ChatGPT Support › ChatGPT Doanh nghiệp lớn & Giáo dục (ChatGPT Enterprise and Edu) › Quản lý khóa doanh nghiệp (Enterprise Key Management - EKM) › Hướng dẫn xử lý sự cố khi bắt đầu sử dụng Quản lý khóa doanh nghiệp (EKM)

Hướng dẫn xử lý sự cố khi bắt đầu sử dụng Quản lý khóa doanh nghiệp (EKM)

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Những lỗi thường gặp khi onboarding Quản lý khóa doanh nghiệp (EKM) và cách khắc phục chúng cho AWS, GCP và Azure

AWS

Không được phép thực hiện: sts:AssumeRole

Người dùng: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-Quản lý khóa doanh nghiệp (EKM)-Service không được phép thực hiện: sts:AssumeRole trên tài nguyên: arn:aws:iam::xxxxx:role/xxxxxx

Xác minh principal và ExternalId trong chính sách tin cậy của bạn

Hãy đảm bảo rằng bạn đã làm theo phần này của tài liệu, bao gồm CẢ việc nhận diện OpenAI’shiệu trưởngvà cấu hình mộtsts:ExternalId

Nếu bạn đã đặt mộtsts:IdBênNgoài, đảm bảo rằng nó làcùng một ID tổ chức OpenAIrằng bạn đang áp dụng Quản lý khóa doanh nghiệp (EKM) cho, chứ không phải một tổ chức khác như một tổ chức cá nhân.

Xác minh việc liên kết chính sách tin cậy với ARN vai trò

Xác minh rằng chính sách tin cậy của bạn đã được lưu đúng vào ARN vai trò mà bạn đã cung cấp

Ngoài ra, hãy xác minh rằng bạn đã cung cấp ARN vai trò chính xác. Nếu ARN của bạn bị viết sai và không tồn tại, chúng tôi sẽ nhận được cùng một lỗi như khi vai trò tồn tại nhưng từ chối quyền.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

Không được phép thực hiện: kms:Encrypt trên tài nguyên

Người dùng: xxxxx không được phép thực hiện: kms:Encrypt trên tài nguyên

Đảm bảo rằng chính sách IAM của bạn cấpkms:Mã hóavàkms:Giải mãvề vai trò của OpenAI.

Nếu bạn cũng đã thêm một chính sách khóa, hãy chắc chắn rằng nó cũng cấp quyềnkms:Mã hóavàkms:Giải mãvề vai trò của OpenAI.

GCP

Không thể lấy token STS của GCP cho đối tượng

Không thể lấy token STS GCP cho audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx: {'error': 'invalid_request', 'error_description': 'Giá trị không hợp lệ cho "audience". Giá trị này nên là tên tài nguyên đầy đủ của Nhà Cung Cấp Danh Tính. Xem https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token để biết danh sách các định dạng có thể.'}

GCP đang mong đợi một khán giả với định dạng

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx

Hãy đảm bảo rằng bạn đã cung cấp các tham số chính xác khi đăng ký khóa của mình với OpenAI bằng cách sử dụngCác Khóa Ngoài trong API Quản Lý

  • Đảm bảosố_dự_án_danh_tính_tải_công_việclà số dự án GCP 12 chữ số của bạn

  • Đảm bảoid_nhóm_danh_tính_tải_công_việcđúng

  • Đảm bảoid_nhà_cung_cấp_danh_tính_tải_công_việcđúng

Đối tượng trong ID token không khớp với đối tượng mong đợi

Không thể lấy token STS GCP cho audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx: {'error': 'invalid_grant', 'error_description': 'Audience trong ID Token [xxxxx] không khớp với audience mong đợi xxxxxxx.'}

Hãy chắc chắn rằngkhán giảtrường bạn cung cấp khi đăng ký cấu hình của mình với OpenAI (Các Khóa Ngoài trong API Quản Lý) nằm trong một trong những Khán giả Được phép của nhà cung cấp danh tính khối lượng công việc của bạn. Chúng tôi khuyên bạn nên sử dụng ID tổ chức OpenAI của bạn.

Xanh da trời

Ứng dụng khách thiếu principal dịch vụ

Ứng dụng khách xxxxx thiếu principal dịch vụ trong tenant xxxxx. Xem hướng dẫn tại đây: https://go.microsoft.com/fwlink/?linkid=2225119

Đảm bảo rằng bạn đã thực hiện chính xác việc tạo principal dịch vụ như đã nêu trongHướng dẫn Tích hợp OpenAI / Azure Quản lý khóa doanh nghiệp (EKM).

Người gọi không được phép thực hiện hành động trên tài nguyên

Người gọi không được phép thực hiện hành động trên tài nguyên. Nếu các phân quyền vai trò, từ chối phân quyền hoặc định nghĩa vai trò đã được thay đổi gần đây, hãy chú ý đến thời gian truyền tải.

Lỗi tương tự này có thể xuất hiện vì nhiều lý do

  • Bạn đã cung cấp tên khóa hoặc URI kho sai, hoặc một cái không tồn tại

  • Bạn đã không tạo một vai trò với các hành động dữ liệu này VÀ gán vai trò đó cho nguyên tắc dịch vụ của OpenAI

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

Tên khóa không khớp với mẫu

'key_name' không hợp lệ: chuỗi không khớp với mẫu. Mong đợi một chuỗi khớp với mẫu '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$'.

Vui lòng thêm tiền tố mã tổ chức OpenAI của bạn vào tên khóa Key Vault.

Đây là phương pháp hay nhất được khuyến nghị bởi bộ phận bảo mật để ngăn khóa khoá chính của bạn bị đăng ký bởi người dùng khác. Chúng tôi xác thực ID tổ chức khớp khi đăng ký khóa và trong mọi yêu cầu gửi đến khoá chính của bạn.

Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/20000955-ekm-onboarding-troubleshooting-faq ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat