Aller au contenu principal

Découvrir et gouverner l'accès aux APIs de modèle (services de modèle)

Découvrez les APIs de modèle (services de modèle) à votre disposition et gérez leur accès avec les privilèges Unity Catalog.

Exigences

  • Pour gérer un service de modèle, vous devez disposer du privilège MANAGE sur celui-ci, ou de MANAGE sur son catalogue ou son schéma. Pour gérer les services de modèle fournis par le système dans system.ai, vous devez être administrateur de metastore ou disposer de MANAGE sur system.ai.

Découvrir les services de modèle

Pour trouver les services de modèle qui vous sont disponibles dans l’Explorateur de catalogues, l’interface utilisateur Unity AI Gateway ou l’API REST Unity Catalog, consultez services de modèle.

Gérer l'accès avec les privilèges Unity Catalog

Gérez l'accès à un service de modèle avec les mêmes privilèges Unity Catalog que ceux que vous utilisez pour d'autres éléments sécurisables. Pour query un service de modèle, un utilisateur a besoin de EXECUTE sur celui-ci et de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.

Pour gérer l'accès dans l'Explorateur de catalogues, ouvrez le service de modèle et utilisez son tab :

  • Pour accorder l'accès à une équipe, cliquez sur Accorder , sélectionnez l'équipe et accordez EXECUTE. Assurez-vous que l'équipe dispose également de USE CATALOG et USE SCHEMA sur le catalogue et le schéma du service de modèle.
  • Pour révoquer l'accès, sélectionnez l'autorisation EXECUTE de l'équipe et cliquez sur Révoquer .
remarque

Les modifications des privilèges et des politiques de service peuvent prendre quelques minutes avant d'être propagées aux query requests. Pendant ce temps, les requêtes peuvent encore utiliser les privilèges précédents.

Databricks utilise les privilèges du définisseur pour appeler un service de modèle, ce qui signifie qu’il évalue la query par rapport aux privilèges Unity Catalog du propriétaire plutôt que ceux de l’appelant. Lorsqu’un utilisateur exécute une query sur un service de modèle, Databricks vérifie que le propriétaire dispose de EXECUTE sur les destinations référencées. L’appelant n’a pas besoin d’un accès direct à ceux-ci.

Les destinations incluent les modèles hébergés par Databricks et tout service de fournisseur de modèle vers lequel le service de modèle effectue un routage. Pour référencer un service de fournisseur de modèle en tant que destination, le propriétaire doit disposer de EXECUTE, USE CATALOG et USE SCHEMA sur celui-ci. Comme l’appel utilise les privilèges du propriétaire, celui-ci doit conserver EXECUTE sur chaque service de fournisseur de modèle référencé, principal et fallback. Si le propriétaire perd EXECUTE sur l’un d’eux, les requêtes vers le service de modèle échouent.

Restreindre un service de modèle fourni par le système

By default, tous les utilisateurs du compte peuvent interroger les services de modèle fournis par le système dans system.ai. Pour empêcher tous les utilisateurs d'interroger un service de modèle spécifique, tel qu'un modèle plus coûteux, ouvrez ce service de modèle dans l'Explorateur de catalogues et, sur son tab **Autorisations**, ajoutez un DENY sur EXECUTE pour le groupe **utilisateurs du compte**.

Restreindre tous les services de modèles fournis par le système à une équipe

Pour restreindre tous les services de modèle actuels et futurs dans system.ai à une équipe de plateforme d'IA, gérez les privilèges sur le schéma system.ai lui-même dans l'Explorateur de catalogues. Sous l'onglet Autorisations du schéma :

  • Supprimez les privilèges USE SCHEMA et EXECUTE du groupe utilisateurs de compte sur system.ai.
  • Accordez USE SCHEMA et EXECUTE sur system.ai uniquement à l'équipe de la plateforme d'IA.

L'octroi d'un privilège sur le schéma l'applique à tous les services de modèles actuels et futurs de ce schéma.

Proposez différents services de modèle à différentes équipes

Pour accorder à une base d'utilisateurs plus large et à un groupe plus restreint d'utilisateurs expérimentés différents modèles et quotas, créez un service de modèle distinct pour chaque groupe, puis accordez EXECUTE en conséquence. Créez les services de modèle dans l'interface utilisateur de Unity AI Gateway ou l'Explorateur de catalogues. Consultez la création de services de modèles.

Après avoir créé les services de modèle, accordez EXECUTE à chaque groupe à partir de l'onglet Autorisations de chaque service de modèle dans l'Explorateur de catalogues :

  • Accorder EXECUTE sur le service de modèle standard au groupe utilisateurs du compte .
  • Accordez EXECUTE sur le service de modèle pour utilisateurs expérimentés uniquement au groupe d'utilisateurs expérimentés.

Vous pouvez configurer différentes limites de débit sur chaque service de modèle pour gérer la capacité et les coûts. Voir Appliquer des limites de débit aux services de modèle et MCP.

Gouverner le contenu des interactions des services de modèle

info

Bêta

Les stratégies de service sont en version bêta. Unity AI Gateway est disponible de manière générale, mais ses fonctionnalités bêta sont activées séparément. Un administrateur de compte doit activer les fonctionnalités bêta de Unity AI Gateway depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus Databricks.

Les privilèges Unity Catalog contrôlent si un principal peut query un service de modèle. Pour régir la manière dont chaque interaction se déroule (par exemple, pour bloquer une réponse qui contient du contenu dangereux ou des IPI), attachez une politique de service au service de modèle. Les politiques de service sont la manière dont vous implémentez les garde-fous sur un service de modèle : les garde-fous intégrés couvrent les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.

Pour en savoir plus sur les politiques de service et en associer une, consultez :

Étapes suivantes