Aller au contenu principal

Conformité et sécurité des APIs Foundation Model

Cet article décrit les normes de conformité et la prise en charge du profil de sécurité pour les API de modèle de fondation Databricks.

Les APIs de modèle de fondation Databricks prennent en charge diverses normes de conformité pour répondre aux exigences de sécurité et réglementaires des entreprises. La disponibilité de ces standards varie selon le mode de déploiement : paiement à l'utilisation ou throughput provisionné.

Prise en charge des normes de conformité : Paiement par jeton

Les charges de travail Pay-per-token sont conformes HIPAA.

  • Pour les clients ayant activé le profil de sécurité de la conformité, les workloads à la demande sont disponibles à condition que la norme de conformité **HIPAA** ou **Aucun** soit sélectionnée.
  • D'autres normes de conformité (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) ne sont pas actuellement prises en charge pour les charges de travail par jeton.

Prise en charge des normes de conformité : Throughput provisionné

Throughput provisionné : Les charges de travail prennent en charge la gamme complète des normes de conformité disponibles pour Model Serving :

  • Conformité HIPAA dans toutes les régions.
  • Normes de conformité supplémentaires (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) dans les régions prises en charge.
  • Recommandé pour toutes les charges de travail qui nécessitent des certifications de conformité au-delà de la HIPAA.
remarque

Ces normes de conformité exigent que les conteneurs servis soient construits au cours des 30 derniers jours. Databricks reconstitue automatiquement les conteneurs obsolètes en votre nom. Cependant, si ce job automatisé échoue, un message du journal des événements semblable au suivant s'affiche :

"Databricks couldn't complete a scheduled compliance check for model $servedModelName. This can happen if the system can't apply a required update. To resolve, try relogging your model. If the issue persists, contact support@databricks.com."

Traitement des données et résidence

La région et la géographie correspondante où vos requêtes d'API de modèle de fondation sont traitées dépendent de la région de votre Workspace et du modèle spécifique utilisé :

  • Dans le cadre de la fourniture des APIs de modèle de fondation, Databricks pourrait traiter vos données en dehors de la région et du fournisseur de cloud où vos données ont été générées.
  • Si votre workspace se trouve dans une région Model Serving, mais pas une région des États-Unis ou de l'UE, votre workspace doit être activé pour le traitement des données inter-géographiques.
  • Consultez les services désignés pour connaître les zones géographiques qui traitent les charges de travail pay-per-token et à throughput provisionné.

Disponibilité régionale des modèles

Certains modèles ont des restrictions régionales basées sur la conformité et les exigences d’infrastructure.

Le tableau suivant récapitule les limitations de disponibilité régionale pour les endpoints de paiement par jeton :

Région

Modèles

Détails

Modèles réservés aux États-Unis

Les modèles suivants sont uniquement disponibles dans les APIs du modèle de fondation avec paiement par jeton prises en charge dans les régions américaines :

  • Anthropic Claude Opus 4.1
  • Qwen3-Embedding-0.6B

Modèles UE et États-Unis

Les modèles suivants sont disponibles dans les régions prises en charge dans l'UE et aux États-Unis avec paiement par jeton.

  • OpenAI GPT-5.6 Sol
  • OpenAI GPT-5.6 Terra
  • OpenAI GPT-5.6 Luna
  • OpenAI GPT-5.5 Pro
  • OpenAI GPT-5.5
  • OpenAI GPT-5.4
  • OpenAI GPT-5.4 mini
  • OpenAI GPT-5.4 nano
  • OpenAI GPT-5.3 Codex
  • OpenAI GPT-5.2
  • OpenAI GPT-5.1
  • OpenAI GPT-5
  • OpenAI GPT-5 mini
  • OpenAI GPT-5 nano
  • Anthropic Claude Fable 5
  • Anthropic Claude Opus 5
  • Anthropic Claude Opus 4,8
  • Anthropic Claude Opus 4.7
  • Anthropic Claude Opus 4.6
  • Anthropic Claude Opus 4.5
  • Anthropic Claude Sonnet 4.6
  • Anthropic Claude Sonnet 4.5
  • Anthropic Claude Haiku 4,5
  • Anthropic Claude Sonnet 4

Si votre Workspace ne se trouve pas dans une région de l'UE ou des États-Unis mais dans une région Model Serving prise en charge, vous pouvez activer le cross-Geo data processing pour accéder à ces modèles.

Région

Modèles

Détails

Modèles réservés aux États-Unis

Les modèles suivants sont uniquement disponibles dans les APIs du modèle de fondation avec paiement par jeton prises en charge dans les régions américaines :

  • Anthropic Claude Opus 4.1
  • Qwen3-Embedding-0.6B

Modèles UE et États-Unis

Les modèles suivants sont disponibles dans les régions prises en charge dans l'UE et aux États-Unis avec paiement par jeton.

  • OpenAI GPT-5.6 Sol
  • OpenAI GPT-5.6 Terra
  • OpenAI GPT-5.6 Luna
  • OpenAI GPT-5.5 Pro
  • OpenAI GPT-5.5
  • OpenAI GPT-5.4
  • OpenAI GPT-5.4 mini
  • OpenAI GPT-5.4 nano
  • OpenAI GPT-5.3 Codex
  • OpenAI GPT-5.2
  • OpenAI GPT-5.1
  • OpenAI GPT-5
  • OpenAI GPT-5 mini
  • OpenAI GPT-5 nano
  • Anthropic Claude Fable 5
  • Anthropic Claude Opus 5
  • Anthropic Claude Opus 4,8
  • Anthropic Claude Opus 4.7
  • Anthropic Claude Opus 4.6
  • Anthropic Claude Opus 4.5
  • Anthropic Claude Sonnet 4.6
  • Anthropic Claude Sonnet 4.5
  • Anthropic Claude Haiku 4,5
  • Anthropic Claude Sonnet 4

Si votre Workspace ne se trouve pas dans une région de l'UE ou des États-Unis mais dans une région Model Serving prise en charge, vous pouvez activer le cross-Geo data processing pour accéder à ces modèles.

Bonnes pratiques de sécurité

Pour restreindre les modèles de fondation hébergés par Databricks que votre organisation peut invoquer, consultez les autorisations Unity Catalog des modèles de fondation.

Sujet

Détails

Contrôle d'accès

  • Les endpoints d'API Foundation Model sont protégés par des contrôles d'accès au niveau du workspace
  • Seuls les administrateurs de Workspace peuvent modifier les paramètres de gouvernance pour les Endpoint des APIs de modèle de fondation.
  • Les Endpoints respectent les règles de trafic entrant liées au réseau configurées sur le workspace.

Sécurité réseau

  • Les Endpoints respectent les configurations de liste d'autorisation IP.
  • Vous pouvez restreindre l’accès au réseau sortant depuis les Endpoint Model Serving en configurant des politiques réseau.
  • Pour plus d'information, voir Gérer les politiques de réseau.

Sécurité des conteneurs

  • Model Serving ne fournit pas de correctifs de sécurité aux images de modèle existantes pour éviter la déstabilisation des déploiements de production.
  • Les nouvelles images de modèle créées à partir de nouvelles versions de modèle contiendront les derniers correctifs.
  • Les conteneurs sont automatiquement reconstruits tous les 30 jours pour les exigences de conformité.

Sujet

Détails

Contrôle d'accès

  • Les endpoints d'API Foundation Model sont protégés par des contrôles d'accès au niveau du workspace
  • Seuls les administrateurs de Workspace peuvent modifier les paramètres de gouvernance pour les Endpoint des APIs de modèle de fondation.
  • Les Endpoints respectent les règles de trafic entrant liées au réseau configurées sur le workspace.

Sécurité réseau

  • Les Endpoints respectent les configurations de liste d'autorisation IP.
  • Vous pouvez restreindre l’accès au réseau sortant depuis les Endpoint Model Serving en configurant des politiques réseau.
  • Pour plus d'information, voir Gérer les politiques de réseau.

Sécurité des conteneurs

  • Model Serving ne fournit pas de correctifs de sécurité aux images de modèle existantes pour éviter la déstabilisation des déploiements de production.
  • Les nouvelles images de modèle créées à partir de nouvelles versions de modèle contiendront les derniers correctifs.
  • Les conteneurs sont automatiquement reconstruits tous les 30 jours pour les exigences de conformité.

Ressources supplémentaires