Découvrir et gouverner l'accès aux services de modèle
Bêta
Cette fonctionnalité est en Bêta. Les administrateurs de compte peuvent contrôler l'accès à cette fonctionnalité depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus Databricks.
Cette page décrit comment découvrir les services de modèle qui vous sont disponibles et comment gérer leur accès avec les privilèges Unity Catalog.
Exigences
- L'aperçu Unity AI Gateway est activé pour votre compte. Consultez Gérer les aperçus Databricks.
- Pour gérer un service de modèle, vous devez disposer du privilège
MANAGEsur celui-ci, ou deMANAGEsur son catalogue ou son schéma. Pour gérer les services de modèle fournis par le système danssystem.ai, vous devez être administrateur de metastore ou disposer deMANAGEsursystem.ai.
Découvrir les services de modèle
Pour trouver les services de modèles à votre disposition dans Catalog Explorer, l’interface utilisateur de Unity AI Gateway ou l’API REST Unity Catalog, consultez Services de modèles dans Unity Catalog.
Gérer l'accès avec les privilèges Unity Catalog
Gérez l'accès à un service de modèle avec les mêmes privilèges Unity Catalog que ceux que vous utilisez pour d'autres éléments sécurisables. Pour query un service de modèle, un utilisateur a besoin de EXECUTE sur celui-ci et de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.
Pour gérer l'accès dans l'Explorateur de catalogues, ouvrez le service de modèle et utilisez son tab :
- Pour accorder l'accès à une équipe, cliquez sur Accorder , sélectionnez l'équipe et accordez
EXECUTE. Assurez-vous que l'équipe dispose également deUSE CATALOGetUSE SCHEMAsur le catalogue et le schéma du service de modèle. - Pour révoquer l'accès, sélectionnez l'autorisation
EXECUTEde l'équipe et cliquez sur Révoquer .
Databricks utilise les droits du définisseur pour invoquer un service de modèle : lorsqu'un utilisateur interroge un service de modèle, Databricks vérifie que le *propriétaire* dispose de EXECUTE sur les modèles référencés. L'appelant n'a pas besoin d'un accès direct aux modèles sous-jacents.
Restreindre un service de modèle fourni par le système
By default, tous les utilisateurs du compte peuvent interroger les services de modèle fournis par le système dans system.ai. Pour empêcher tous les utilisateurs d'interroger un service de modèle spécifique, tel qu'un modèle plus coûteux, ouvrez ce service de modèle dans l'Explorateur de catalogues et, sur son tab **Autorisations**, ajoutez un DENY sur EXECUTE pour le groupe **utilisateurs du compte**.
Restreindre tous les services de modèles fournis par le système à une équipe
Pour restreindre tous les services de modèle actuels et futurs dans system.ai à une équipe de plateforme d'IA, gérez les privilèges sur le schéma system.ai lui-même dans l'Explorateur de catalogues. Sous l'onglet Autorisations du schéma :
- Supprimez les privilèges
USE SCHEMAetEXECUTEdu groupe utilisateurs de compte sursystem.ai. - Accordez
USE SCHEMAetEXECUTEsursystem.aiuniquement à l'équipe de la plateforme d'IA.
L'octroi d'un privilège sur le schéma l'applique à tous les services de modèles actuels et futurs de ce schéma.
Proposez différents services de modèle à différentes équipes
Pour accorder à une base d'utilisateurs plus large et à un groupe plus restreint d'utilisateurs expérimentés différents modèles et quotas, créez un service de modèle distinct pour chaque groupe, puis accordez EXECUTE en conséquence. Créez les services de modèle dans l'interface utilisateur de Unity AI Gateway ou l'Explorateur de catalogues. Consultez la création de services de modèles.
Après avoir créé les services de modèle, accordez EXECUTE à chaque groupe à partir de l'onglet Autorisations de chaque service de modèle dans l'Explorateur de catalogues :
- Accorder
EXECUTEsur le service de modèle standard au groupe utilisateurs du compte . - Accordez
EXECUTEsur le service de modèle pour utilisateurs expérimentés uniquement au groupe d'utilisateurs expérimentés.
Vous pouvez configurer différentes limites de débit sur chaque service de modèle pour gérer la capacité et les coûts. Consultez Configurez les limites de débit pour les services d'IA à l'aide de Unity AI Gateway.
Gouverner le contenu des interactions des services de modèle
Les privilèges Unity Catalog contrôlent si un principal peut query un service de modèle. Pour régir la manière dont chaque interaction se déroule (par exemple, pour bloquer une réponse qui contient du contenu dangereux ou des IPI), attachez une politique de service au service de modèle. Les politiques de service sont la manière dont vous implémentez les garde-fous sur un service de modèle : les garde-fous intégrés couvrent les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.
Pour en savoir plus sur les politiques de service et en associer une, consultez :
- Stratégies de service pour les éléments sécurisables d'IA — concepts, garde-fous intégrés et modèle d'évaluation.
- Créez et attachez une politique de service — écrivez une fonction de politique et attachez-la à un service.
- Tutoriel : Implémenter des garde-fous sur un service de modèle avec des politiques de service — un tutoriel pratique qui applique des garde-fous et des politiques personnalisées à un service de modèle.