Didacticiel : Gouverner l’accès aux modèles d’un agent de codage avec Unity Gateway
Dans ce tutoriel, vous connectez un agent de codage externe, tel que Claude Code, Codex, Cursor ou Gemini CLI, à des grands modèles de langage (LLM) régis par Unity Gateway. Vous contrôlez ensuite qui peut accéder à ces modèles et ce que l'agent peut consommer et dépenser. Au lieu que chaque développeur colle une clé d'API de fournisseur dans son outil, chaque requête est acheminée par le biais d'un service de modèle Unity Gateway. Unity Catalog contrôle qui peut utiliser quels modèles, et Unity Gateway applique les limites tout en enregistrant l'utilisation et les coûts.
À la fin de ce didacticiel, vous aurez :
- Un agent de codage qui envoie chaque requête de modèle via Unity Gateway en utilisant vos identifiants Databricks, sans clé d'API de fournisseur sur la machine du développeur.
- Registres centraux de l’utilisation et du coût de l’agent, sous réserve des limites de débit et des autorisations que vous définissez sur le service de modèle.
Prérequis
- Un Workspace activé pour Unity Catalog. Consultez Se familiariser avec Unity Catalog.
- Un service de modèle pour acheminer le trafic vers celui-ci, et
EXECUTEsur celui-ci. Les modèles hébergés par Databricks sont disponibles en tant que services de modèle prêts à l’emploi. Voir Gouverner les APIs de modèle (services de modèle). Pour gouverner un modèle que vous gérez vous-même, créez-en un d’abord. Voir Créer et gérer des APIs de modèle (services de modèle). - Le CLI Databricks, authentifié à votre Workspace.
- L'URL de votre Workspace Databricks, sous la forme
https://<workspace-url>.
Étape 1 : Connectez votre agent de codage
Vous pouvez connecter l'agent de deux manières :
- Unity Gateway CLI (recommandé) : un lanceur open source qui gère OAuth et écrit le fichier de configuration de chaque agent, y compris l’URL de base du service de modèle et le modèle. Vous ne gérez pas manuellement les clés d’API ou les endpoints.
- Configuration manuelle : définissez vous-même l’URL de base du service de modèles et le modèle dans les paramètres intégrés de l’outil (Claude Code, Codex, Cursor ou Gemini CLI). Consultez Intégration d’agents de codage.
Cette section utilise la CLI Unity Gateway. Installez-le, puis exécutez l'agent de votre choix :
uv tool install git+https://github.com/databricks/unity-gateway
- Claude Code
- Codex
- Gemini CLI
- OpenCode
- Copilot
ug claude
ug codex
Pour exécuter en mode non interactif, transmettez le flag propre à l’agent via l’interface CLI Unity Gateway :
ug codex --full-auto
ug gemini
ug opencode
ug copilot
Lors de la première exécution, la CLI de Unity Gateway vous demande l'URL de votre Workspace et s'authentifie ; les exécutions ultérieures accèdent directement à l'agent.
Étape 2 : Gouverner l'accès du modèle de l'agent
Vous pouvez gouverner un service de modèle comme tout autre objet sécurisable Unity Catalog : accordez EXECUTE pour contrôler qui peut l’utiliser, et utilisez Unity Gateway pour plafonner le volume de requêtes et les dépenses. Configurez l’un des éléments suivants :
- Gérer qui peut accéder au modèle : Dans l'Explorateur de catalogues, ouvrez le service de modèle et accordez
EXECUTEaux utilisateurs ou groupes dans la tab Permissions. - Plafonner le volume de requêtes : Dans l'Explorateur de catalogues, sous la tab Vue d'ensemble du service de modèle, cliquez sur Configurer sous Limites de taux. Définissez une limite de débit de requêtes par minute (QPM) ou de jetons par minute (TPM) pour toutes les requêtes sur l'Endpoint, ou par utilisateur.
- Définir un budget de dépenses : un administrateur de compte peut créer un budget couvrant tous les endpoints Unity Gateway. Le budget agrège les dépenses de vos services de modèle ; définissez un threshold d’alerte pour être averti, ou pour bloquer l’utilisation, avant que les coûts ne le dépassent.
Étape 3 : vérifiez que le trafic est gouverné
Confirmez que les requêtes de l’agent passent par Unity Gateway et sont enregistrées :
-
De l'agent : Envoyez une invite. L'agent répond en utilisant le modèle que vous avez configuré, sans clé d'API de fournisseur sur votre machine.
-
**À partir de la table système d'utilisation** : interrogez le suivi d'utilisation pour confirmer que votre service de modèle enregistre les requêtes :
SQLSELECT service_name, requester, status_code, COUNT(*) AS calls
FROM system.ai_gateway.usage
WHERE service_type = 'MODEL_SERVICE'
GROUP BY service_name, requester, status_code
ORDER BY calls DESC;
Pour analyser les dépenses plus en détail, voir Analyser le coût de Unity Gateway.