AWS
sts:AssumeRole ለማከናወን ፈቃድ የለም
ተጠቃሚ: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service በresource: arn:aws:iam::xxxxx:role/xxxxxx ላይ sts:AssumeRole ለማከናወን ፈቃድ የለውምበtrust policyዎ ውስጥ principal እና ExternalId ያረጋግጡ
የOpenAI principal መለየትን እና sts:ExternalId ማዋቀርን ጨምሮ፣ ይህን የdocs ክፍል መከተልዎን ያረጋግጡ
አስቀድመው sts:ExternalId አስገብተው ከሆነ፣ ይህ EKM የሚተገብሩበት ተመሳሳይ የOpenAI organization ID መሆኑን ያረጋግጡ፤ እንደ personal org ያለ ሌላ org መሆን የለበትም።
የtrust policy ከrole ARN ጋር መያያዙን ያረጋግጡ
የtrust policyዎ እርስዎ ባቀረቡት role ARN ላይ በትክክል መቀመጡን ያረጋግጡ
እንዲሁም ትክክለኛውን role ARN መስጠትዎን ያረጋግጡ። ARNዎ ተሳስቶ ከተጻፈ እና የማይኖር ከሆነ፣ roleው ኖሮ ግን ፈቃዶችን እንደሚከለክል ሁኔታ ተመሳሳይ ስህተት ይደርሰናል።

በresource ላይ kms:Encrypt ለማከናወን ፈቃድ የለም
ተጠቃሚ: xxxxx በresource ላይ kms:Encrypt ለማከናወን ፈቃድ የለውምየIAM policyዎ kms:Encrypt እና kms:Decrypt ለOpenAI role እንዲፈቅድ ያረጋግጡ።
key policy ጨምረው ከሆነ፣ እሱም kms:Encrypt እና kms:Decrypt ለOpenAI role እንዲፈቅድ ያረጋግጡ።
GCP
ለaudience የGCP STS token ማግኘት አልተሳካም
ለaudience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx የGCP STS token ማግኘት አልተሳካም: {'error': 'invalid_request', 'error_description': 'ለ\"audience\" የተሰጠው እሴት ልክ አይደለም። ይህ እሴት የIdentity Provider ሙሉ resource name መሆን አለበት። የሚቻሉ ቅርጸቶችን ለማየት https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token ይመልከቱ።GCP በሚከተለው ቅርጸት audience ይጠብቃል
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
በManagement API ውስጥ External Keys በመጠቀም keyዎን በOpenAI ሲመዘግቡ ትክክለኛ parameters መስጠትዎን ያረጋግጡ
የworkload_identity_project_number የ12 አሃዝ GCP project numberዎ መሆኑን ያረጋግጡ
የworkload_identity_pool_id ትክክል መሆኑን ያረጋግጡ
የworkload_identity_provider_id ትክክል መሆኑን ያረጋግጡ
በID token ውስጥ ያለው audience ከተጠበቀው audience ጋር አይዛመድም
ለaudience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx የGCP STS token ማግኘት አልተሳካም: {'error': 'invalid_grant', 'error_description': 'በID token [xxxxx] ውስጥ ያለው audience ከተጠበቀው audience xxxxxxx ጋር አይዛመድም።'}configዎን በOpenAI ሲመዘግቡ (በManagement API ውስጥ External Keys ) የሚያቀርቡት audience መስክ ለworkload identity providerዎ በAllowed Audiences ውስጥ ካሉት አንዱ መሆኑን ያረጋግጡ። የOpenAI organization IDዎን መጠቀም እንመክራለን።
Azure
የclient application service principal ይጎድለዋል
የclient application xxxxx በtenant xxxxx ውስጥ service principal ይጎድለዋል። መመሪያዎችን እዚህ ይመልከቱ: https://go.microsoft.com/fwlink/?linkid=2225119በOpenAI / Azure EKM የውህደት መመሪያዎች። እንደተገለጸው service principal ለመፍጠር የተሰጡትን መመሪያዎች በትክክል መከተልዎን ያረጋግጡ።
ጠሪው በresource ላይ እርምጃውን ለማከናወን ፈቃድ የለውም
ጠሪው በresource ላይ እርምጃውን ለማከናወን ፈቃድ የለውም። role assignments፣ deny assignments ወይም role definitions በቅርቡ ተቀይረው ከሆነ፣ እባክዎ ለpropagation ጊዜ ይስጡ።ይህ ተመሳሳይ ስህተት በብዙ ምክንያቶች ሊታይ ይችላል
የተሳሳተ key name ወይም vault URI አቅርበዋል፣ ወይም የማይኖር ነው
እነዚህ data actions ያሉትን role ፈጥረው ለOpenAI service principal አልመደቡም
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Key name ከpattern ጋር አይዛመድም
"ልክ ያልሆነ 'key_name': string ከpattern ጋር አይዛመድም። ከpattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ጋር የሚዛመድ string ይጠበቃል።"እባክዎ የKey Vault key nameዎን በOpenAI organization IDዎ ያስቀድሙ።
ይህ የkey vault keyዎ በሌላ ተጠቃሚ እንዳይመዘገብ በsecurity የሚመከረው ምርጥ አሰራር ነው። key registration ላይ እና ወደ key vaultዎ በሚደረግ እያንዳንዱ request ላይ org id መዛመዱን እናረጋግጣለን።
