OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Pyetje të shpeshta për zgjidhjen e problemeve të onboarding-ut në EKM

Gabime të zakonshme gjatë onboarding-ut në EKM dhe si t’i zgjidhni për AWS, GCP dhe Azure

Përditësuar: 5 days ago

AWS

Nuk jeni i autorizuar të kryeni: sts:AssumeRole

Përdoruesi: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service nuk është i autorizuar të kryejë: sts:AssumeRole në burimin: arn:aws:iam::xxxxx:role/xxxxxx

Verifikoni principalin dhe ExternalId në politikën tuaj të besimit

Sigurohuni që keni ndjekur këtë seksion të dokumentacionit, duke përfshirë TË DYJA: njohjen e principalit të OpenAI dhe konfigurimin e një sts:ExternalId

Nëse e keni vendosur tashmë një sts:ExternalId, sigurohuni që të jetë e njëjta ID e organizatës OpenAI për të cilën po aplikoni EKM, jo një organizatë tjetër, si p.sh. një organizatë personale.

Verifikoni lidhjen e politikës së besimit me ARN-në e rolit

Verifikoni që politika juaj e besimit është ruajtur siç duhet në ARN-në e rolit që keni dhënë

Verifikoni gjithashtu që keni dhënë ARN-në e saktë të rolit. Nëse ARN-ja juaj është shkruar gabim dhe nuk ekziston, do të marrim të njëjtin gabim sikur roli të ekzistonte por të refuzonte lejet.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Nuk jeni i autorizuar të kryeni: kms:Encrypt në burim

Përdoruesi: xxxxx nuk është i autorizuar të kryejë: kms:Encrypt në burim

Sigurohuni që politika juaj IAM t’i japë rolit të OpenAI lejet kms:Encrypt dhe kms:Decrypt.

Nëse keni shtuar edhe një politikë çelësi, sigurohuni që edhe ajo t’i japë rolit të OpenAI lejet kms:Encrypt dhe kms:Decrypt.

GCP

Marrja e GCP STS token për audiencën dështoi

Marrja e GCP STS token për audiencën //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx dështoi: {'error': 'invalid_request', 'error_description': 'Vlerë e pavlefshme për \"audience\". Kjo vlerë duhet të jetë emri i plotë i burimit të Identity Provider. Shihni https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token për listën e formateve të mundshme.

GCP pret një audiencë me formatin

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Sigurohuni që keni dhënë parametrat e saktë kur regjistroni çelësin tuaj me OpenAI duke përdorur Çelësat e jashtëm në Management API

  • Sigurohuni që workload_identity_project_number të jetë numri 12-shifror i projektit tuaj GCP

  • Sigurohuni që workload_identity_pool_id të jetë i saktë

  • Sigurohuni që workload_identity_provider_id të jetë i saktë

Audienca në ID token nuk përputhet me audiencën e pritur

Marrja e GCP STS token për audiencën //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx dështoi: {'error': 'invalid_grant', 'error_description': 'Audienca në ID Token [xxxxx] nuk përputhet me audiencën e pritur xxxxxxx.'}

Sigurohuni që fusha audience që jepni kur regjistroni konfigurimin tuaj me OpenAI (Çelësat e jashtëm në Management API ) të jetë në një nga audiencat e lejuara për ofruesin tuaj të identitetit të ngarkesës së punës. Rekomandojmë të përdorni ID-në e organizatës suaj OpenAI.

Azure

Aplikacionit klient i mungon principali i shërbimit

Aplikacionit klient xxxxx i mungon principali i shërbimit në tenant-in xxxxx. Shihni udhëzimet këtu: https://go.microsoft.com/fwlink/?linkid=2225119

Sigurohuni që e keni ndjekur saktë krijimin e principalit të shërbimit, siç përshkruhet në Udhëzimet e integrimit OpenAI / Azure EKM.

Thirrësi nuk është i autorizuar të kryejë veprimin në burim

Thirrësi nuk është i autorizuar të kryejë veprimin në burim. Nëse caktimet e roleve, caktimet e mohimit ose përkufizimet e roleve janë ndryshuar së fundmi, ju lutemi merrni parasysh kohën e përhapjes.

I njëjti gabim mund të shfaqet për disa arsye

  • Keni dhënë emrin e gabuar të çelësit ose URI-n e kasafortës, ose një që nuk ekziston

  • Nuk keni krijuar një rol me këto veprime të të dhënave DHE nuk ia keni caktuar atë rol principalit të shërbimit të OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Emri i çelësit nuk përputhet me modelin

"'key_name' i pavlefshëm: vargu nuk përputhet me modelin. Pritej një varg që përputhet me modelin '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Ju lutemi vendosni si parashtesë të emrit të çelësit të Key Vault ID-në e organizatës suaj OpenAI.

Kjo është praktika më e mirë e rekomanduar nga siguria për të parandaluar që çelësi juaj i key vault të regjistrohet nga një përdorues tjetër. Ne verifikojmë që ID-ja e organizatës përputhet gjatë regjistrimit të çelësit dhe në çdo kërkesë drejt key vault-it tuaj.

A ishte i dobishëm ky artikull?