AWS
مجاز به انجام این عملیات نیست: sts:AssumeRole
کاربر: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service مجاز نیست این عملیات را انجام دهد: sts:AssumeRole روی منبع: arn:aws:iam::xxxxx:role/xxxxxxprincipal و ExternalId را در trust policy خود بررسی کنید
مطمئن شوید این بخش از مستندات را دنبال کردهاید؛ هم شناسایی principal متعلق به OpenAI و هم پیکربندی sts:ExternalId
اگر قبلاً sts:ExternalId را وارد کردهاید، مطمئن شوید که همان شناسه سازمان OpenAI است که EKM را برای آن اعمال میکنید، نه سازمانی دیگر مثل یک سازمان شخصی.
ارتباط trust policy با role ARN را بررسی کنید
بررسی کنید که trust policy شما بهدرستی در role ARN ارائهشده ذخیره شده باشد
همچنین بررسی کنید که role ARN صحیح را وارد کردهاید. اگر ARN شما غلط املایی داشته باشد و وجود نداشته باشد، همان خطایی را دریافت میکنیم که در حالتی رخ میدهد که نقش وجود دارد اما مجوزها را رد میکند.

مجاز به انجام این عملیات نیست: kms:Encrypt روی منبع
کاربر: xxxxx مجاز نیست این عملیات را انجام دهد: kms:Encrypt روی منبعمطمئن شوید IAM policy شما kms:Encrypt و kms:Decrypt را به نقش OpenAI اعطا میکند.
اگر key policy هم اضافه کردهاید، مطمئن شوید آن نیز kms:Encrypt و kms:Decrypt را به نقش OpenAI اعطا میکند.
GCP
دریافت توکن GCP STS برای مخاطب ناموفق بود
دریافت توکن GCP STS برای مخاطب //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx ناموفق بود: {'error': 'invalid_request', 'error_description': 'مقدار \"audience\" نامعتبر است. این مقدار باید نام کامل منبع Identity Provider باشد. برای فهرست قالبهای ممکن، https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token را ببینید.GCP انتظار دارد مخاطب با قالب زیر باشد:
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
مطمئن شوید هنگام ثبت کلید خود در OpenAI با استفاده از کلیدهای خارجی در Management API پارامترهای صحیح را وارد کردهاید
مطمئن شوید workload_identity_project_number شماره پروژه ۱۲رقمی GCP شماست
مطمئن شوید workload_identity_pool_id صحیح است
مطمئن شوید workload_identity_provider_id صحیح است
مخاطب در توکن شناسه با مخاطب مورد انتظار مطابقت ندارد
دریافت توکن GCP STS برای مخاطب //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx ناموفق بود: {'error': 'invalid_grant', 'error_description': 'مخاطب در ID Token [xxxxx] با مخاطب مورد انتظار xxxxxxx مطابقت ندارد.'}مطمئن شوید فیلد audience که هنگام ثبت پیکربندی خود در OpenAI وارد میکنید (کلیدهای خارجی در Management API) یکی از Allowed Audiences ارائهدهنده workload identity شما باشد. توصیه میکنیم از شناسه سازمان OpenAI خود استفاده کنید.
Azure
برنامه کلاینت فاقد service principal است
برنامه کلاینت xxxxx در tenant xxxxx فاقد service principal است. دستورالعملها را اینجا ببینید: https://go.microsoft.com/fwlink/?linkid=2225119مطمئن شوید مراحل ایجاد service principal را دقیقاً مطابق دستورالعملهای یکپارچهسازی OpenAI / Azure EKM. دنبال کردهاید.
فراخواننده مجاز نیست عملی را روی منبع انجام دهد
فراخواننده مجاز نیست عملی را روی منبع انجام دهد. اگر role assignments، deny assignments یا role definitions اخیراً تغییر کردهاند، لطفاً زمان انتشار تغییرات را در نظر بگیرید.این خطا ممکن است به چند دلیل مختلف ظاهر شود
نام کلید یا URI صندوق کلید را اشتباه وارد کردهاید، یا موردی وارد کردهاید که وجود ندارد
نقشی با این data actions ایجاد نکردهاید و آن نقش را به service principal متعلق به OpenAI اختصاص ندادهاید
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
نام کلید با الگو مطابقت ندارد
"Invalid 'key_name': رشته با الگو مطابقت ندارد. رشتهای انتظار میرود که با الگوی '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' مطابقت داشته باشد."لطفاً نام کلید Key Vault خود را با شناسه سازمان OpenAI خود شروع کنید.
این بهترین روشی است که تیم امنیت توصیه میکند تا از ثبت کلید Key Vault شما توسط کاربر دیگری جلوگیری شود. هنگام ثبت کلید و در هر درخواست به Key Vault شما، بررسی میکنیم که شناسه سازمان مطابقت داشته باشد.
