AWS
sts:AssumeRole انجام دینے کی اجازت نہیں ہے.
صارف: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Service کو resource: arn:aws:iam::xxxxx:role/xxxxxx پر sts:AssumeRole انجام دینے کی اجازت نہیں ہے.اپنی trust policy میں principal اور ExternalId کی تصدیق کریں.
یقینی بنائیں کہ آپ نے docs کے اس section کی پیروی کی ہے، جس میں OpenAI کے principal کو پہچاننا اور sts:ExternalId configure کرنا، دونوں شامل ہیں.
اگر آپ پہلے ہی sts:ExternalId دے چکے ہیں، تو یقینی بنائیں کہ یہ وہی OpenAI organization ID ہے جس پر آپ EKM apply کر رہے ہیں، کوئی مختلف org نہیں، جیسے personal org.
role ARN کے ساتھ trust policy association کی تصدیق کریں.
تصدیق کریں کہ آپ کی trust policy آپ کے فراہم کردہ role ARN میں صحیح طور پر محفوظ ہو گئی ہے.
یہ بھی تصدیق کریں کہ آپ نے درست role ARN فراہم کیا ہے. اگر آپ کے ARN میں املا کی غلطی ہے اور وہ موجود نہیں ہے، تو ہمیں وہی خرابی ملے گی جیسے role موجود ہو مگر permissions سے انکار کر رہا ہو.

resource پر kms:Encrypt انجام دینے کی اجازت نہیں ہے.
صارف: xxxxx کو resource پر kms:Encrypt انجام دینے کی اجازت نہیں ہے.یقینی بنائیں کہ آپ کی IAM policy OpenAI کے role کو kms:Encrypt اور kms:Decrypt کی اجازت دیتی ہے.
اگر آپ نے key policy بھی شامل کی ہے، تو یقینی بنائیں کہ وہ بھی OpenAI کے role کو kms:Encrypt اور kms:Decrypt کی اجازت دیتی ہے.
GCP
GCP STS ٹوکن audience کے لیے حاصل کرنے میں ناکامی.
audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx کے لیے GCP STS ٹوکن حاصل کرنے میں ناکامی: {'error': 'invalid_request', 'error_description': '\"audience\" کے لیے قدر غلط ہے. یہ قدر Identity Provider کے مکمل resource name کے مطابق ہونی چاہیے. ممکنہ formats کی فہرست کے لیے https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token دیکھیں.GCP اس format میں audience کی توقع کر رہا ہے.
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
یقینی بنائیں کہ آپ نے Management API میں External Keys استعمال کرتے ہوئے OpenAI کے ساتھ اپنی key register کرتے وقت درست parameters فراہم کیے ہیں.
یقینی بنائیں کہ workload_identity_project_number آپ کا 12 ہندسوں والا GCP project number ہے.
یقینی بنائیں کہ workload_identity_pool_id درست ہے.
یقینی بنائیں کہ workload_identity_provider_id درست ہے.
ID ٹوکن میں audience متوقع audience سے میل نہیں کھاتا.
audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx کے لیے GCP STS ٹوکن حاصل کرنے میں ناکامی: {'error': 'invalid_grant', 'error_description': 'ID ٹوکن [xxxxx] میں audience متوقع audience xxxxxxx سے میل نہیں کھاتا.'}یقینی بنائیں کہ OpenAI کے ساتھ اپنی config register کرتے وقت آپ جو audience field فراہم کرتے ہیں (Management API میں External Keys ) وہ آپ کے workload identity provider کی Allowed Audiences میں سے ایک ہو. ہم آپ کی OpenAI organization ID استعمال کرنے کی سفارش کرتے ہیں.
Azure
client application میں service principal موجود نہیں ہے.
client application xxxxx میں tenant xxxxx کے اندر service principal موجود نہیں ہے. ہدایات یہاں دیکھیں: https://go.microsoft.com/fwlink/?linkid=2225119یقینی بنائیں کہ آپ نے OpenAI / Azure EKM Integration Instructions. میں بیان کیے گئے طریقے کے مطابق service principal بنانے کے مراحل درست طور پر پورے کیے ہیں.
کالر کو resource پر action انجام دینے کی اجازت نہیں ہے.
کالر کو resource پر action انجام دینے کی اجازت نہیں ہے. اگر role assignments، deny assignments یا role definitions حال ہی میں تبدیل کی گئی ہیں، تو براہ کرم propagation time کا انتظار کریں.یہی خرابی کئی وجوہات سے سامنے آ سکتی ہے.
آپ نے غلط key name یا vault uri دیا ہے، یا ایسا دیا ہے جو موجود نہیں ہے.
آپ نے ان data actions کے ساتھ role نہیں بنایا اور وہ role OpenAI کے service principal کو تفویض نہیں کیا.
Microsoft.KeyVault/vaults/keys/encrypt/action
Microsoft.KeyVault/vaults/keys/decrypt/action
Key name pattern سے میل نہیں کھاتا.
"غلط 'key_name': string pattern سے میل نہیں کھاتی. ایسی string متوقع ہے جو pattern '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' سے میل کھاتی ہو."براہ کرم اپنے Key Vault key name کے شروع میں اپنی OpenAI organization ID شامل کریں.
یہ security کی تجویز کردہ بہترین practice ہے تاکہ آپ کی key vault key کو کوئی دوسرا user register نہ کر سکے. ہم key registration کے وقت اور آپ کے key vault کو ہر request پر تصدیق کرتے ہیں کہ org id میل کھاتا ہے.
