Guide de gouvernance de l'IA
Bêta
La passerelle d'IA Unity et les stratégies de service sont en bêta. Les administrateurs de compte gèrent l'accès à ces fonctionnalités depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus Databricks.
La gouvernance de l'IA maintient l'IA que votre organisation utilise en toute sécurité, en conformité et avec des coûts maîtrisés. Sur Databricks, Unity AI Gateway est le plan de contrôle de l'IA. Il achemine chaque requête de modèle et MCP, applique des limites de débit et des contrôles de coûts, applique des politiques de service (également appelées garde-fous) et enregistre l'utilisation chez tout fournisseur de modèle et tout agent de codage. Unity Catalog régit les actifs qui le sous-tendent, tels que les modèles, les serveurs MCP et les fonctions, avec les mêmes privilèges et politiques que ceux que vous utilisez pour les données. Par conséquent, vous ne maintenez pas de modèle d'accès distinct pour l'IA.
Cette gouvernance s’applique à l’IA externe, et pas seulement aux ressources hébergées par Databricks. Vous gouvernez ce qui suit de la même manière :
- Les agents de codage externes , tels que Claude Code, Cursor, Codex et Gemini CLI, en les acheminant via un service de modèles Databricks.
- Serveurs MCP externes , enregistrés en tant que services MCP Unity Catalog.
- Modèles externes de n'importe quel fournisseur, tels qu'OpenAI, Anthropic et Google, accessibles via Unity AI Gateway.
Ce guide s'adresse aux administrateurs de workspace et de compte qui configurent la gouvernance de l'IA pour la première fois. Une fois terminé, vos équipes peuvent utiliser l'IA de manière productive tandis que Databricks applique vos règles automatiquement.
Pour commencer de manière pratique, consultez le tutoriel : gérer l'accès GitHub d'un agent de codage ou modérer le contenu d'un service de modèle.
Comment la gouvernance de l'IA fonctionne sur Databricks
Unity Catalog est la base de la gouvernance de l'IA sur Databricks. Il régit vos assets d'IA en tant qu'éléments sécurisables, de la même manière qu'il régit vos données. Unity AI Gateway est le plan de contrôle du trafic vers ces assets, et les politiques de service régissent le contenu de chaque requête et réponse. La gouvernance de l'IA s'étend sur trois dimensions :
- Gouvernance des asset : Unity Catalog gère chaque modèle, serveur MCP, fonction et connexion comme un objet sécurisable, régi par les mêmes privilèges et stratégies d'octroi ABAC que ceux que vous utilisez pour les tables et les volumes.
- Gouvernance du trafic : Unity AI Gateway achemine chaque requête de service de modèle et de service MCP à partir d'un plan de contrôle central, et applique des limites de débit, des budgets et le suivi de l'utilisation.
- Gouvernance des comportements : Les stratégies de service autorisent, refusent ou nécessitent une approbation pour les requêtes et réponses individuelles, en fonction de l'appelant et du contenu de la requête et de la réponse.
Lorsqu'un agent appelle un outil ou un modèle, Databricks authentifie la requête, l'autorise par rapport à Unity Catalog et la route via Unity AI Gateway avant qu'elle n'atteigne un système externe :

Prérequis
- Un Workspace activé pour Unity Catalog. Consultez Se familiariser avec Unity Catalog.
- Accès administrateur de compte pour activer les aperçus, ou un administrateur de compte qui peut les activer pour vous.
Mise en place de la gouvernance de l'IA
Configurez la gouvernance de vos assets d'IA, de votre trafic et du comportement de vos services, puis confirmez qu'elle fonctionne.
Étape 1 : Activez les aperçus de gouvernance de l'IA.
Unity AI Gateway et les stratégies de service sont en bêta. Un administrateur de compte doit les activer à partir de la page Aperçus dans la console du compte avant que vous puissiez les utiliser. Consultez Gérer les Aperçus Databricks.
La gouvernance des assets Unity Catalog est généralement disponible et ne nécessite pas de préversion.
Étape 2 : Gouverner l'accès à vos assets d'IA dans Unity Catalog
Unity Catalog gère les assets IA en tant qu'objets sécurisables, vous accordez et révoquez donc l'accès à ces derniers avec les mêmes privilèges et politiques d'octroi ABAC que vous utilisez pour les tables et les volumes. Concentrez-vous sur les deux assets IA principaux :
- **Services MCP** : Gérer l'accès aux serveurs MCP enregistrés en tant qu'éléments sécurisables Unity Catalog, avec filtrage d'outils et stratégies de service. Consultez les services MCP dans Unity Catalog.
- Modèles : gérez l'accès aux modèles ML enregistrés, y compris les modèles de fondation hébergés par Databricks. Voir Gérer le cycle de vie du modèle.
Unity Catalog régit également les fonctions que les agents utilisent comme outils, avec les mêmes privilèges. Pour l'utilisation d'outils par les agents, les services MCP offrent la gouvernance la plus complète, y compris le filtrage des outils et les stratégies de service.
Accordez uniquement les privilèges dont chaque principal a besoin. L'accès à un asset d'IA détermine ce qu'un agent agissant au nom d'un utilisateur peut atteindre.
Étape 3 : Acheminer et contrôler le trafic d'IA avec Unity AI Gateway
Unity AI Gateway est le plan de contrôle de l’agent. Il achemine le trafic vers les services de modèle et de MCP utilisés par votre organisation, applique des contrôles de coûts et enregistre l’utilisation à partir d’un seul endroit, via la même couche de gouvernance Unity Catalog :
- Découvrez comment fonctionne Unity AI Gateway et comment get start. Consultez la gouvernance de l'IA avec Unity AI Gateway.
- Créez des services de modèle pour vos LLM, y compris les modèles hébergés par Databricks et ceux de fournisseurs externes. Voir Créer et gérer des services de modèles.
- Pointez votre agent de codage vers un service de modèle Databricks, afin que son trafic soit régi et facturé via Unity AI Gateway. Consultez Intégrer avec les agents de codage.
- Définir les limites de débit et les plafonds de dépenses pour protéger la capacité et contrôler les coûts. Consultez Configurez les limites de débit pour les services d'IA à l'aide de Unity AI Gateway.
- Gouvernez l'accès aux serveurs MCP enregistrés en tant que services MCP Unity Catalog, avec des autorisations, la sélection d'outils et des politiques de service. Voir Connecter des agents à des outils tiers avec les services MCP.
Étape 4 : Appliquer les politiques de service aux requêtes et aux réponses
Après avoir gouverné vos assets et votre trafic, ajoutez des contrôles sur le contenu des requêtes et des réponses individuelles. Une politique de service, également appelée garde-fou, est un type de politique de contrôle d'accès basé sur les attributs (ABAC) étendue aux services d'IA. Joignez une politique de service à un service de modèle ou à un service MCP pour autoriser , refuser ou requérir une approbation pour une interaction en fonction de son contenu. Par exemple, bloquez une requête contenant des PII ou refusez un appel d'outil non conforme à la politique.
Databricks dispose de politiques de service (garde-fous) intégrées pour les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, ou vous pouvez en créer un personnalisé. Voir Politiques de service pour les objets sécurisables d'IA et Créer et attacher une politique de service.
Étape 5 : Surveiller l'utilisation et les coûts
Confirmez que votre gouvernance fonctionne et suivez l'activité au fil du temps :
- Suivez l'utilisation du modèle et du MCP, y compris qui a appelé quoi et quand, dans des tables d'utilisation régies.
- Analysez le coût entre les modèles, les principaux et les tags.
- Inspectez les charges utiles complètes des requêtes et réponses dans les tables d'inférence.
Didacticiels
Mettez ces capacités en pratique avec un didacticiel :
- Tutoriel : régir l'accès MCP d'un agent de codage à GitHub
- Didacticiel : Mettre en œuvre des garde-fous sur un service de modèle avec des politiques de service
Étapes suivantes
- Découvrez comment les politiques de service contrôlent le contenu des requêtes et des réponses.
- Explorez Unity AI Gateway pour une gouvernance complète des services de modèle et des services MCP.