LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Hướng dẫn xử lý sự cố khi bắt đầu sử dụng Quản lý khóa doanh nghiệp (EKM)
Những lỗi thường gặp khi onboarding Quản lý khóa doanh nghiệp (EKM) và cách khắc phục chúng cho AWS, GCP và Azure
AWS
Không được phép thực hiện: sts:AssumeRole
Người dùng: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-Quản lý khóa doanh nghiệp (EKM)-Service không được phép thực hiện: sts:AssumeRole trên tài nguyên: arn:aws:iam::xxxxx:role/xxxxxx
Xác minh principal và ExternalId trong chính sách tin cậy của bạn
Hãy đảm bảo rằng bạn đã làm theo phần này của tài liệu, bao gồm CẢ việc nhận diện OpenAI’shiệu trưởngvà cấu hình mộtsts:ExternalId
Nếu bạn đã đặt mộtsts:IdBênNgoài, đảm bảo rằng nó làcùng một ID tổ chức OpenAIrằng bạn đang áp dụng Quản lý khóa doanh nghiệp (EKM) cho, chứ không phải một tổ chức khác như một tổ chức cá nhân.
Xác minh việc liên kết chính sách tin cậy với ARN vai trò
Xác minh rằng chính sách tin cậy của bạn đã được lưu đúng vào ARN vai trò mà bạn đã cung cấp
Ngoài ra, hãy xác minh rằng bạn đã cung cấp ARN vai trò chính xác. Nếu ARN của bạn bị viết sai và không tồn tại, chúng tôi sẽ nhận được cùng một lỗi như khi vai trò tồn tại nhưng từ chối quyền.

Không được phép thực hiện: kms:Encrypt trên tài nguyên
Người dùng: xxxxx không được phép thực hiện: kms:Encrypt trên tài nguyên
Đảm bảo rằng chính sách IAM của bạn cấpkms:Mã hóavàkms:Giải mãvề vai trò của OpenAI.
Nếu bạn cũng đã thêm một chính sách khóa, hãy chắc chắn rằng nó cũng cấp quyềnkms:Mã hóavàkms:Giải mãvề vai trò của OpenAI.
GCP
Không thể lấy token STS của GCP cho đối tượng
Không thể lấy token STS GCP cho audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Giá trị không hợp lệ cho "audience". Giá trị này nên là tên tài nguyên đầy đủ của Nhà Cung Cấp Danh Tính. Xem https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token để biết danh sách các định dạng có thể.'}
GCP đang mong đợi một khán giả với định dạng
iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx
Hãy đảm bảo rằng bạn đã cung cấp các tham số chính xác khi đăng ký khóa của mình với OpenAI bằng cách sử dụngCác Khóa Ngoài trong API Quản Lý
-
Đảm bảosố_dự_án_danh_tính_tải_công_việclà số dự án GCP 12 chữ số của bạn
-
Đảm bảoid_nhóm_danh_tính_tải_công_việcđúng
-
Đảm bảoid_nhà_cung_cấp_danh_tính_tải_công_việcđúng
Đối tượng trong ID token không khớp với đối tượng mong đợi
Không thể lấy token STS GCP cho audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audience trong ID Token [xxxxx] không khớp với audience mong đợi xxxxxxx.'}
Hãy chắc chắn rằngkhán giảtrường bạn cung cấp khi đăng ký cấu hình của mình với OpenAI (Các Khóa Ngoài trong API Quản Lý) nằm trong một trong những Khán giả Được phép của nhà cung cấp danh tính khối lượng công việc của bạn. Chúng tôi khuyên bạn nên sử dụng ID tổ chức OpenAI của bạn.
Xanh da trời
Ứng dụng khách thiếu principal dịch vụ
Ứng dụng khách xxxxx thiếu principal dịch vụ trong tenant xxxxx. Xem hướng dẫn tại đây: https://go.microsoft.com/fwlink/?linkid=2225119
Đảm bảo rằng bạn đã thực hiện chính xác việc tạo principal dịch vụ như đã nêu trongHướng dẫn Tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM).
Người gọi không được phép thực hiện hành động trên tài nguyên
Người gọi không được phép thực hiện hành động trên tài nguyên. Nếu các phân quyền vai trò, từ chối phân quyền hoặc định nghĩa vai trò đã được thay đổi gần đây, hãy chú ý đến thời gian truyền tải.
Lỗi tương tự này có thể xuất hiện vì nhiều lý do
-
Bạn đã cung cấp tên khóa hoặc URI kho sai, hoặc một cái không tồn tại
-
Bạn đã không tạo một vai trò với các hành động dữ liệu này VÀ gán vai trò đó cho nguyên tắc dịch vụ của OpenAI
-
Microsoft.KeyVault/vaults/keys/encrypt/action
-
Microsoft.KeyVault/vaults/keys/decrypt/action
-
Tên khóa không khớp với mẫu
'key_name' không hợp lệ: chuỗi không khớp với mẫu. Mong đợi một chuỗi khớp với mẫu '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'.
Vui lòng thêm tiền tố mã tổ chức OpenAI của bạn vào tên khóa Key Vault.
Đây là phương pháp hay nhất được khuyến nghị bởi bộ phận bảo mật để ngăn khóa khoá chính của bạn bị đăng ký bởi người dùng khác. Chúng tôi xác thực ID tổ chức khớp khi đăng ký khóa và trong mọi yêu cầu gửi đến khoá chính của bạn.

Liên hệ qua Zalo