Créer et gérer des fournisseurs de modèles externes (services de fournisseur de modèle)
Enregistrez un fournisseur de modèle externe en tant que service de fournisseur de modèle, accordez-lui l'accès, configurez les fonctionnalités de Unity AI Gateway et supprimez-le.
Exigences
CREATE SERVICEdans le schéma où vous créez le service du fournisseur de modèle, ainsi queUSE CATALOGetUSE SCHEMAsur son catalogue et son schéma.- Les informations d'identification du fournisseur externe que vous souhaitez enregistrer (par exemple, une clé API OpenAI ou une paire de clés d'accès AWS).
- Pour authentifier Amazon Bedrock avec un identifiant de service au lieu d'une paire de clés d'accès, vous avez besoin d'un identifiant de service existant et de
ACCESSsur celui-ci. Voir Authentifier Amazon Bedrock avec un identifiant de service.
Créer un service de fournisseur de modèle
Les services de fournisseur de modèle et les services de modèle partagent un espace de noms unique au sein d'un schéma Unity Catalog. Vous ne pouvez pas utiliser un nom pour un service de fournisseur de modèle si un service de modèle dans le schéma l'utilise déjà, et vice versa.
Utilisez l’interface utilisateur
-
Effectuez l'une des actions suivantes :
- Dans la barre latérale du Workspace, cliquez sur AI Gateway , puis ouvrez l'onglet tab et cliquez sur Provider .
- Dans Catalog Explorer, accédez au schéma où vous souhaitez créer le service de fournisseur de modèle, cliquez sur Créer > Service , puis sélectionnez Service de fournisseur de modèle dans la boîte de dialogue Créer un service .
-
Saisissez un nom pour le service de fournisseur de modèle, et sélectionnez le catalogue et le schéma dans lesquels le créer. Si vous start à partir de l'Explorateur de catalogue, l'Explorateur de catalogue préremplit le catalogue et le schéma.
-
Sélectionnez le type de fournisseur, et entrez les détails de connexion et les identifiants du fournisseur.
-
Cliquez sur Créer. Databricks chiffre et stocke les identifiants. L'interface utilisateur ne les affiche pas au-delà de ce point.
Pour obtenir la liste complète des fournisseurs et leurs méthodes d’authentification, consultez Gouverner les fournisseurs de modèles externes (services de fournisseur de modèles).
Authentifier Amazon Bedrock avec un identifiant de service
Vous pouvez authentifier un fournisseur Amazon Bedrock avec un identifiant de service au lieu de stocker une paire de clés d'accès AWS. Un identifiant de service contient un rôle IAM (Identity and Access Management) régi par Unity Catalog, de sorte qu'aucune clé AWS à longue durée de vie n'est copiée dans le service de fournisseur de modèles : Databricks obtient des identifiants à courte durée de vie à partir du rôle pour authentifier chaque requête.
Créez le service de fournisseur de modèle comme décrit dans Create a model provider service. Sélectionnez Amazon Bedrock comme type de fournisseur, puis définissez Auth method sur Service credential et sélectionnez l'identifiant au lieu de saisir une paire de clés d'accès.
Confirmez les exigences suivantes :
-
Le propriétaire du service de fournisseur de modèle dispose de
ACCESSsur l’identifiant de service. Comme Databricks revérifie l’accès du propriétaire lors du traitement des requêtes, le propriétaire doit le conserver tant que le fournisseur est utilisé. Sa révocation arrête les queries pour tout le monde, même pour les appelants qui détiennentEXECUTEsur le fournisseur. Pour accorder au propriétaire l’accès à l’identifiant :SQLGRANT ACCESS ON SERVICE CREDENTIAL <service-credential-name> TO `<model-provider-service-owner>`; -
L'objectif de l'identifiant est le service , et non le stockage.
-
L'identifiant est disponible dans les Workspace d'où proviennent les requêtes. Ses liaisons de workspace s'appliquent toujours, de sorte qu'une requête provenant d'un workspace auquel l'identifiant n'est pas lié échouera, même si le service de fournisseur de modèles lui-même est accessible depuis n'importe quel workspace partageant le métastore.
-
Le rôle IAM de l'identifiant de service peut appeler les modèles Bedrock que vous prévoyez d'interroger. Pour en créer un, consultez Créer des identifiants de service.
Les appelants qui interrogent le fournisseur ont besoin des mêmes droits que pour tout autre fournisseur. Ils n'ont besoin d'aucun privilège sur l'identifiant de service, ce qui permet de garder l'identifiant lui-même hors de leur portée.
Le service de fournisseur de modèle suit un identifiant par son identifiant interne, vous pouvez donc renommer un identifiant sans échec de query.
Si vous supprimez une information d'identification, les queries échouent et aucun avertissement n'indique qu'un service de fournisseur de modèles y fait référence. Confirmez qu'il n'existe aucune référence à cet identifiant avant de le supprimer.
Vous ne pouvez pas basculer un service de fournisseur de modèle existant entre l’authentification par identifiant de service et par paire de clés d’accès. Créez plutôt un nouveau service de fournisseur de modèle.
Envoyer une clé d'API de fournisseur personnalisée dans un en-tête
Un fournisseur personnalisé envoie sa clé API sous forme de jeton porteur par default. Lorsque votre endpoint attend plutôt la clé dans un en-tête spécifique, utilisez l'authentification par en-tête de clé API et nommez l'en-tête vous-même. Databricks envoie ensuite la clé sur chaque requête sortante sous la forme <header name>: <header value>.
Créez le service de fournisseur de modèle comme décrit dans Create a model provider service. Sélectionnez Custom comme type de fournisseur, puis définissez Auth method sur API key header et fournissez le Header name attendu par votre endpoint (tel que X-API-Key ou Ocp-Apim-Subscription-Key) ainsi que la Header value .
Les deux méthodes sont mutuellement exclusives : un fournisseur personnalisé utilise soit un jeton de porteur, soit un en-tête nommé, mais pas les deux. L'authentification par en-tête nécessite exactement un en-tête.
Le nom de l'en-tête doit être un nom d'en-tête HTTP valide : lettres, chiffres et caractères !#$%&'*+-.^_`|~, jusqu'à 255 caractères. Tout autre caractère est rejeté, y compris les espaces, les deux-points, les barres obliques et les sauts de ligne.
Accorder l'accès
Pour permettre aux autres d'interroger un service de fournisseur de modèle, accordez-leur EXECUTE sur le service de fournisseur de modèle ainsi que USE CATALOG et USE SCHEMA sur son catalogue et son schéma. Si le service du fournisseur de modèles consigne les logs dans une table d’inférence, accordez SELECT sur la table pour leur permettre de lire les requêtes et les réponses consignées.
Pour accorder l'accès dans Catalog Explorer :
- Dans l'Explorateur de catalogues, ouvrez le service de fournisseur de modèles.
- Dans l'onglet **tab**, cliquez sur **Accorder**.
- Sélectionnez les utilisateurs ou les groupes auxquels accorder l'accès, sélectionnez le privilège
EXECUTEet cliquez sur Accorder .
Assurez-vous que les mêmes principaux disposent également de USE CATALOG et USE SCHEMA sur le catalogue et le schéma du service du fournisseur de modèle. Pour leur permettre de lire les requêtes et les réponses consignées, accordez SELECT sur la table d'inférence depuis son tab Autorisations .
Pour en savoir plus sur l’octroi et la découverte d’accès, consultez Découvrir et gouverner l’accès aux fournisseurs de modèles externes (services de fournisseur de modèle).
Configurez les fonctionnalités
Étant donné qu’un service de fournisseur de modèles passe par Unity AI Gateway, appliquez les mêmes fonctionnalités de gouvernance et d’observabilité que vous utilisez pour les autres trafics Unity AI Gateway :
- Journalisation des inférences. Enregistrer les requêtes et les réponses dans une table Unity Catalog. Voir Logs les requêtes et les réponses dans les tables d'inférence.
- Limites de débit. Limitez les query par minute pour gérer la capacité et les coûts. Voir Appliquer des limites de débit aux services de modèle et MCP.
- Politiques de service. Gouvernez le contenu de chaque interaction, par exemple en bloquant les contenus dangereux ou en masquant les données sensibles, en associant une politique de service. Voir Politiques de service pour les éléments sécurisables IA et Créer et associer une politique de service.
Supprimer un service de fournisseur de modèle
Pour supprimer un service de fournisseur de modèles, vous devez disposer d’au moins le privilège MANAGE sur celui-ci. Le propriétaire dispose d'un surensemble de MANAGE.
Pour supprimer un service de fournisseur de modèle, ouvrez-le dans l'Explorateur de catalogues et sélectionnez Supprimer dans le menu kebab. La suppression d'un service de fournisseur de modèle supprime ses informations d'identification stockées.