OpenAI
Ukurasa huu ulitafsiriwa na mashine. Tazama makala asili ya Kiingereza.

Maswali Yanayoulizwa Sana kuhusu Kutatua Matatizo ya Kuanza Kutumia EKM

Hitilafu za kawaida za kuanza kutumia EKM na jinsi ya kuzitatua kwa AWS, GCP na Azure

Ilisasishwa: 4 days ago

AWS

Huna idhini ya kutekeleza: sts:AssumeRole

Mtumiaji: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service hana idhini ya kutekeleza: sts:AssumeRole kwenye rasilimali: arn:aws:iam::xxxxx:role/xxxxxx

Thibitisha principal na ExternalId katika sera yako ya uaminifu

Hakikisha umefuata sehemu hii ya hati, ikijumuisha YOTE MAWILI: kutambua principal ya OpenAI na kusanidi sts:ExternalId

Ikiwa tayari uliweka sts:ExternalId, hakikisha kuwa ni ID ileile ya shirika la OpenAI ambalo unatumia EKM, si shirika tofauti kama shirika la binafsi.

Thibitisha uhusiano wa sera ya uaminifu na role ARN

Thibitisha kuwa sera yako ya uaminifu imehifadhiwa ipasavyo kwenye role ARN uliyotoa

Pia thibitisha kuwa umetoa role ARN sahihi. Ikiwa ARN yako imeandikwa vibaya na haipo, tutapata hitilafu ileile kama wakati jukumu lipo lakini linakataa ruhusa.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Huna idhini ya kutekeleza: kms:Encrypt kwenye rasilimali

Mtumiaji: xxxxx hana idhini ya kutekeleza: kms:Encrypt kwenye rasilimali

Hakikisha kuwa sera yako ya IAM inatoa kms:Encrypt na kms:Decrypt kwa jukumu la OpenAI.

Ikiwa umeongeza pia sera ya ufunguo, hakikisha kuwa nayo inatoa kms:Encrypt na kms:Decrypt kwa jukumu la OpenAI.

GCP

Imeshindwa kupata tokeni ya GCP STS kwa hadhira

Imeshindwa kupata tokeni ya GCP STS kwa hadhira //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Thamani isiyo sahihi ya \"audience\". Thamani hii inapaswa kuwa jina kamili la rasilimali la mtoa utambulisho. Tazama https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token kwa orodha ya miundo inayowezekana.

GCP inatarajia hadhira yenye muundo

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Hakikisha kuwa umetoa vigezo sahihi unaposajili ufunguo wako na OpenAI kwa kutumia Funguo za Nje katika API ya Usimamizi

  • Hakikisha workload_identity_project_number ni nambari yako ya mradi wa GCP yenye tarakimu 12

  • Hakikisha workload_identity_pool_id ni sahihi

  • Hakikisha workload_identity_provider_id ni sahihi

Hadhira katika tokeni ya ID hailingani na hadhira inayotarajiwa

Imeshindwa kupata tokeni ya GCP STS kwa hadhira //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Hadhira katika tokeni ya ID [xxxxx] hailingani na hadhira inayotarajiwa xxxxxxx.'}

Hakikisha kuwa sehemu ya audience unayotoa unaposajili usanidi wako na OpenAI (Funguo za Nje katika API ya Usimamizi ) imo katika mojawapo ya Hadhira Zilizoruhusiwa za mtoa utambulisho wako wa workload. Tunapendekeza kutumia ID ya shirika lako la OpenAI.

Azure

Programu ya mteja haina service principal

Programu ya mteja xxxxx haina service principal katika tenant xxxxx. Tazama maagizo hapa: https://go.microsoft.com/fwlink/?linkid=2225119

Hakikisha umefuata kwa usahihi hatua za kuunda service principal kama ilivyoelezwa katika Maagizo ya Ujumuishaji wa OpenAI / Azure EKM.

Mwitaji hana idhini ya kutekeleza kitendo kwenye rasilimali

Mwitaji hana idhini ya kutekeleza kitendo kwenye rasilimali. Ikiwa migawo ya majukumu, migawo ya kukataa au ufafanuzi wa majukumu umebadilishwa hivi karibuni, tafadhali subiri muda wa mabadiliko kusambaa.

Hitilafu hii hii inaweza kujitokeza kwa sababu kadhaa

  • Umetoa jina lisilo sahihi la ufunguo au URI ya vault, au ambalo halipo

  • Hukuunda jukumu lenye vitendo hivi vya data NA kulikabidhi jukumu hilo kwa service principal ya OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Jina la ufunguo halilingani na muundo

"'key_name' si sahihi: mfuatano hailingani na muundo. Unatarajiwa mfuatano unaolingana na muundo '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."

Tafadhali weka ID ya shirika lako la OpenAI mwanzoni mwa jina la ufunguo wako wa Key Vault.

Hii ndiyo mbinu bora inayopendekezwa na usalama ili kuzuia ufunguo wako wa Key Vault kusajiliwa na mtumiaji mwingine. Tunathibitisha kuwa ID ya shirika inalingana wakati wa usajili wa ufunguo na katika kila ombi kwa Key Vault yako.

Je, makala haya yamekusaidia?