Aller au contenu principal

Découvrir et gouverner l'accès aux services de modèle

info

Bêta

Cette fonctionnalité est en Bêta. Les administrateurs de compte peuvent contrôler l'accès à cette fonctionnalité depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus Databricks.

Cette page décrit comment découvrir les services de modèle qui vous sont disponibles et comment gérer leur accès avec les privilèges Unity Catalog.

Exigences

  • L'aperçu Unity AI Gateway est activé pour votre compte. Consultez Gérer les aperçus Databricks.
  • Pour gérer un service de modèle, vous devez disposer du privilège MANAGE sur celui-ci, ou de MANAGE sur son catalogue ou son schéma. Pour gérer les services de modèle fournis par le système dans system.ai, vous devez être administrateur de metastore ou disposer de MANAGE sur system.ai.

Découvrir les services de modèle

Pour trouver les services de modèles à votre disposition dans Catalog Explorer, l’interface utilisateur de Unity AI Gateway ou l’API REST Unity Catalog, consultez Services de modèles dans Unity Catalog.

Gérer l'accès avec les privilèges Unity Catalog

Gérez l'accès à un service de modèle avec les mêmes privilèges Unity Catalog que ceux que vous utilisez pour d'autres éléments sécurisables. Pour query un service de modèle, un utilisateur a besoin de EXECUTE sur celui-ci et de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.

Pour gérer l'accès dans l'Explorateur de catalogues, ouvrez le service de modèle et utilisez son tab :

  • Pour accorder l'accès à une équipe, cliquez sur Accorder , sélectionnez l'équipe et accordez EXECUTE. Assurez-vous que l'équipe dispose également de USE CATALOG et USE SCHEMA sur le catalogue et le schéma du service de modèle.
  • Pour révoquer l'accès, sélectionnez l'autorisation EXECUTE de l'équipe et cliquez sur Révoquer .

Databricks utilise les droits du définisseur pour invoquer un service de modèle : lorsqu'un utilisateur interroge un service de modèle, Databricks vérifie que le *propriétaire* dispose de EXECUTE sur les modèles référencés. L'appelant n'a pas besoin d'un accès direct aux modèles sous-jacents.

Restreindre un service de modèle fourni par le système

By default, tous les utilisateurs du compte peuvent interroger les services de modèle fournis par le système dans system.ai. Pour empêcher tous les utilisateurs d'interroger un service de modèle spécifique, tel qu'un modèle plus coûteux, ouvrez ce service de modèle dans l'Explorateur de catalogues et, sur son tab **Autorisations**, ajoutez un DENY sur EXECUTE pour le groupe **utilisateurs du compte**.

Restreindre tous les services de modèles fournis par le système à une équipe

Pour restreindre tous les services de modèle actuels et futurs dans system.ai à une équipe de plateforme d'IA, gérez les privilèges sur le schéma system.ai lui-même dans l'Explorateur de catalogues. Sous l'onglet Autorisations du schéma :

  • Supprimez les privilèges USE SCHEMA et EXECUTE du groupe utilisateurs de compte sur system.ai.
  • Accordez USE SCHEMA et EXECUTE sur system.ai uniquement à l'équipe de la plateforme d'IA.

L'octroi d'un privilège sur le schéma l'applique à tous les services de modèles actuels et futurs de ce schéma.

Proposez différents services de modèle à différentes équipes

Pour accorder à une base d'utilisateurs plus large et à un groupe plus restreint d'utilisateurs expérimentés différents modèles et quotas, créez un service de modèle distinct pour chaque groupe, puis accordez EXECUTE en conséquence. Créez les services de modèle dans l'interface utilisateur de Unity AI Gateway ou l'Explorateur de catalogues. Consultez la création de services de modèles.

Après avoir créé les services de modèle, accordez EXECUTE à chaque groupe à partir de l'onglet Autorisations de chaque service de modèle dans l'Explorateur de catalogues :

  • Accorder EXECUTE sur le service de modèle standard au groupe utilisateurs du compte .
  • Accordez EXECUTE sur le service de modèle pour utilisateurs expérimentés uniquement au groupe d'utilisateurs expérimentés.

Vous pouvez configurer différentes limites de débit sur chaque service de modèle pour gérer la capacité et les coûts. Consultez Configurez les limites de débit pour les services d'IA à l'aide de Unity AI Gateway.

Gouverner le contenu des interactions des services de modèle

Les privilèges Unity Catalog contrôlent si un principal peut query un service de modèle. Pour régir la manière dont chaque interaction se déroule (par exemple, pour bloquer une réponse qui contient du contenu dangereux ou des IPI), attachez une politique de service au service de modèle. Les politiques de service sont la manière dont vous implémentez les garde-fous sur un service de modèle : les garde-fous intégrés couvrent les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.

Pour en savoir plus sur les politiques de service et en associer une, consultez :

Étapes suivantes