AWS
Не е овластено да изврши: sts:AssumeRole
Корисникот: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service не е овластен да изврши: sts:AssumeRole врз ресурсот: arn:aws:iam::xxxxx:role/xxxxxxПроверете ги principal и ExternalId во вашата политика на доверба
Проверете дали сте го следеле овој дел од документацијата, вклучувајќи ги И двете: препознавање на principal на OpenAI и конфигурирање на sts:ExternalId
Ако веќе сте внеле sts:ExternalId, проверете дали тоа е истиот ID на организацијата OpenAI за која применувате EKM, а не друга организација, како лична организација.
Проверете ја поврзаноста на политиката на доверба со ARN на улогата
Проверете дали вашата политика на доверба е правилно зачувана за ARN на улогата што сте го навеле
Исто така, проверете дали сте навеле точен ARN на улогата. Ако вашиот ARN е погрешно напишан и не постои, ќе ја добиеме истата грешка како кога улогата постои, но ги одбива дозволите.

Не е овластено да изврши: kms:Encrypt врз ресурсот
Корисникот: xxxxx не е овластен да изврши: kms:Encrypt врз ресурсотПроверете дали вашата IAM-политика ѝ доделува на улогата на OpenAI kms:Encrypt и kms:Decrypt.
Ако сте додале и политика за клучот, проверете дали и таа ѝ доделува на улогата на OpenAI kms:Encrypt и kms:Decrypt.
GCP
Не успеа да се добие GCP STS-токен за audience
Не успеа да се добие GCP STS-токен за audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Неважечка вредност за \"audience\". Оваа вредност треба да биде целосното име на ресурсот на Identity Provider. Видете https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token за списокот на можни формати.GCP очекува audience во форматот
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Проверете дали сте ги навеле точните параметри при регистрација на вашиот клуч со OpenAI користејќи Надворешни клучеви во Management API
Проверете дали workload_identity_project_number е вашиот 12-цифрен број на GCP проект
Проверете дали workload_identity_pool_id е точен
Проверете дали workload_identity_provider_id е точен
Вредноста audience во ID-токенот не се совпаѓа со очекуваната вредност audience
Не успеа да се добие GCP STS-токен за audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Вредноста audience во ID-токенот [xxxxx] не се совпаѓа со очекуваната вредност audience xxxxxxx.'}Проверете дали полето audience што го наведувате кога ја регистрирате конфигурацијата кај OpenAI (Надворешни клучеви во API за управување) е наведено меѓу дозволените публики кај давателот на идентитет за вашето работно оптоварување. Препорачуваме да го користите ID на вашата организација во OpenAI.
Azure
На клиентската апликација ѝ недостига service principal
На клиентската апликација xxxxx ѝ недостига service principal во tenant xxxxx. Видете ги упатствата тука: https://go.microsoft.com/fwlink/?linkid=2225119Проверете дали точно сте ги следеле чекорите за создавање на service principal, како што е опишано во Упатствата за интеграција на OpenAI / Azure EKM.
Повикувачот не е овластен да изврши дејство врз ресурсот
Повикувачот не е овластен да изврши дејство врз ресурсот. Ако доделувањата на улоги, доделувањата за забрана или дефинициите на улоги се променети неодамна, почекајте да се пропагираат.Истата грешка може да се појави од повеќе причини
Наведовте погрешно име на клучот или URI на трезорот, или име односно URI што не постои
Не создадовте улога со овие дејства врз податоците И не му ја доделивте таа улога на услужниот принципал на OpenAI
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Името на клучот не се совпаѓа со шаблонот
"Неважечко 'key_name': низата не се совпаѓа со шаблонот. Се очекува низа што се совпаѓа со шаблонот '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."Ставете го ID-то на вашата OpenAI организација како префикс на името на клучот во Key Vault.
Ова е најдобра практика препорачана од безбедносниот тим за да се спречи вашиот клуч во Key Vault да биде регистриран од друг корисник. Проверуваме дали ID-то на организацијата се совпаѓа при регистрација на клучот и при секое барање до вашиот Key Vault.
