AWS
Ei oikeutta suorittaa toimintoa sts:AssumeRole
Käyttäjällä arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ei ole oikeutta suorittaa toimintoa sts:AssumeRole resurssille arn:aws:iam::xxxxx:role/xxxxxxTarkista principal ja ExternalId luottamuskäytännössäsi
Varmista, että olet noudattanut tätä dokumentaation osiota, mukaan lukien SEKÄ OpenAI-palvelun principal -arvon tunnistaminen että sts:ExternalId-arvon määrittäminen
Jos olet jo lisännyt sts:ExternalId-arvon, varmista, että se on sama OpenAI-organisaatiotunnus, johon käytät EKM:ää, eikä jokin toinen organisaatio, kuten henkilökohtainen organisaatio.
Tarkista luottamuskäytännön liitos roolin ARN:ään
Varmista, että luottamuskäytäntösi on tallennettu oikein antamaasi roolin ARN:ään
Varmista myös, että olet antanut oikean roolin ARN:n. Jos ARN on kirjoitettu väärin eikä sitä ole olemassa, saamme saman virheen kuin silloin, jos rooli on olemassa mutta estää oikeudet.

Ei oikeutta suorittaa toimintoa kms:Encrypt resurssille
Käyttäjällä xxxxx ei ole oikeutta suorittaa toimintoa kms:Encrypt resurssilleVarmista, että IAM-käytäntösi myöntää kms:Encrypt - ja kms:Decrypt-oikeudet OpenAI-roolille.
Jos olet lisännyt myös avainkäytännön, varmista, että sekin myöntää kms:Encrypt - ja kms:Decrypt-oikeudet OpenAI-roolille.
GCP
GCP STS -tokenin hankinta audience-arvolle epäonnistui
GCP STS -tokenin hankinta audience-arvolle //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx epäonnistui: {'error': 'invalid_request', 'error_description': 'Virheellinen arvo kentälle \"audience\". Arvon tulee olla Identity Provider -resurssin täydellinen resurssinimi. Katso mahdolliset muodot osoitteesta https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.GCP odottaa audience-arvoa muodossa
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Varmista, että olet antanut oikeat parametrit rekisteröidessäsi avaimen OpenAIssa käyttämällä ohjetta Ulkoiset avaimet Management APIssa
Varmista, että workload_identity_project_number on 12-numeroinen GCP-projektinumerosi
Varmista, että workload_identity_pool_id on oikein
Varmista, että workload_identity_provider_id on oikein
ID-tokenin audience ei vastaa odotettua audience-arvoa
GCP STS -tokenin hankinta audience-arvolle //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx epäonnistui: {'error': 'invalid_grant', 'error_description': 'ID Token [xxxxx] -tokenin audience ei vastaa odotettua audience-arvoa xxxxxxx.'}Varmista, että audience-kenttä, jonka annat rekisteröidessäsi määrityksen OpenAIssa (Ulkoiset avaimet Management APIssa ), on jokin workload identity -palveluntarjoajasi sallituista audience-arvoista. Suosittelemme käyttämään OpenAI-organisaatiotunnustasi.
Azure
Asiakassovelluksesta puuttuu service principal
Tenantista xxxxx puuttuu asiakassovelluksen xxxxx service principal. Katso ohjeet täältä: https://go.microsoft.com/fwlink/?linkid=2225119Varmista, että olet luonut service principalin tarkasti ohjeessa OpenAI / Azure EKM -integraatio-ohjeet. kuvatulla tavalla.
Kutsujalla ei ole oikeutta suorittaa toimintoa resurssille
Kutsujalla ei ole oikeutta suorittaa toimintoa resurssille. Jos roolimäärityksiä, estomäärityksiä tai roolimääritelmiä on muutettu äskettäin, odota muutosten leviämistä.Sama virhe voi ilmetä useista syistä
Annoit väärän avaimen nimen tai vault-URI:n, tai sellaisen, jota ei ole olemassa
Et luonut roolia, jossa on nämä datatoiminnot, JA määrittänyt roolia OpenAI-palvelun service principalille
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Avaimen nimi ei vastaa kaavaa
"Virheellinen 'key_name': merkkijono ei vastaa kaavaa. Odotettiin merkkijonoa, joka vastaa kaavaa '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."Lisää Key Vault -avaimen nimen eteen OpenAI-organisaatiotunnuksesi.
Tämä on tietoturvan suosittelema paras käytäntö, joka estää toista käyttäjää rekisteröimästä key vault -avaintasi. Vahvistamme organisaatiotunnuksen vastaavuuden avainta rekisteröitäessä ja jokaisessa key vaultiisi kohdistuvassa pyynnössä.
