Guide de gouvernance de l'IA
La gouvernance de l'IA maintient l'IA que votre organisation utilise en toute sécurité, en conformité et avec des coûts maîtrisés. Sur Databricks, Unity AI Gateway est le plan de contrôle de l'IA. Il achemine chaque requête de modèle et MCP, applique des limites de débit et des contrôles de coûts, applique des politiques de service (également appelées garde-fous) et enregistre l'utilisation chez tout fournisseur de modèle et tout agent de codage. Unity Catalog régit les actifs qui le sous-tendent, tels que les modèles, les serveurs MCP et les fonctions, avec les mêmes privilèges et politiques que ceux que vous utilisez pour les données. Par conséquent, vous ne maintenez pas de modèle d'accès distinct pour l'IA.
Cette gouvernance s’applique à l’IA externe, et pas seulement aux ressources hébergées par Databricks. Vous gouvernez ce qui suit de la même manière :
- Les agents de codage externes , tels que Claude Code, Cursor, Codex et Gemini CLI, en les acheminant via un service de modèles Databricks.
- Serveurs MCP externes , enregistrés en tant que services MCP Unity Catalog.
- Modèles externes de n'importe quel fournisseur, tels qu'OpenAI, Anthropic et Google, accessibles via Unity AI Gateway.
Ce guide s'adresse aux administrateurs de workspace et de compte qui configurent la gouvernance de l'IA pour la première fois. Une fois terminé, vos équipes peuvent utiliser l'IA de manière productive tandis que Databricks applique vos règles automatiquement.
Pour commencer de manière pratique, consultez le tutoriel : gérer l'accès GitHub d'un agent de codage ou modérer le contenu d'un service de modèle.
Comment la gouvernance de l'IA fonctionne sur Databricks
Unity Catalog est la base de la gouvernance de l'IA sur Databricks. Il régit vos assets d'IA en tant qu'éléments sécurisables, de la même manière qu'il régit vos données. Unity AI Gateway est le plan de contrôle du trafic vers ces assets, et les politiques de service régissent le contenu de chaque requête et réponse. La gouvernance de l'IA s'étend sur trois dimensions :
- Gouvernance des asset : Unity Catalog gère chaque modèle, serveur MCP, fonction et connexion en tant qu'objet sécurisable, régi par les mêmes privilèges et politiques ABAC GRANT que ceux que vous utilisez pour les tables et les volumes.
- Gouvernance du trafic : Unity AI Gateway achemine chaque requête de service de modèle et de service MCP à partir d'un plan de contrôle central, et applique des limites de débit, des budgets et le suivi de l'utilisation.
- Gouvernance des comportements : Les stratégies de service autorisent, refusent ou nécessitent une approbation pour les requêtes et réponses individuelles, en fonction de l'appelant et du contenu de la requête et de la réponse.
Lorsqu'un agent appelle un outil ou un modèle, Databricks authentifie la requête, l'autorise par rapport à Unity Catalog et la route via Unity AI Gateway avant qu'elle n'atteigne un système externe :

Prérequis
- Un Workspace activé pour Unity Catalog. Consultez Se familiariser avec Unity Catalog.
- Pour utiliser les politiques de service (en version bêta), un accès administrateur de compte est nécessaire pour activer les fonctionnalités bêta de Unity AI Gateway depuis la page Previews de la console du compte, ou faites appel à un administrateur de compte qui peut les activer pour vous.
Mise en place de la gouvernance de l'IA
Configurez la gouvernance pour vos assets d’IA, votre trafic et le comportement de vos services, puis vérifiez que tout fonctionne correctement. Unity AI Gateway et la gouvernance des assets Unity Catalog sont désormais disponibles de manière générale. Les politiques de service sont en version bêta et nécessitent l’activation de l’aperçu de Unity AI Gateway , décrit dans l’étape sur les politiques de service ci-dessous.
Étape 1 : gouverner l’accès à vos assets d’IA dans Unity Catalog
Unity Catalog gère les assets d'IA en tant qu'objets sécurisables. Vous pouvez donc accorder et révoquer leur accès avec les mêmes privilèges et politiques GRANT ABAC que ceux utilisés pour les tables et les volumes. Concentrez-vous sur les deux principaux assets d'IA :
- **Services MCP** : Gérer l'accès aux serveurs MCP enregistrés en tant qu'éléments sécurisables Unity Catalog, avec filtrage d'outils et stratégies de service. Consultez les services MCP dans Unity Catalog.
- Modèles : gérez l'accès aux modèles ML enregistrés, y compris les modèles de fondation hébergés par Databricks. Voir Gérer le cycle de vie du modèle.
Unity Catalog régit également les fonctions que les agents utilisent comme outils, avec les mêmes privilèges. Pour l'utilisation d'outils par les agents, les services MCP offrent la gouvernance la plus complète, y compris le filtrage des outils et les stratégies de service.
Accordez uniquement les privilèges dont chaque principal a besoin. L'accès à un asset d'IA détermine ce qu'un agent agissant au nom d'un utilisateur peut atteindre.
Étape 2 : acheminez et contrôlez le trafic IA avec Unity AI Gateway
Unity AI Gateway est le plan de contrôle de l’agent. Il achemine le trafic vers les services de modèle et de MCP utilisés par votre organisation, applique des contrôles de coûts et enregistre l’utilisation à partir d’un seul endroit, via la même couche de gouvernance Unity Catalog :
- Découvrez comment fonctionne Unity AI Gateway et comment get start. Consultez la gouvernance de l'IA avec Unity AI Gateway.
- Créez des services de modèles pour vos LLM, y compris les modèles hébergés par Databricks et ceux provenant de fournisseurs externes. Voir Créer et gérer des APIs de modèle (services de modèle).
- Pointez votre agent de codage vers un service de modèle Databricks, afin que son trafic soit régi et facturé via Unity AI Gateway. Consultez Intégrer avec les agents de codage.
- Définissez des limites de débit et des plafonds de dépenses pour protéger la capacité et contrôler les coûts. Voir Appliquer des limites de débit aux services de modèle et MCP.
- Gouvernez l'accès aux serveurs MCP enregistrés en tant que services MCP Unity Catalog, avec des autorisations, la sélection d'outils et des politiques de service. Voir Connecter des agents à des outils tiers avec les services MCP.
Étape 3 : appliquer des politiques de service aux requêtes et aux réponses
Bêta
Les politiques de service sont en version bêta. Unity AI Gateway est disponible de manière générale, mais ses fonctionnalités bêta sont activées séparément. Un administrateur de compte doit activer les fonctionnalités bêta de Unity AI Gateway depuis la page Previews de la console du compte. Consultez Gérer les aperçus Databricks.
Après avoir gouverné vos assets et votre trafic, ajoutez des contrôles sur le contenu des requêtes et des réponses individuelles. Une politique de service, également appelée garde-fou, est un type de politique de contrôle d'accès basé sur les attributs (ABAC) étendue aux services d'IA. Joignez une politique de service à un service de modèle ou à un service MCP pour autoriser , refuser ou requérir une approbation pour une interaction en fonction de son contenu. Par exemple, bloquez une requête contenant des PII ou refusez un appel d'outil non conforme à la politique.
Databricks dispose de politiques de service (garde-fous) intégrées pour les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, ou vous pouvez en créer un personnalisé. Voir Politiques de service pour les objets sécurisables d'IA et Créer et attacher une politique de service.
Étape 4 : surveiller l’utilisation et les coûts
Confirmez que votre gouvernance fonctionne et suivez l'activité au fil du temps :
- Suivez l'utilisation du modèle et du MCP, y compris qui a appelé quoi et quand, dans des tables d'utilisation régies.
- Analysez le coût entre les modèles, les principaux et les tags.
- Inspectez les charges utiles complètes des requêtes et réponses dans les tables d'inférence.
Didacticiels
Mettez ces capacités en pratique avec un didacticiel :
- Tutoriel : régir l'accès MCP d'un agent de codage à GitHub
- Tutoriel : ajouter des garde-fous de politique de service à un service de modèle
Étapes suivantes
- Découvrez comment les politiques de service contrôlent le contenu des requêtes et des réponses.
- Explorez Unity AI Gateway pour une gouvernance complète des services de modèle et des services MCP.