OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Pogosta vprašanja o odpravljanju težav pri uvajanju EKM

Pogoste napake pri uvajanju EKM in kako jih odpraviti za AWS, GCP in Azure

Posodobljeno: 7 days ago

AWS

Ni pooblaščeno za izvedbo: sts:AssumeRole

Uporabnik: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ni pooblaščen za izvedbo: sts:AssumeRole na viru: arn:aws:iam::xxxxx:role/xxxxxx

Preverite principal in ExternalId v pravilniku zaupanja

Prepričajte se, da ste upoštevali ta razdelek dokumentacije, vključno z OBOJIM: prepoznavanjem principala OpenAI in konfiguracijo sts:ExternalId

Če ste že dodali sts:ExternalId, se prepričajte, da je to isti ID organizacije OpenAI, za katero uporabljate EKM, in ne druga organizacija, na primer osebna organizacija.

Preverite povezavo pravilnika zaupanja z ARN-jem vloge

Preverite, ali je bil vaš pravilnik zaupanja pravilno shranjen v ARN vloge, ki ste ga navedli

Preverite tudi, ali ste navedli pravilen ARN vloge. Če je vaš ARN napačno zapisan in ne obstaja, bomo dobili enako napako, kot če vloga obstaja, vendar zavrne dovoljenja.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Ni pooblaščeno za izvedbo: kms:Encrypt na viru

Uporabnik: xxxxx ni pooblaščen za izvedbo: kms:Encrypt na viru

Prepričajte se, da vaš pravilnik IAM vlogi OpenAI dodeljuje kms:Encrypt in kms:Decrypt.

Če ste dodali tudi pravilnik ključa, se prepričajte, da tudi ta vlogi OpenAI dodeljuje kms:Encrypt in kms:Decrypt.

GCP

Ni bilo mogoče pridobiti žetona GCP STS za občinstvo

Ni bilo mogoče pridobiti žetona GCP STS za občinstvo //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Neveljavna vrednost za \"audience\". Ta vrednost mora biti polno ime vira ponudnika identitete. Za seznam možnih oblik glejte https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.

GCP pričakuje občinstvo v obliki

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Prepričajte se, da ste navedli pravilne parametre pri registraciji ključa pri OpenAI z uporabo Zunanjih ključev v API-ju za upravljanje

  • Prepričajte se, da je workload_identity_project_number vaša 12-mestna številka projekta GCP

  • Prepričajte se, da je workload_identity_pool_id pravilen

  • Prepričajte se, da je workload_identity_provider_id pravilen

Občinstvo v ID žetonu se ne ujema s pričakovanim občinstvom

Ni bilo mogoče pridobiti žetona GCP STS za občinstvo //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Občinstvo v ID žetonu [xxxxx] se ne ujema s pričakovanim občinstvom xxxxxxx.'}

Prepričajte se, da je polje audience, ki ga navedete ob registraciji konfiguracije pri OpenAI (Zunanji ključi v API-ju za upravljanje), eno od dovoljenih občinstev za vašega ponudnika identitete delovne obremenitve. Priporočamo uporabo ID-ja vaše organizacije OpenAI.

Azure

V odjemalski aplikaciji manjka principal storitve

V odjemalski aplikaciji xxxxx manjka principal storitve v najemniku xxxxx. Navodila najdete tukaj: https://go.microsoft.com/fwlink/?linkid=2225119

Prepričajte se, da ste natančno sledili postopku ustvarjanja principala storitve, kot je opisan v Navodilih za integracijo OpenAI / Azure EKM.

Klicatelj ni pooblaščen za izvedbo dejanja na viru

Klicatelj ni pooblaščen za izvedbo dejanja na viru. Če so bile dodelitve vlog, zavrnitvene dodelitve ali definicije vlog nedavno spremenjene, upoštevajte čas razširjanja sprememb.

Ta ista napaka se lahko pojavi iz več razlogov

  • Navedli ste napačno ime ključa ali URI trezorja oziroma tako, ki ne obstaja

  • Niste ustvarili vloge s temi podatkovnimi dejanji IN te vloge dodelili principalu storitve OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Ime ključa se ne ujema z vzorcem

"Neveljaven 'key_name': niz se ne ujema z vzorcem. Pričakovan je niz, ki se ujema z vzorcem '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Imenu ključa Key Vault dodajte predpono z ID-jem organizacije OpenAI.

To je najboljša praksa, ki jo priporoča varnostna ekipa, da preprečite, da bi vaš ključ v trezorju ključev registriral drug uporabnik. Ujemanje ID-ja organizacije preverimo ob registraciji ključa in pri vsaki zahtevi za vaš trezor ključev.

Ali vam je bil ta članek v pomoč?