AWS
Իրավասու չէ կատարելու՝ sts:AssumeRole
Օգտատեր՝ arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service, իրավասու չէ կատարելու՝ sts:AssumeRole տվյալ ռեսուրսի վրա՝ arn:aws:iam::xxxxx:role/xxxxxxՍտուգեք principal-ը և ExternalId-ը ձեր trust policy-ում
Համոզվեք, որ հետևել եք փաստաթղթերի այս բաժնին՝ ներառյալ ԵՐԿՈՒՍՆ ԷԼ՝ OpenAI-ի principal-ը ճանաչելը և sts:ExternalId կարգավորելը
Եթե արդեն ավելացրել եք sts:ExternalId, համոզվեք, որ դա նույն OpenAI կազմակերպության ID-ն է, որի նկատմամբ կիրառում եք EKM-ը, այլ ոչ թե այլ կազմակերպություն, օրինակ՝ անձնական կազմակերպություն։
Ստուգեք trust policy-ի կապակցումը role ARN-ի հետ
Ստուգեք, որ ձեր trust policy-ն պատշաճ կերպով պահպանվել է ձեր տրամադրած role ARN-ում
Նաև ստուգեք, որ տրամադրել եք ճիշտ role ARN-ը։ Եթե ձեր ARN-ը սխալ է գրված և գոյություն չունի, կստանանք նույն սխալը, ինչ այն դեպքում, երբ դերը գոյություն ունի, բայց մերժում է թույլտվությունները։

Իրավասու չէ կատարելու՝ kms:Encrypt տվյալ ռեսուրսի վրա
Օգտատեր՝ xxxxx, իրավասու չէ կատարելու՝ kms:Encrypt տվյալ ռեսուրսի վրաՀամոզվեք, որ ձեր IAM policy-ն OpenAI-ի դերին տրամադրում է kms:Encrypt և kms:Decrypt թույլտվությունները։
Եթե ավելացրել եք նաև key policy, համոզվեք, որ այն նույնպես OpenAI-ի դերին տրամադրում է kms:Encrypt և kms:Decrypt թույլտվությունները։
GCP
Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար
Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար՝ //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Անվավեր արժեք \"audience\"-ի համար։ Այս արժեքը պետք է լինի Identity Provider-ի ռեսուրսի ամբողջական անունը։ Հնարավոր ձևաչափերի ցանկը տես՝ https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/tokenGCP-ն ակնկալում է audience հետևյալ ձևաչափով՝
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Համոզվեք, որ ճիշտ պարամետրեր եք տրամադրել՝ ձեր բանալին OpenAI-ում գրանցելիս՝ օգտագործելով Արտաքին բանալիները Management API-ում
Համոզվեք, որ workload_identity_project_number -ը ձեր GCP նախագծի 12-նիշանոց համարն է
Համոզվեք, որ workload_identity_pool_id-ը ճիշտ է
Համոզվեք, որ workload_identity_provider_id-ը ճիշտ է
ID թոքենի audience-ը չի համապատասխանում սպասվող audience-ին
Չհաջողվեց ստանալ GCP STS թոքենը audience-ի համար՝ //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'ID Token-ի audience-ը [xxxxx] չի համապատասխանում սպասվող audience-ին՝ xxxxxxx.'}Համոզվեք, որ OpenAI-ում ձեր կարգավորումը գրանցելիս տրամադրած audience դաշտը (Արտաքին բանալիները Management API-ում) ներառված է ձեր workload identity provider-ի Allowed Audiences-ից մեկում։ Խորհուրդ ենք տալիս օգտագործել ձեր OpenAI կազմակերպության ID-ն։
Azure
Հաճախորդի հավելվածում բացակայում է service principal-ը
Հաճախորդի հավելված xxxxx-ում բացակայում է service principal-ը tenant xxxxx-ում։ Տե՛ս հրահանգներն այստեղ՝ https://go.microsoft.com/fwlink/?linkid=2225119Համոզվեք, որ ճշգրտորեն հետևել եք service principal-ի ստեղծման քայլերին, ինչպես նկարագրված է OpenAI / Azure EKM ինտեգրման հրահանգներում։
Կանչողը իրավասու չէ ռեսուրսի վրա գործողություն կատարելու
Կանչողը իրավասու չէ ռեսուրսի վրա գործողություն կատարելու։ Եթե role assignments-ը, deny assignments-ը կամ role definitions-ը վերջերս են փոխվել, խնդրում ենք հաշվի առնել տարածման ժամանակը։Այս նույն սխալը կարող է առաջանալ մի քանի պատճառով
Դուք տրամադրել եք սխալ բանալիի անուն կամ vault URI, կամ այնպիսի մեկը, որը գոյություն չունի
Դուք չեք ստեղծել այս data actions-ով դեր ԵՎ այդ դերը չեք նշանակել OpenAI-ի service principal-ին
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Բանալիի անունը չի համապատասխանում ձևանմուշին
«Անվավեր 'key_name'․ տողը չի համապատասխանում ձևանմուշին։ Սպասվում էր տող, որը համապատասխանում է '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' ձևանմուշին»։Խնդրում ենք ձեր Key Vault բանալիի անվան սկզբում ավելացնել ձեր OpenAI կազմակերպության ID-ն։
Սա անվտանգության կողմից առաջարկվող լավագույն փորձն է՝ կանխելու համար, որ ձեր key vault բանալին գրանցվի այլ օգտատիրոջ կողմից։ Բանալիի գրանցման ժամանակ և ձեր key vault-ին ուղղված յուրաքանչյուր հարցման դեպքում մենք ստուգում ենք, որ org id-ն համընկնի։
