Découvrir et gouverner l'accès aux APIs de modèle (services de modèle)
Découvrez les APIs de modèle (services de modèle) à votre disposition et gérez leur accès avec les privilèges Unity Catalog.
Exigences
- Pour gérer un service de modèle, vous devez disposer du privilège
MANAGEsur celui-ci, ou deMANAGEsur son catalogue ou son schéma. Pour gérer les services de modèle fournis par le système danssystem.ai, vous devez être administrateur de metastore ou disposer deMANAGEsursystem.ai.
Découvrir les services de modèle
Pour trouver les services de modèle qui vous sont disponibles dans l’Explorateur de catalogues, l’interface utilisateur Unity AI Gateway ou l’API REST Unity Catalog, consultez services de modèle.
Gérer l'accès avec les privilèges Unity Catalog
Gérez l'accès à un service de modèle avec les mêmes privilèges Unity Catalog que ceux que vous utilisez pour d'autres éléments sécurisables. Pour query un service de modèle, un utilisateur a besoin de EXECUTE sur celui-ci et de USE CATALOG et USE SCHEMA sur son catalogue et son schéma.
Pour gérer l'accès dans l'Explorateur de catalogues, ouvrez le service de modèle et utilisez son tab :
- Pour accorder l'accès à une équipe, cliquez sur Accorder , sélectionnez l'équipe et accordez
EXECUTE. Assurez-vous que l'équipe dispose également deUSE CATALOGetUSE SCHEMAsur le catalogue et le schéma du service de modèle. - Pour révoquer l'accès, sélectionnez l'autorisation
EXECUTEde l'équipe et cliquez sur Révoquer .
Les modifications des privilèges et des politiques de service peuvent prendre quelques minutes avant d'être propagées aux query requests. Pendant ce temps, les requêtes peuvent encore utiliser les privilèges précédents.
Databricks utilise les privilèges du définisseur pour appeler un service de modèle, ce qui signifie qu’il évalue la query par rapport aux privilèges Unity Catalog du propriétaire plutôt que ceux de l’appelant. Lorsqu’un utilisateur exécute une query sur un service de modèle, Databricks vérifie que le propriétaire dispose de EXECUTE sur les destinations référencées. L’appelant n’a pas besoin d’un accès direct à ceux-ci.
Les destinations incluent les modèles hébergés par Databricks et tout service de fournisseur de modèle vers lequel le service de modèle effectue un routage. Pour référencer un service de fournisseur de modèle en tant que destination, le propriétaire doit disposer de EXECUTE, USE CATALOG et USE SCHEMA sur celui-ci. Comme l’appel utilise les privilèges du propriétaire, celui-ci doit conserver EXECUTE sur chaque service de fournisseur de modèle référencé, principal et fallback. Si le propriétaire perd EXECUTE sur l’un d’eux, les requêtes vers le service de modèle échouent.
Restreindre un service de modèle fourni par le système
By default, tous les utilisateurs du compte peuvent interroger les services de modèle fournis par le système dans system.ai. Pour empêcher tous les utilisateurs d'interroger un service de modèle spécifique, tel qu'un modèle plus coûteux, ouvrez ce service de modèle dans l'Explorateur de catalogues et, sur son tab **Autorisations**, ajoutez un DENY sur EXECUTE pour le groupe **utilisateurs du compte**.
Restreindre tous les services de modèles fournis par le système à une équipe
Pour restreindre tous les services de modèle actuels et futurs dans system.ai à une équipe de plateforme d'IA, gérez les privilèges sur le schéma system.ai lui-même dans l'Explorateur de catalogues. Sous l'onglet Autorisations du schéma :
- Supprimez les privilèges
USE SCHEMAetEXECUTEdu groupe utilisateurs de compte sursystem.ai. - Accordez
USE SCHEMAetEXECUTEsursystem.aiuniquement à l'équipe de la plateforme d'IA.
L'octroi d'un privilège sur le schéma l'applique à tous les services de modèles actuels et futurs de ce schéma.
Proposez différents services de modèle à différentes équipes
Pour accorder à une base d'utilisateurs plus large et à un groupe plus restreint d'utilisateurs expérimentés différents modèles et quotas, créez un service de modèle distinct pour chaque groupe, puis accordez EXECUTE en conséquence. Créez les services de modèle dans l'interface utilisateur de Unity AI Gateway ou l'Explorateur de catalogues. Consultez la création de services de modèles.
Après avoir créé les services de modèle, accordez EXECUTE à chaque groupe à partir de l'onglet Autorisations de chaque service de modèle dans l'Explorateur de catalogues :
- Accorder
EXECUTEsur le service de modèle standard au groupe utilisateurs du compte . - Accordez
EXECUTEsur le service de modèle pour utilisateurs expérimentés uniquement au groupe d'utilisateurs expérimentés.
Vous pouvez configurer différentes limites de débit sur chaque service de modèle pour gérer la capacité et les coûts. Voir Appliquer des limites de débit aux services de modèle et MCP.
Gouverner le contenu des interactions des services de modèle
Bêta
Les stratégies de service sont en version bêta. Unity AI Gateway est disponible de manière générale, mais ses fonctionnalités bêta sont activées séparément. Un administrateur de compte doit activer les fonctionnalités bêta de Unity AI Gateway depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus Databricks.
Les privilèges Unity Catalog contrôlent si un principal peut query un service de modèle. Pour régir la manière dont chaque interaction se déroule (par exemple, pour bloquer une réponse qui contient du contenu dangereux ou des IPI), attachez une politique de service au service de modèle. Les politiques de service sont la manière dont vous implémentez les garde-fous sur un service de modèle : les garde-fous intégrés couvrent les risques courants tels que les IPI, l'injection de prompt et le contenu dangereux, et les politiques personnalisées appliquent des règles spécifiques à votre organisation.
Pour en savoir plus sur les politiques de service et en associer une, consultez :
- Politiques de service pour les éléments sécurisables IA: concepts, garde-fous intégrés et modèle d'évaluation.
- Créer et associer une politique de service: rédigez une fonction de politique et associez-la à un service.
- Tutoriel : Implémenter des garde-fous sur un service de modèle avec des politiques de service: un tutoriel pratique qui applique des garde-fous et des politiques personnalisées à un service de modèle.