Aller au contenu principal

Autorisations pour le modèle de base Unity Catalog

important

Les autorisations du modèle de fondation Unity Catalog sont généralement disponibles mais nécessitent une activation. Contactez votre équipe de compte Databricks pour activer cette fonctionnalité. Après l'activation, consultez Gérer les aperçus au niveau du compte pour savoir comment les administrateurs de compte peuvent contrôler l'accès à cette fonctionnalité.

Cette page décrit quand et comment les administrateurs de compte utilisent les permissions du Unity Catalog de modèle de fondation pour restreindre l'accès de votre organisation aux modèles de fondation hébergés par Databricks. Les administrateurs peuvent bloquer des modèles spécifiques à l'échelle du compte ou accorder l'accès aux modèles à des groupes ou des utilisateurs spécifiques. L'application est cohérente pour les workloads de paiement au jeton, de throughput provisionné et d'inférence par batch (AI Functions).

Quand utiliser les autorisations Unity Catalog du modèle de fondation

N’utilisez cette fonctionnalité que lorsque cela est exigé par la loi pour restreindre les modèles spécifiques qui sont ouverts, par exemple :

  • Familles de modèles soumises à contrôle d'exportation
  • Modèles à restriction de fournisseur ou de région
  • Politiques d'entreprise interdisant des modèles de fondation spécifiques

Pour la gouvernance quotidienne, utilisez :

  • system.billing pour le suivi et l'attribution des coûts
  • AI Gateway pour les limites de taux et le suivi d'utilisation au niveau des requêtes.
  • PrivateLink ou la mise en réseau privée pour une connectivité sécurisée
  • Contrôles de sortie et de réseau pour restreindre le trafic sortant

Fonctionnement des autorisations Unity Catalog pour les modèles de base

Les autorisations du modèle de fondation Unity Catalog utilisent les autorisations Unity Catalog sur le schéma system.ai et les objets de modèle individuels. Par default, tous les utilisateurs ont l'autorisation EXECUTE sur le schéma system.ai, ce qui ouvre tous les modèles de fondation hébergés par Databricks aux utilisateurs.

Pour restreindre les modèles accessibles aux utilisateurs, les administrateurs suppriment l'autorisation EXECUTE default par défaut du schéma, puis l'accordent de manière sélective sur des modèles individuels approuvés. Le système applique les autorisations de manière cohérente dans :

  • Endpoint à paiement par jeton — automatiquement appliqués
  • Inférence Batch (AI Functions) — appliquée automatiquement
  • Endpoints de **throughput provisionné** : nécessitent la suppression manuelle des endpoints non autorisés.

Les sections suivantes fournissent des instructions détaillées sur la façon d'appliquer les restrictions de modèle.

Exigences

  • Unity Catalog doit être activé pour votre compte.
  • Privilèges d'administrateur de compte ou d'administrateur de métastore. Un administrateur de métastore peut accorder et révoquer les autorisations de schéma system.ai sans un administrateur de compte.
  • La fonctionnalité doit être activée pour votre compte. Contactez l'équipe de votre compte Databricks pour l'activer.

Étape 1 : Supprimer l'autorisation EXECUTE du schéma

La suppression de EXECUTE du schéma system.ai supprime tout accès default aux modèles. Aucun utilisateur ne peut invoquer de modèle tant que les autorisations ne sont pas explicitement ré-accordées.

  1. Accédez à catalogue . Sélectionnez le catalogue système , puis le schéma ai . Cliquez sur l'onglet tab .
  2. Révoquez EXECUTE de Tous les utilisateurs (ou de tous les groupes).
important

Après avoir supprimé EXECUTE du schéma, les appels payants par jeton et les appels d'inférence par batch (AI Functions) à tous les modèles s'arrêtent immédiatement. Les Endpoints de throughput provisionné continuent de fournir des services jusqu'à ce qu'ils soient supprimés manuellement.

Étape 2 : Accorder EXECUTE sur les modèles approuvés

Pour chaque modèle approuvé par votre organisation, accordez sélectivement le privilège EXECUTE.

  1. Dans Catalog Explorer, sous le catalogue système , sélectionnez ai > modèles , puis votre modèle cible.
  2. Cliquez sur l'onglet tab .
  3. Accordez EXECUTE à Tous les utilisateurs , ou à des groupes spécifiques.

Répétez pour chaque modèle approuvé. Ceci crée une liste d'autorisation de modèles autorisés.

Étape 3 : Supprimer les Endpoint de throughput provisionné non autorisés

Supprimez tous les Endpoint de throughput provisionné qui servent un modèle non autorisé. Les endpoints actifs continuent de servir jusqu'à ce qu'ils soient supprimés.

Les endpoints d'inférence par jeton et par batch (AI Functions) appliquent automatiquement les nouvelles autorisations. Les endpoints de throughput provisionné ne le font pas, vous devez donc supprimer manuellement les endpoints non autorisés.

Limitations

  • **Assistant de connaissances de l'agent Bricks** : l'Assistant de connaissances ne prend pas en charge les permissions Unity Catalog des modèles de fondation. Contactez l'équipe de votre compte Databricks avant d'activer cette fonctionnalité si vous utilisez activement l'Assistant de connaissances.

Ressources supplémentaires