AWS
Nije ovlašteno izvršavanje: sts:AssumeRole
Korisnik: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service nije ovlašten za izvršavanje: sts:AssumeRole na resursu: arn:aws:iam::xxxxx:role/xxxxxxProvjerite principal i ExternalId u svojoj politici povjerenja
Provjerite da ste slijedili ovaj odjeljak dokumentacije, uključujući OBOJE: prepoznavanje OpenAI principala i podešavanje sts:ExternalId
Ako ste već unijeli sts:ExternalId, provjerite da je to isti ID OpenAI organizacije na koji primjenjujete EKM, a ne druga organizacija, npr. lična.
Provjerite povezivanje politike povjerenja s ARN-om uloge
Provjerite da je vaša politika povjerenja pravilno sačuvana za ARN uloge koji ste naveli
Također provjerite da ste naveli ispravan ARN uloge. Ako je vaš ARN pogrešno napisan i ne postoji, dobit ćemo istu grešku kao kada uloga postoji, ali odbija dozvole.

Nije ovlašteno izvršavanje: kms:Encrypt na resursu
Korisnik: xxxxx nije ovlašten za izvršavanje: kms:Encrypt na resursuProvjerite da vaša IAM politika dodjeljuje kms:Encrypt i kms:Decrypt OpenAI ulozi.
Ako ste dodali i politiku ključa, provjerite da i ona dodjeljuje kms:Encrypt i kms:Decrypt OpenAI ulozi.
GCP
Nije uspjelo pribavljanje GCP STS tokena za audience
Nije uspjelo pribavljanje GCP STS tokena za audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Nevažeća vrijednost za \"audience\". Ova vrijednost treba biti puni naziv resursa pružatelja identiteta. Pogledajte https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token za listu mogućih formata.GCP očekuje audience u formatu
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Provjerite da ste naveli ispravne parametre pri registraciji ključa kod OpenAI-ja koristeći Vanjske ključeve u Management API-ju
Provjerite da je workload_identity_project_number vaš 12-cifreni broj GCP projekta
Provjerite da je workload_identity_pool_id ispravan
Provjerite da je workload_identity_provider_id ispravan
Audience u ID tokenu ne odgovara očekivanom audienceu
Nije uspjelo pribavljanje GCP STS tokena za audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audience u ID Tokenu [xxxxx] ne odgovara očekivanom audienceu xxxxxxx.'}Provjerite da je polje audience koje navodite pri registraciji konfiguracije kod OpenAI-ja (Vanjski ključevi u Management API-ju ) u jednoj od dozvoljenih publika za vašeg pružatelja identiteta radnog opterećenja. Preporučujemo korištenje ID-ja vaše OpenAI organizacije.
Azure
Klijentskoj aplikaciji nedostaje servisni principal
Klijentskoj aplikaciji xxxxx nedostaje servisni principal u tenant-u xxxxx. Pogledajte uputstva ovdje: https://go.microsoft.com/fwlink/?linkid=2225119Provjerite da ste tačno slijedili postupak kreiranja servisnog principala kako je opisano u Uputstvima za OpenAI / Azure EKM integraciju.
Pozivatelj nije ovlašten da izvrši radnju na resursu
Pozivatelj nije ovlašten da izvrši radnju na resursu. Ako su dodjele uloga, dodjele odbijanja ili definicije uloga nedavno promijenjene, sačekajte vrijeme potrebno za propagaciju.Ista greška se može pojaviti iz više razloga
Naveli ste pogrešan naziv ključa ili URI trezora, ili nešto što ne postoji
Niste kreirali ulogu s ovim radnjama nad podacima I dodijelili tu ulogu OpenAI servisnom principalu
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Naziv ključa ne odgovara obrascu
"Nevažeći 'key_name': string ne odgovara obrascu. Očekuje se string koji odgovara obrascu '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."Dodajte prefiks ID-ja svoje OpenAI organizacije nazivu ključa u Key Vaultu.
Ovo je najbolja praksa koju preporučuje sigurnosni tim kako biste spriječili da vaš ključ iz trezora ključeva registruje drugi korisnik. Provjeravamo da se ID organizacije podudara pri registraciji ključa i pri svakom zahtjevu prema vašem trezoru ključeva.
