AWS
Ni pooblaščeno za izvedbo: sts:AssumeRole
Uporabnik: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service ni pooblaščen za izvedbo: sts:AssumeRole na viru: arn:aws:iam::xxxxx:role/xxxxxxPreverite principal in ExternalId v pravilniku zaupanja
Prepričajte se, da ste upoštevali ta razdelek dokumentacije, vključno z OBOJIM: prepoznavanjem principala OpenAI in konfiguracijo sts:ExternalId
Če ste že dodali sts:ExternalId, se prepričajte, da je to isti ID organizacije OpenAI, za katero uporabljate EKM, in ne druga organizacija, na primer osebna organizacija.
Preverite povezavo pravilnika zaupanja z ARN-jem vloge
Preverite, ali je bil vaš pravilnik zaupanja pravilno shranjen v ARN vloge, ki ste ga navedli
Preverite tudi, ali ste navedli pravilen ARN vloge. Če je vaš ARN napačno zapisan in ne obstaja, bomo dobili enako napako, kot če vloga obstaja, vendar zavrne dovoljenja.

Ni pooblaščeno za izvedbo: kms:Encrypt na viru
Uporabnik: xxxxx ni pooblaščen za izvedbo: kms:Encrypt na viruPrepričajte se, da vaš pravilnik IAM vlogi OpenAI dodeljuje kms:Encrypt in kms:Decrypt.
Če ste dodali tudi pravilnik ključa, se prepričajte, da tudi ta vlogi OpenAI dodeljuje kms:Encrypt in kms:Decrypt.
GCP
Ni bilo mogoče pridobiti žetona GCP STS za občinstvo
Ni bilo mogoče pridobiti žetona GCP STS za občinstvo //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Neveljavna vrednost za \"audience\". Ta vrednost mora biti polno ime vira ponudnika identitete. Za seznam možnih oblik glejte https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token.GCP pričakuje občinstvo v obliki
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Prepričajte se, da ste navedli pravilne parametre pri registraciji ključa pri OpenAI z uporabo Zunanjih ključev v API-ju za upravljanje
Prepričajte se, da je workload_identity_project_number vaša 12-mestna številka projekta GCP
Prepričajte se, da je workload_identity_pool_id pravilen
Prepričajte se, da je workload_identity_provider_id pravilen
Občinstvo v ID žetonu se ne ujema s pričakovanim občinstvom
Ni bilo mogoče pridobiti žetona GCP STS za občinstvo //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Občinstvo v ID žetonu [xxxxx] se ne ujema s pričakovanim občinstvom xxxxxxx.'}Prepričajte se, da je polje audience, ki ga navedete ob registraciji konfiguracije pri OpenAI (Zunanji ključi v API-ju za upravljanje), eno od dovoljenih občinstev za vašega ponudnika identitete delovne obremenitve. Priporočamo uporabo ID-ja vaše organizacije OpenAI.
Azure
V odjemalski aplikaciji manjka principal storitve
V odjemalski aplikaciji xxxxx manjka principal storitve v najemniku xxxxx. Navodila najdete tukaj: https://go.microsoft.com/fwlink/?linkid=2225119Prepričajte se, da ste natančno sledili postopku ustvarjanja principala storitve, kot je opisan v Navodilih za integracijo OpenAI / Azure EKM.
Klicatelj ni pooblaščen za izvedbo dejanja na viru
Klicatelj ni pooblaščen za izvedbo dejanja na viru. Če so bile dodelitve vlog, zavrnitvene dodelitve ali definicije vlog nedavno spremenjene, upoštevajte čas razširjanja sprememb.Ta ista napaka se lahko pojavi iz več razlogov
Navedli ste napačno ime ključa ali URI trezorja oziroma tako, ki ne obstaja
Niste ustvarili vloge s temi podatkovnimi dejanji IN te vloge dodelili principalu storitve OpenAI
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Ime ključa se ne ujema z vzorcem
"Neveljaven 'key_name': niz se ne ujema z vzorcem. Pričakovan je niz, ki se ujema z vzorcem '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'."Imenu ključa Key Vault dodajte predpono z ID-jem organizacije OpenAI.
To je najboljša praksa, ki jo priporoča varnostna ekipa, da preprečite, da bi vaš ključ v trezorju ključev registriral drug uporabnik. Ujemanje ID-ja organizacije preverimo ob registraciji ključa in pri vsaki zahtevi za vaš trezor ključev.
