AWS
No autoritzat per executar: sts:AssumeRole
Usuari: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service no està autoritzat per executar: sts:AssumeRole al recurs: arn:aws:iam::xxxxx:role/xxxxxxVerifiqueu el principal i l’ExternalId a la política de confiança
Assegureu-vos que hàgiu seguit aquesta secció de la documentació, incloent-hi TANT el reconeixement del principal d’OpenAI com la configuració d’un sts:ExternalId
Si ja heu introduït un sts:ExternalId, assegureu-vos que sigui el mateix ID d’organització d’OpenAI al qual esteu aplicant EKM, i no una altra organització, com ara una organització personal.
Verifiqueu l’associació de la política de confiança amb l’ARN del rol
Verifiqueu que la política de confiança s’hagi desat correctament a l’ARN del rol que heu proporcionat
Comproveu també que hàgiu proporcionat l’ARN del rol correcte. Si el vostre ARN està mal escrit i no existeix, obtindrem el mateix error que si el rol existeix però denega els permisos.

No autoritzat per executar: kms:Encrypt al recurs
Usuari: xxxxx no està autoritzat per executar: kms:Encrypt al recursAssegureu-vos que la vostra política IAM concedeixi kms:Encrypt i kms:Decrypt al rol d’OpenAI.
Si també heu afegit una política de claus, assegureu-vos que també concedeixi kms:Encrypt i kms:Decrypt al rol d’OpenAI.
GCP
No s’ha pogut obtenir el segment STS de GCP per a l’audiència
No s’ha pogut obtenir el segment STS de GCP per a l’audiència //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Valor no vàlid per a \"audience\". Aquest valor ha de ser el nom complet del recurs del proveïdor d’identitat. Consulteu https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token per veure la llista de formats possibles.GCP espera una audiència amb el format
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Assegureu-vos que hàgiu proporcionat els paràmetres correctes en registrar la clau a OpenAI mitjançant Claus externes a l’API de gestió
Assegureu-vos que workload_identity_project_number sigui el número de projecte GCP de 12 dígits
Assegureu-vos que workload_identity_pool_id sigui correcte
Assegureu-vos que workload_identity_provider_id sigui correcte
L’audiència del segment d’ID no coincideix amb l’audiència esperada
No s’ha pogut obtenir el segment STS de GCP per a l’audiència //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'L’audiència del segment d’ID [xxxxx] no coincideix amb l’audiència esperada xxxxxxx.'}Assegureu-vos que el camp audience que proporcioneu quan registreu la configuració a OpenAI (Claus externes a l’API de gestió ) sigui en una de les audiències permeses del vostre proveïdor d’identitat de càrrega de treball. Recomanem utilitzar l’ID d’organització d’OpenAI.
Azure
A l’aplicació client li falta el principal de servei
A l’aplicació client xxxxx li falta el principal de servei al tenant xxxxx. Consulteu les instruccions aquí: https://go.microsoft.com/fwlink/?linkid=2225119Assegureu-vos que hàgiu seguit correctament la creació del principal de servei tal com s’indica a les Instruccions d’integració d’OpenAI / Azure EKM.
L’emissor de la crida no està autoritzat a dur a terme l’acció sobre el recurs
L’emissor de la crida no està autoritzat a dur a terme l’acció sobre el recurs. Si les assignacions de rols, les assignacions de denegació o les definicions de rols s’han canviat recentment, espereu el temps de propagació.Aquest mateix error pot aparèixer per diversos motius
Heu proporcionat un nom de clau o un URI del Key Vault incorrectes, o bé un que no existeix
No heu creat un rol amb aquestes accions sobre dades I no heu assignat aquest rol al principal de servei d’OpenAI
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
El nom de la clau no coincideix amb el patró
"El valor de 'key_name' no és vàlid: la cadena no coincideix amb el patró. S’esperava una cadena que coincidís amb el patró '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."Afegiu el vostre ID d’organització d’OpenAI com a prefix al nom de la clau de Key Vault.
Aquesta és la pràctica recomanada per seguretat per evitar que un altre usuari registri la vostra clau de Key Vault. Validem que l’ID de l’organització coincideixi en registrar la clau i en cada sol·licitud al vostre Key Vault.
