AWS
sts:AssumeRole әрекетін орындауға уәкілетті емес
Пайдаланушы: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service arn:aws:iam::xxxxx:role/xxxxxx ресурсында sts:AssumeRole әрекетін орындауға уәкілетті емесСенім саясатыңыздағы principal және ExternalId мәндерін тексеріңіз
Құжаттаманың осы бөлімін орындағаныңызға көз жеткізіңіз: оған OpenAI-дың principal мәнін тану да, sts:ExternalId баптау да кіреді.
Егер sts:ExternalId мәнін қосып қойған болсаңыз, оның EKM қолданылатын дәл сол OpenAI ұйымының ID-і екеніне көз жеткізіңіз; жеке ұйым сияқты басқа ұйым болмауы керек.
Рөл ARN-імен сенім саясаты байланысын тексеріңіз
Сенім саясаты сіз көрсеткен рөл ARN-іне дұрыс сақталғанын тексеріңіз
Сондай-ақ дұрыс рөл ARN-ін көрсеткеніңізді тексеріңіз. Егер ARN қате жазылып, ол жоқ болса, рөл бар болып, бірақ рұқсаттарды бермеген жағдайдағыдай қате шығады.

Ресурста kms:Encrypt әрекетін орындауға уәкілетті емес
Пайдаланушы: xxxxx ресурста kms:Encrypt әрекетін орындауға уәкілетті емесIAM саясатыңыз OpenAI рөліне kms:Encrypt және kms:Decrypt рұқсаттарын беретініне көз жеткізіңіз.
Егер кілт саясатын да қосқан болсаңыз, оның да OpenAI рөліне kms:Encrypt және kms:Decrypt рұқсаттарын беретініне көз жеткізіңіз.
GCP
GCP STS токенін аудитория үшін алу мүмкін болмады
GCP STS токенін //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx аудиториясы үшін алу мүмкін болмады: {'error': 'invalid_request', 'error_description': '«audience» үшін жарамсыз мән. Бұл мән Identity Provider ресурсының толық атауы болуы керек. Мүмкін форматтар тізімін https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token мекенжайынан қараңыз.GCP мына форматтағы аудиторияны күтеді
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
OpenAI-да кілтіңізді Management API-дегі сыртқы кілттер арқылы тіркегенде дұрыс параметрлерді көрсеткеніңізге көз жеткізіңіз
workload_identity_project_number 12 цифрлы GCP жоба нөмірі екеніне көз жеткізіңіз
workload_identity_pool_id дұрыс екеніне көз жеткізіңіз
workload_identity_provider_id дұрыс екеніне көз жеткізіңіз
ID токеніндегі аудитория күтілген аудиторияға сәйкес келмейді
GCP STS токенін //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx аудиториясы үшін алу мүмкін болмады: {'error': 'invalid_grant', 'error_description': 'ID токеніндегі аудитория [xxxxx] күтілген xxxxxxx аудиториясына сәйкес келмейді.'}OpenAI-да конфигурацияңызды тіркегенде беретін audience өрісі (Management API-дегі сыртқы кілттер ) жұмыс жүктемесі идентификациясы провайдеріңіздің рұқсат етілген аудиторияларының біріне кіретініне көз жеткізіңіз. OpenAI ұйымыңыздың ID-ін пайдалануды ұсынамыз.
Azure
Клиент қолданбасында қызмет субъектісі жоқ
xxxxx клиент қолданбасында xxxxx tenant-інде қызмет субъектісі жоқ. Нұсқауларды мына жерден қараңыз: https://go.microsoft.com/fwlink/?linkid=2225119Қызмет субъектісін жасау кезінде OpenAI / Azure EKM интеграциялау нұсқауларында сипатталған қадамдарды дәл орындағаныңызға көз жеткізіңіз.
Шақырушы ресурста әрекет орындауға уәкілетті емес
Шақырушы ресурста әрекет орындауға уәкілетті емес. Егер рөл тағайындаулары, тыйым салу тағайындаулары немесе рөл анықтамалары жақында өзгертілсе, өзгерістердің таралу уақытын күтіңіз.Осы қате бірнеше себеппен пайда болуы мүмкін
Сіз қате кілт атауын немесе қойма URI-ін, не жоқ мәнді көрсеттіңіз
Сіз төмендегі деректер әрекеттері бар рөл жасап, оны OpenAI қызмет субъектісіне тағайындамағансыз
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Кілт атауы үлгіге сәйкес келмейді
«Жарамсыз 'key_name': жол үлгіге сәйкес келмейді. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' үлгісіне сәйкес келетін жол күтілді.»Key Vault кілтінің атауының алдына OpenAI ұйымыңыздың ID-ін қосыңыз.
Бұл — Key Vault кілтіңізді басқа пайдаланушы тіркеп қоймауы үшін қауіпсіздік ұсынатын ең жақсы тәжірибе. Кілтті тіркегенде және Key Vault-қа жасалатын әр сұрауда ұйым ID-інің сәйкестігін тексереміз.
