Aller au contenu principal

Gérer les fournisseurs de modèles externes (services de fournisseur de modèles)

Les fournisseurs de modèles externes vous permettent d’utiliser votre propre clé (BYOK) : connectez les fournisseurs de LLM que vous utilisez déjà, tels qu’OpenAI, Anthropic ou Amazon Bedrock, et gérez-les via un point de contrôle unique. Enregistrez chaque fournisseur une seule fois, et de nombreux utilisateurs et APIs de modèles pourront y accéder sans jamais avoir à gérer les identifiants.

Sur Databricks, un fournisseur de modèles externe est un objet sécurisable Unity Catalog (un service de fournisseur de modèles) qui stocke les détails de connexion et les informations d’identification chiffrées d’un fournisseur. Comme Unity Catalog stocke les fournisseurs, vous gérez l’accès avec les mêmes privilèges que ceux utilisés pour les données, vous pouvez query des modèles externes via Unity Gateway sans exposer de secrets, et vous suivez l’utilisation et les coûts à partir d’une couche de gouvernance unique.

Qu'est-ce qu'un service de fournisseur de modèle ?

Un service de fournisseur de modèle réside dans un catalogue et un schéma Unity Catalog et utilise un nom en trois parties, tel que main.default.openai_prod. Il tient :

  • Le type de fournisseur (par exemple, OpenAI ou Amazon Bedrock).
  • La configuration de la connexion pour ce fournisseur, telle qu’une URL de base d’Endpoint ou une région de cloud.
  • Les identifiants du fournisseur, que Databricks chiffre et stocke. Databricks ne renvoie pas d’identifiants lors de la lecture. Pour Google Gemini Enterprise, vous pouvez référencer un identifiant de service existant par son nom au lieu de stocker une clé d’API, et l’identifiant reste à son emplacement d’origine. Voir Authentifier Google Gemini Enterprise avec un identifiant de service.

Puisqu'un service de fournisseur de modèles est un objet sécurisable d'Unity Catalog, vous le gérez de la même manière que vous gérez d'autres objets régis :

  • Accorder et révoquer l'accès avec les privilèges Unity Catalog.
  • Découvrez-le dans l'Explorateur de catalogues aux côtés de vos autres données et assets d'IA.
  • Configurez les fonctionnalités de Unity Gateway telles que les limites de débit et les tables d'inférence sur celui-ci.

Les appelants query un service de fournisseur de modèle directement via Unity Gateway en référençant son nom, et ils ne voient pas les informations d’identification stockées. Un service de fournisseur de modèle peut également fournir le fournisseur externe vers lequel un service de modèle s’achemine, offrant aux administrateurs un point de passage unique et gouverné pour les informations d’identification du fournisseur.

Fournisseurs pris en charge

Un service de fournisseur de modèle ne prend en charge que les fournisseurs externes et les méthodes d'authentification suivants.

Fournisseur

Authentification

OpenAI

Clé API

Azure OpenAI

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Anthropic

Clé API

Amazon Bedrock

Paire de clés d’accès AWS (identifiant de la clé d’accès et clé d'accès secrète)

Microsoft Foundry

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Google Gemini pour l'entreprise

Clé API avec ID de projet GCP et région, ou un identifiant de service

Personnalisé

Jeton porteur (Bearer token), ou une clé API envoyée dans un en-tête HTTP que vous nommez, avec une URL de base d’endpoint

Fournisseur

Authentification

OpenAI

Clé API

Azure OpenAI

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Anthropic

Clé API

Amazon Bedrock

Paire de clés d’accès AWS (identifiant de la clé d’accès et clé d'accès secrète)

Microsoft Foundry

Clé d'API, ou Microsoft Entra ID Databricks Service Principal (ID de tenant, ID client et secret client)

Google Gemini pour l'entreprise

Clé API avec ID de projet GCP et région, ou un identifiant de service

Personnalisé

Jeton porteur (Bearer token), ou une clé API envoyée dans un en-tête HTTP que vous nommez, avec une URL de base d’endpoint

Lorsqu’un endpoint de fournisseur personnalisé attend sa clé d’API dans un en-tête spécifique plutôt que sous forme de jeton porteur, vous pouvez nommer cet en-tête. Voir Envoyer une clé d’API de fournisseur personnalisé dans un en-tête.

Pourquoi gouverner les fournisseurs externes dans Unity Catalog ?

Sans registre central, chaque équipe qui utilise un modèle externe intègre ses propres informations d'identification de fournisseur dans le code d'application ou les Notebooks. Les services de fournisseur de modèles déplacent cette configuration dans Unity Catalog afin que vous puissiez :

  • Définissez un fournisseur une fois. Enregistrez les identifiants et les détails de connexion en un seul endroit, puis permettez à de nombreux utilisateurs et services de modèles de les partager sans jamais avoir à gérer le secret.
  • Gouvernance de l'accès avec les privilèges Unity Catalog. Utilisez les mêmes instructions GRANT et REVOKE que celles que vous utilisez pour d'autres éléments sécurisables afin de régir qui peut interroger chaque fournisseur.
  • Query sur plusieurs Workspaces. Un service de fournisseur de modèles est disponible dans tout workspace qui partage son metastore.
  • Suivre l'utilisation et les coûts. Unity Gateway enregistre l'utilisation pour les query qui transitent par un service de fournisseur de modèle. Consultez Suivre l'utilisation des modèles. Databricks calcule également les dépenses estimées pour les requêtes acheminées vers des modèles externes. Voir Modèles externes.
  • Suivre la généalogie. Consultez les services de modèle qui acheminent vers un fournisseur et les assets en aval qui consomment ses charges utiles. Voir Suivre la généalogie de l'API de modèle et du fournisseur.

Privilèges

Les privilèges Unity Catalog suivants s'appliquent aux services de fournisseur de modèles. Un principal a également besoin de USE CATALOG et USE SCHEMA sur le catalogue parent et le schéma.

Privilège

Accorde la possibilité de

CREATE SERVICE (sur le schéma)

Créez un service de fournisseur de modèle dans le schéma.

EXECUTE

Interrogez le service de fournisseur de modèles via Unity Gateway.

READ METADATA

Afficher le service de fournisseur de modèle et sa configuration sans l'interroger.

MANAGE

Modifier, supprimer et accorder l'accès au service de fournisseur de modèle.

Privilège

Accorde la possibilité de

CREATE SERVICE (sur le schéma)

Créez un service de fournisseur de modèle dans le schéma.

EXECUTE

Interrogez le service de fournisseur de modèles via Unity Gateway.

READ METADATA

Afficher le service de fournisseur de modèle et sa configuration sans l'interroger.

MANAGE

Modifier, supprimer et accorder l'accès au service de fournisseur de modèle.

Pour savoir comment accorder et révoquer ces privilèges, consultez Discover and govern access to external model providers (model provider services).

Suivre les dépenses des services de fournisseur de modèles dans les budgets

Pour inclure les dépenses estimées des services de fournisseur de modèle dans un budget Unity Gateway, sélectionnez Inclure l'utilisation de modèles externes lors de la création du budget. Les dépenses liées aux modèles externes sont alors comptabilisées dans les seuils d'alerte et de blocage d'utilisation du budget.

Pour plus d’informations sur les dépenses estimées liées aux modèles externes, consultez Modèles externes.

Étapes suivantes