Aller au contenu principal

Gérer les fournisseurs de modèles externes (services de fournisseur de modèles)

Les fournisseurs de modèles externes vous permettent d’utiliser votre propre clé (BYOK) : connectez les fournisseurs de LLM que vous utilisez déjà, tels qu’OpenAI, Anthropic ou Amazon Bedrock, et gérez-les via un point de contrôle unique. Enregistrez chaque fournisseur une seule fois, et de nombreux utilisateurs et APIs de modèles pourront y accéder sans jamais avoir à gérer les identifiants.

Sur Databricks, un fournisseur de modèles externes est un objet sécurisable Unity Catalog (un service de fournisseur de modèles) qui stocke les détails de connexion et les identifiants chiffrés d’un fournisseur. Comme Unity Catalog stocke les fournisseurs, vous gérez l’accès avec les mêmes privilèges que ceux utilisés pour les données, vous query des modèles externes via Unity AI Gateway sans exposer de secrets, et vous suivez l’utilisation et les coûts à partir d’une couche de gouvernance unique.

Qu'est-ce qu'un service de fournisseur de modèle ?

Un service de fournisseur de modèle réside dans un catalogue et un schéma Unity Catalog et utilise un nom en trois parties, tel que main.default.openai_prod. Il tient :

  • Le type de fournisseur, tel qu’OpenAI ou Amazon Bedrock.
  • La configuration de connexion pour ce fournisseur, telle qu'une URL de base d'endpoint ou une région cloud.
  • Les identifiants du fournisseur que Databricks chiffre et stocke. Databricks ne renvoie pas les identifiants lors de la lecture. Pour Amazon Bedrock, vous pouvez référencer un identifiant de service existant par son nom, et l'identifiant reste là où il est. Voir Authentifier Amazon Bedrock avec un identifiant de service.

Puisqu'un service de fournisseur de modèles est un objet sécurisable d'Unity Catalog, vous le gérez de la même manière que vous gérez d'autres objets régis :

  • Accorder et révoquer l'accès avec les privilèges Unity Catalog.
  • Découvrez-le dans l'Explorateur de catalogues aux côtés de vos autres données et assets d'IA.
  • Configurez les fonctionnalités de Unity AI Gateway, telles que les limites de débit et les tables d’inférence.

Les appelants query un service de fournisseur de modèle directement via Unity AI Gateway en référençant son nom, et ils ne voient pas les identifiants stockés. Un service de fournisseur de modèle peut également fournir le fournisseur externe vers lequel un service de modèle s’achemine, offrant ainsi aux administrateurs un point de contrôle unique et gouverné pour les informations d’identification du fournisseur.

Fournisseurs pris en charge

Un service de fournisseur de modèle ne prend en charge que les fournisseurs externes et les méthodes d'authentification suivants.

Fournisseur

Authentification

OpenAI

Clé API

Azure OpenAI

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Anthropic

Clé API

Amazon Bedrock

Paire de clés d'accès AWS (ID de clé d'accès et clé d'accès secrète), ou un identifiant de service

Microsoft Foundry

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Google Gemini pour l'entreprise

Clé API, avec l'ID de projet GCP et la région

Personnalisé

Jeton porteur (Bearer token), ou une clé API envoyée dans un en-tête HTTP que vous nommez, avec une URL de base d’endpoint

Fournisseur

Authentification

OpenAI

Clé API

Azure OpenAI

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Anthropic

Clé API

Amazon Bedrock

Paire de clés d'accès AWS (ID de clé d'accès et clé d'accès secrète), ou un identifiant de service

Microsoft Foundry

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Google Gemini pour l'entreprise

Clé API, avec l'ID de projet GCP et la région

Personnalisé

Jeton porteur (Bearer token), ou une clé API envoyée dans un en-tête HTTP que vous nommez, avec une URL de base d’endpoint

Lorsqu’un endpoint de fournisseur personnalisé attend sa clé d’API dans un en-tête spécifique plutôt que sous forme de jeton porteur, vous pouvez nommer cet en-tête. Voir Envoyer une clé d’API de fournisseur personnalisé dans un en-tête.

Pourquoi gouverner les fournisseurs externes dans Unity Catalog ?

Sans registre central, chaque équipe qui utilise un modèle externe intègre ses propres informations d'identification de fournisseur dans le code d'application ou les Notebooks. Les services de fournisseur de modèles déplacent cette configuration dans Unity Catalog afin que vous puissiez :

  • Définissez un fournisseur une fois. Enregistrez les identifiants et les détails de connexion en un seul endroit, puis permettez à de nombreux utilisateurs et services de modèles de les partager sans jamais avoir à gérer le secret.
  • Gouvernance de l'accès avec les privilèges Unity Catalog. Utilisez les mêmes instructions GRANT et REVOKE que celles que vous utilisez pour d'autres éléments sécurisables afin de régir qui peut interroger chaque fournisseur.
  • Query sur plusieurs Workspaces. Un service de fournisseur de modèles est disponible dans tout workspace qui partage son metastore.
  • Suivre l'utilisation et les coûts. Unity AI Gateway enregistre l'utilisation des query qui transitent par un service de fournisseur de modèles. Voir Suivre l'utilisation du modèle. Databricks compute également les dépenses estimées pour les requêtes acheminées vers des modèles externes. Voir Modèles externes.
  • Suivre la généalogie. Consultez les services de modèle qui acheminent vers un fournisseur et les assets en aval qui consomment ses charges utiles. Voir Suivre la généalogie de l'API de modèle et du fournisseur.

Privilèges

Les privilèges Unity Catalog suivants s'appliquent aux services de fournisseur de modèles. Un principal a également besoin de USE CATALOG et USE SCHEMA sur le catalogue parent et le schéma.

Privilège

Accorde la possibilité de

CREATE SERVICE (sur le schéma)

Créez un service de fournisseur de modèle dans le schéma.

EXECUTE

Interroger le service de fournisseur de modèle via Unity AI Gateway.

READ METADATA

Afficher le service de fournisseur de modèle et sa configuration sans l'interroger.

MANAGE

Modifier, supprimer et accorder l'accès au service de fournisseur de modèle.

Privilège

Accorde la possibilité de

CREATE SERVICE (sur le schéma)

Créez un service de fournisseur de modèle dans le schéma.

EXECUTE

Interroger le service de fournisseur de modèle via Unity AI Gateway.

READ METADATA

Afficher le service de fournisseur de modèle et sa configuration sans l'interroger.

MANAGE

Modifier, supprimer et accorder l'accès au service de fournisseur de modèle.

Pour savoir comment accorder et révoquer ces privilèges, consultez Discover and govern access to external model providers (model provider services).

Limitations

Les dépenses liées aux services de fournisseur de modèles ne sont pas suivies dans les budgets. Les notifications de budget, les alertes et les plafonds de dépenses stricts ne s'appliquent pas à l'utilisation des services de fournisseur de modèles.

Étapes suivantes