੇਲ ਨਹੀਂ ਖਾਂਦਾ.

"ਅਵੈਧ 'key_name': ਸਟ੍ਰਿੰਗ ਪੈਟਰਨ ਨਾਲ ਮੇਲ ਨਹੀਂ ਖਾਂਦੀ. ਪੈਟਰਨ '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ਨਾਲ ਮੇਲ ਖਾਂਦੀ ਸਟ੍ਰਿੰਗ ਦੀ ਉਮੀਦ ਸੀ."

ਕਿਰਪਾ ਕਰਕੇ ਆਪਣੇ Key Vault key name ਦੇ ਅੱਗੇ ਆਪਣੀ OpenAI organization ID ਲਗਾਓ.

ਇਹ ਸੁਰੱਖਿਆ ਵੱਲੋਂ ਸੁਝਾਈ ਗਈ ਸਰਵੋਤਮ ਪ੍ਰਥਾ ਹੈ, ਤਾਂ ਜੋ ਤੁਹਾਡੀ key vault key ਕਿਸੇ ਹੋਰ ਵਰਤੋਂਕਾਰ ਵੱਲੋਂ ਰਜਿਸਟਰ ਨਾ ਕੀਤੀ ਜਾ ਸਕੇ. ਅਸੀਂ key ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਵੇਲੇ ਅਤੇ ਤੁਹਾਡੇ key vault ਲਈ ਹਰ ਬੇਨਤੀ ਤੇ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹਾਂ ਕਿ org id ਮੇਲ ਖਾਂਦੀ ਹੈ.

ਕੀ ਇਹ ਲੇਖ ਉਪਯੋਗੀ ਸੀ?