Aller au contenu principal

Découvrez et régulez l’accès aux fournisseurs de modèles externes (services de fournisseur de modèles)

Découvrez les fournisseurs de modèles externes (services de fournisseur de modèles) à votre disposition et gérez leur accès avec les privilèges Unity Catalog.

Exigences

  • Pour gérer un service de fournisseur de modèles, vous devez disposer du privilège MANAGE sur celui-ci, ou MANAGE sur son catalogue ou son schéma.

Découvrir les services de fournisseur de modèle

Un service de fournisseur de modèles est un élément sécurisable de Unity Catalog, ainsi il apparaît dans l'Explorateur de catalogues sous son catalogue et son schéma à côté de vos autres assets de données et d'IA. Utilisez Catalog Explorer pour trouver les services de fournisseur de modèles auxquels vous avez accès et inspecter leur type de fournisseur et leur configuration. Le service n'affiche pas les identifiants.

Gérer l'accès avec les privilèges Unity Catalog

Accorder ou révoquer l'accès à un service de fournisseur de modèles avec les mêmes instructions GRANT et REVOKE que vous utilisez pour les autres éléments sécurisables de Unity Catalog. Pour query un service de fournisseur de modèles, un utilisateur a besoin de EXECUTE sur celui-ci ainsi que de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.

SQL
-- Grant access to a team
GRANT USE CATALOG ON CATALOG main TO ai_team;
GRANT USE SCHEMA ON SCHEMA main.default TO ai_team;
GRANT EXECUTE ON MODEL PROVIDER SERVICE main.default.openai_prod TO ai_team;

-- Revoke access
REVOKE EXECUTE ON MODEL PROVIDER SERVICE main.default.openai_prod FROM ai_team;
remarque

Les modifications des privilèges et des politiques de service peuvent prendre quelques minutes avant d'être propagées aux query requests. Pendant ce temps, les requêtes peuvent encore utiliser les privilèges précédents.

Les appelants interrogent un service de fournisseur de modèle sans jamais voir ses informations d'identification : Unity AI Gateway attache l'information d'identification stockée au moment de la requête. L'octroi de EXECUTE permet donc à une équipe d'utiliser un fournisseur sans distribuer sa clé d'API.

Faites pivoter ou remplacez l'identifiant enregistré en mettant à jour le service de fournisseur de modèle. La modification d'un service de fournisseur de modèles nécessite MANAGE sur celui-ci, détenu directement ou hérité du catalogue ou du schéma parent. Accordez MANAGE uniquement aux principaux que vous avez l'intention de laisser configurer quels identifiants de fournisseur le service utilise. Le service ne renvoie pas l'identifiant stocké en texte clair lors de la lecture. La mise à jour du service remplace l'identifiant et ne le révèle pas.

Fournisseurs pris en charge par un identifiant de service

Un fournisseur Amazon Bedrock peut s'authentifier avec un identifiant de service au lieu d'une clé stockée. L'accès dépend alors de deux objets plutôt qu'un :

  • Les appelants ont toujours besoin des mêmes droits que pour tout autre fournisseur. L'utilisation d'un identifiant de service n'ajoute aucune exigence : les appelants n'ont besoin d'aucun privilège sur l'identifiant lui-même.
  • Le propriétaire du service de fournisseur de modèle doit détenir ACCESS sur l’identifiant de service, et doit le conserver. Databricks revérifie l’accès du propriétaire lors du traitement des requêtes ; ainsi, la révocation du ACCESS du propriétaire désactive le fournisseur pour tout le monde, même pour les appelants qui détiennent EXECUTE.

Pour savoir comment configurer cette méthode d'authentification, voir Authentifier Amazon Bedrock avec un identifiant de service.

Proposer différents fournisseurs à différentes équipes

Pour donner à différentes équipes l'accès à différents fournisseurs, créez un service de fournisseur de modèle distinct pour chacun et accordez EXECUTE en conséquence. Par exemple, créez un service pour un fournisseur à moindre coût pour une utilisation générale et un autre pour un fournisseur premium destiné à un groupe plus restreint. Voir Créer et gérer des fournisseurs de modèles externes (services de fournisseur de modèle).

SQL
-- All users can query the standard provider
GRANT EXECUTE ON MODEL PROVIDER SERVICE ai_platform.default.standard TO `account users`;

-- Only power users can query the premium provider
GRANT EXECUTE ON MODEL PROVIDER SERVICE ai_platform.default.premium TO ai_power_users;

Configurez différentes limites de débit sur chaque service de fournisseur de modèles pour gérer la capacité et les coûts. Voir Appliquer des limites de débit aux services de modèle et MCP.

Gouverner le contenu des interactions

info

Bêta

Les politiques de service sont en version bêta. Unity AI Gateway est disponible de manière générale, mais ses fonctionnalités bêta sont activées séparément. Un administrateur de compte doit activer les fonctionnalités bêta de Unity AI Gateway depuis la page Previews de la console du compte. Consultez Gérer les aperçus Databricks.

Les privilèges Unity Catalog déterminent si un principal peut effectuer une query sur un service de fournisseur de modèles. Pour régir le déroulement de chaque interaction, par exemple pour bloquer une réponse contenant du contenu dangereux ou des PII, attachez une politique de service au service de fournisseur de modèles. Les politiques de service sont le moyen par lequel vous implémentez des garde-fous : les garde-fous intégrés couvrent les risques courants tels que les PII, l'injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.

Pour en savoir plus sur les politiques de service et en associer une, consultez :

Étapes suivantes