Aller au contenu principal

Découvrez et régissez l'accès aux services de fournisseurs de modèles

info

Bêta

Cette fonctionnalité est en Bêta. Les administrateurs de compte peuvent gérer l'accès à cette fonctionnalité depuis la console de compte de la page **Aperçus**. Consultez Gérer les aperçus Databricks.

Cette page décrit comment découvrir les services de fournisseur de modèles qui vous sont disponibles et comment régir leur accès avec les privilèges Unity Catalog.

Exigences

  • L'aperçu Unity AI Gateway est activé pour votre compte. Consultez Gérer les aperçus Databricks.
  • Pour gérer un service de fournisseur de modèles, vous devez disposer du privilège MANAGE sur celui-ci, ou MANAGE sur son catalogue ou son schéma.

Découvrir les services de fournisseur de modèle

Un service de fournisseur de modèles est un élément sécurisable de Unity Catalog, ainsi il apparaît dans l'Explorateur de catalogues sous son catalogue et son schéma à côté de vos autres assets de données et d'IA. Utilisez Catalog Explorer pour trouver les services de fournisseur de modèles auxquels vous avez accès et inspecter leur type de fournisseur et leur configuration. Le service n'affiche pas les identifiants.

Gérer l'accès avec les privilèges Unity Catalog

Accorder ou révoquer l'accès à un service de fournisseur de modèles avec les mêmes instructions GRANT et REVOKE que vous utilisez pour les autres éléments sécurisables de Unity Catalog. Pour query un service de fournisseur de modèles, un utilisateur a besoin de EXECUTE sur celui-ci ainsi que de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.

SQL
-- Grant access to a team
GRANT USE CATALOG ON CATALOG main TO ai_team;
GRANT USE SCHEMA ON SCHEMA main.default TO ai_team;
GRANT EXECUTE ON MODEL PROVIDER SERVICE main.default.openai_prod TO ai_team;

-- Revoke access
REVOKE EXECUTE ON MODEL PROVIDER SERVICE main.default.openai_prod FROM ai_team;

Les appelants interrogent un service de fournisseur de modèle sans jamais voir ses informations d'identification : Unity AI Gateway attache l'information d'identification stockée au moment de la requête. L'octroi de EXECUTE permet donc à une équipe d'utiliser un fournisseur sans distribuer sa clé d'API.

Faites pivoter ou remplacez l'identifiant enregistré en mettant à jour le service de fournisseur de modèle. La modification d'un service de fournisseur de modèles nécessite MANAGE sur celui-ci, détenu directement ou hérité du catalogue ou du schéma parent. Accordez MANAGE uniquement aux principaux que vous avez l'intention de laisser configurer quels identifiants de fournisseur le service utilise. Le service ne renvoie pas l'identifiant stocké en texte clair lors de la lecture. La mise à jour du service remplace l'identifiant et ne le révèle pas.

Proposer différents fournisseurs à différentes équipes

Pour donner à différentes équipes l'accès à différents fournisseurs, créez un service de fournisseur de modèles distinct pour chacun et accordez EXECUTE en conséquence. Par exemple, créez un service pour un fournisseur moins cher à usage général et un autre pour un fournisseur premium destiné à un groupe plus restreint. Voir Créer et gérer des services de fournisseur de modèle.

SQL
-- All users can query the standard provider
GRANT EXECUTE ON MODEL PROVIDER SERVICE ai_platform.default.standard TO `account users`;

-- Only power users can query the premium provider
GRANT EXECUTE ON MODEL PROVIDER SERVICE ai_platform.default.premium TO ai_power_users;

Configurez différentes limites de débit sur chaque service de fournisseur de modèle pour gérer la capacité et le coût. Consultez Configurez les limites de débit pour les services d'IA à l'aide de Unity AI Gateway.

Gouverner le contenu des interactions

Les privilèges Unity Catalog déterminent si un principal peut query un service de fournisseur de modèles. Pour régir comment chaque interaction se déroule — par exemple, pour bloquer une réponse qui contient du contenu dangereux ou des IPI — attachez une politique de service au service du fournisseur de modèles. Les politiques de service sont la manière dont vous implémentez les garde-fous : les garde-fous intégrés couvrent les risques courants tels que les IPI, l’injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.

Pour en savoir plus sur les politiques de service et en associer une, consultez :

Étapes suivantes