Descubra e controle o acesso a APIs de modelo (serviços de modelo)
Descubra as APIs de modelo (serviços de modelo) disponíveis para você e governe o acesso a elas com privilégios do Unity Catalog.
Requisitos
- Para gerenciar um serviço de modelo, você deve ter o privilégio
MANAGEnele, ouMANAGEem seu catálogo ou esquema. Para gerenciar serviços de modelo fornecidos pelo sistema emsystem.ai, você deve ser um administrador de metastore ou terMANAGEemsystem.ai.
Descobrir serviços de modelo
Para encontrar os serviços de modelo disponíveis para você no Catalog Explorer, na interface do Unity AI Gateway ou na API REST do Unity Catalog, consulte serviços de modelo.
Governe o acesso com privilégios do Unity Catalog
Gerencie o acesso a um serviço de modelo com os mesmos privilégios do Unity Catalog usados para outros objetos protegíveis. Para fazer uma query em um serviço de modelo, um usuário precisa de EXECUTE nele e USE CATALOG e USE SCHEMA em seu catálogo e esquema.
Para gerenciar o acesso no Explorador de Catálogo, abra o serviço de modelo e use sua tab **Permissões**:
- Para conceder acesso a uma equipe, clique em Conceder , selecione a equipe e conceda
EXECUTE. Certifique-se de que a equipe também tenhaUSE CATALOGeUSE SCHEMAno catálogo e esquema do serviço de modelo. - Para revogar o acesso, selecione a concessão da equipe
EXECUTEe clique em **Revogar**.
As alterações de privilégio e de política de serviço podem levar alguns minutos para se propagar em solicitações de query. Durante esse período, as solicitações ainda podem usar os privilégios anteriores.
O Databricks usa privilégios do definidor para invocar um serviço de modelo, o que significa que ele avalia a query com base nos privilégios do Unity Catalog do proprietário , em vez dos privilégios do chamador. Quando um usuário faz uma query em um serviço de modelo, o Databricks verifica se o proprietário tem EXECUTE nos destinos referenciados. O chamador não precisa de acesso direto a eles.
Os destinos incluem modelos hospedados pelo Databricks e quaisquer serviços de provedor de modelos para os quais o serviço de modelo roteia. Para referenciar um serviço de provedor de modelos como destino, o proprietário precisa de EXECUTE, USE CATALOG e USE SCHEMA nele. Como a invocação usa os privilégios do proprietário, o proprietário deve manter EXECUTE em cada serviço de provedor de modelos referenciado, primário e fallback. Se o proprietário perder EXECUTE em um, as solicitações para o serviço de modelo falharão.
Restringir um serviço de modelo fornecido pelo sistema
Por default, todos os usuários da account podem fazer query nos serviços de modelo fornecidos pelo sistema em system.ai. Para impedir que todos os usuários façam query em um serviço de modelo específico, como um modelo de custo mais alto, abra esse serviço de modelo no Catalog Explorer e, em sua tab Permissões , adicione um(a) DENY em EXECUTE para o grupo de usuários da account .
Restringir todos os serviços de modelo fornecidos pelo sistema a uma equipe
Para restringir todos os serviços de modelo atuais e futuros em system.ai a uma equipe da plataforma de AI, gerencie os privilégios no próprio esquema system.ai no Catalog Explorer. Na tab de Permissões do esquema:
- Remova os
USE SCHEMAEXECUTEprivilégios e do grupo **account users**system.aiem. - Conceda
USE SCHEMAeEXECUTEemsystem.aiapenas para a equipe da plataforma de AI.
A concessão de um privilégio no esquema o aplica a todos os serviços de modelo atuais e futuros nesse esquema.
Oferecer diferentes serviços de modelo a equipes diferentes
Para dar a uma base de usuários mais ampla e a um grupo menor de usuários avançados modelos e cotas diferentes, crie um serviço de modelo separado para cada grupo, então conceda EXECUTE de acordo. Crie os serviços de modelo na UI do Unity AI Gateway ou no Explorador de Catálogo. Consulte criar serviços de modelo.
Depois de criar os serviços de modelo, conceda EXECUTE a cada grupo na tab Permissões de cada serviço de modelo no Catalog Explorer:
- Conceda
EXECUTEno serviço de modelo padrão ao grupo de **usuários da account**. - Conceda
EXECUTEno serviço de modelo de usuário Power apenas ao grupo de usuários Power.
Você pode configurar diferentes limites de taxa em cada serviço de modelo para gerenciar a capacidade e o custo. Consulte Aplicar limites de taxa a serviços de modelo e MCP.
Governe o conteúdo das interações do serviço de modelo
Beta
As políticas de serviço estão em Beta. O Unity AI Gateway está disponível de forma geral, mas seus recursos beta são habilitados separadamente. Um administrador de account deve ativar os recursos beta do Unity AI Gateway na página Prévias do console da account. Consulte Gerenciar prévias do Databricks.
Os privilégios do Unity Catalog controlam se uma entidade pode consultar um serviço de modelo. Para governar como cada interação ocorre (por exemplo, para bloquear uma resposta que contenha conteúdo inseguro ou PII), anexe uma política de serviço ao serviço de modelo. As políticas de serviço são como você implementa barreiras de segurança em um serviço de modelo: as barreiras de segurança integradas cobrem riscos comuns, como PII, injeção de prompt e conteúdo inseguro, e as políticas personalizadas aplicam regras específicas da sua organização.
Para saber mais sobre políticas de serviço e anexar uma, consulte:
- Políticas de serviço para itens protegíveis de AI: conceitos, barreiras de segurança integradas e modelo de avaliação.
- Criar e anexar uma política de serviço: escreva uma função de política e anexe-a a um serviço.
- Tutorial: implementar barreiras de segurança em um serviço de modelo com políticas de serviço: um tutorial prático que aplica barreiras de segurança e políticas personalizadas a um serviço de modelo.