AWS
Δεν υπάρχει εξουσιοδότηση για εκτέλεση: sts:AssumeRole
Ο χρήστης: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service δεν είναι εξουσιοδοτημένος να εκτελέσει: sts:AssumeRole στον πόρο: arn:aws:iam::xxxxx:role/xxxxxxΕπαληθεύστε το principal και το ExternalId στην πολιτική εμπιστοσύνης σας
Βεβαιωθείτε ότι έχετε ακολουθήσει αυτήν την ενότητα της τεκμηρίωσης, συμπεριλαμβανομένων ΚΑΙ της αναγνώρισης του principal της OpenAI και της διαμόρφωσης ενός sts:ExternalId
Αν έχετε ήδη προσθέσει ένα sts:ExternalId, βεβαιωθείτε ότι είναι το ίδιο αναγνωριστικό οργανισμού OpenAI στο οποίο εφαρμόζετε το EKM, όχι διαφορετικός οργανισμός, όπως ένας προσωπικός οργανισμός.
Επαληθεύστε τη συσχέτιση της πολιτικής εμπιστοσύνης με το ARN ρόλου
Επαληθεύστε ότι η πολιτική εμπιστοσύνης σας έχει αποθηκευτεί σωστά στο ARN ρόλου που έχετε δώσει
Επαληθεύστε επίσης ότι έχετε δώσει το σωστό ARN ρόλου. Αν το ARN σας έχει πληκτρολογηθεί λάθος και δεν υπάρχει, θα λάβουμε το ίδιο σφάλμα όπως όταν ο ρόλος υπάρχει αλλά αρνείται τα δικαιώματα.

Δεν υπάρχει εξουσιοδότηση για εκτέλεση: kms:Encrypt στον πόρο
Ο χρήστης: xxxxx δεν είναι εξουσιοδοτημένος να εκτελέσει: kms:Encrypt στον πόροΒεβαιωθείτε ότι η πολιτική IAM σας παραχωρεί τα δικαιώματα kms:Encrypt και kms:Decrypt στον ρόλο της OpenAI.
Αν έχετε προσθέσει και πολιτική κλειδιού, βεβαιωθείτε ότι παραχωρεί επίσης τα δικαιώματα kms:Encrypt και kms:Decrypt στον ρόλο της OpenAI.
GCP
Απέτυχε η λήψη GCP STS token για το audience
Απέτυχε η λήψη GCP STS token για το audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Μη έγκυρη τιμή για το \"audience\". Αυτή η τιμή πρέπει να είναι το πλήρες όνομα πόρου του Identity Provider. Δείτε τη λίστα πιθανών μορφών στη διεύθυνση https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.Το GCP αναμένει audience με τη μορφή
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Βεβαιωθείτε ότι έχετε δώσει τις σωστές παραμέτρους κατά την καταχώριση του κλειδιού σας στην OpenAI χρησιμοποιώντας τα Εξωτερικά κλειδιά στο Management API
Βεβαιωθείτε ότι το workload_identity_project_number είναι ο 12ψήφιος αριθμός έργου σας στο GCP
Βεβαιωθείτε ότι το workload_identity_pool_id είναι σωστό
Βεβαιωθείτε ότι το workload_identity_provider_id είναι σωστό
Το audience στο ID token δεν ταιριάζει με το αναμενόμενο audience
Απέτυχε η λήψη GCP STS token για το audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Το audience στο ID Token [xxxxx] δεν ταιριάζει με το αναμενόμενο audience xxxxxxx.'}Βεβαιωθείτε ότι το πεδίο audience που παρέχετε όταν καταχωρίζετε τη διαμόρφωσή σας στην OpenAI (Εξωτερικά κλειδιά στο Management API ) βρίσκεται σε ένα από τα Allowed Audiences για τον πάροχο ταυτότητας φόρτου εργασίας σας. Συνιστούμε να χρησιμοποιήσετε το αναγνωριστικό οργανισμού σας στην OpenAI.
Azure
Από την εφαρμογή-πελάτη λείπει service principal
Από την εφαρμογή-πελάτη xxxxx λείπει service principal στον μισθωτή xxxxx. Δείτε τις οδηγίες εδώ: https://go.microsoft.com/fwlink/?linkid=2225119Βεβαιωθείτε ότι έχετε ακολουθήσει με ακρίβεια τη διαδικασία δημιουργίας του service principal, όπως περιγράφεται στις Οδηγίες ενσωμάτωσης OpenAI / Azure EKM.
Ο καλών δεν είναι εξουσιοδοτημένος να εκτελέσει ενέργεια στον πόρο
Ο καλών δεν είναι εξουσιοδοτημένος να εκτελέσει ενέργεια στον πόρο. Αν οι αναθέσεις ρόλων, οι αναθέσεις άρνησης ή οι ορισμοί ρόλων άλλαξαν πρόσφατα, λάβετε υπόψη τον χρόνο διάδοσης.Το ίδιο σφάλμα μπορεί να εμφανιστεί για διάφορους λόγους
Δώσατε λάθος όνομα κλειδιού ή URI θησαυροφυλακίου, ή κάποιο που δεν υπάρχει
Δεν δημιουργήσατε ρόλο με αυτές τις ενέργειες δεδομένων ΚΑΙ δεν αναθέσατε αυτόν τον ρόλο στο service principal της OpenAI
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Το όνομα κλειδιού δεν ταιριάζει με το μοτίβο
«Μη έγκυρο 'key_name': η συμβολοσειρά δεν ταιριάζει με το μοτίβο. Αναμενόταν συμβολοσειρά που να ταιριάζει με το μοτίβο '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'.»Προσθέστε ως πρόθεμα στο όνομα του κλειδιού Key Vault το αναγνωριστικό οργανισμού σας στην OpenAI.
Αυτή είναι η βέλτιστη πρακτική που συνιστά η ασφάλεια, ώστε να αποτρέπεται η καταχώριση του κλειδιού του θησαυροφυλακίου σας από διαφορετικό χρήστη. Επαληθεύουμε ότι το org id ταιριάζει κατά την καταχώριση του κλειδιού και σε κάθε αίτημα προς το key vault σας.
