Pular para o conteúdo principal

Descobrir e governar o acesso a serviços de modelo

info

Beta

Este recurso está em Beta. Administradores de conta podem controlar o acesso a este recurso na página Prévias do console da conta. Consulte Gerenciar prévias do Databricks.

Esta página descreve como descobrir serviços de modelo que estão disponíveis para você e como governar o acesso a eles com privilégios do Unity Catalog.

Requisitos

  • Prévia do Unity AI Gateway ativada para sua account. Consulte Gerenciar prévias do Databricks.
  • Para gerenciar um serviço de modelo, você deve ter o privilégio MANAGE nele, ou MANAGE em seu catálogo ou esquema. Para gerenciar serviços de modelo fornecidos pelo sistema em system.ai, você deve ser um administrador de metastore ou ter MANAGE em system.ai.

Descobrir serviços de modelo

Para encontrar os serviços de modelo disponíveis no Catalog Explorer, na IU do Unity AI Gateway ou na API REST do Unity Catalog, consulte Serviços de modelo no Unity Catalog.

Governe o acesso com privilégios do Unity Catalog

Gerencie o acesso a um serviço de modelo com os mesmos privilégios do Unity Catalog usados para outros objetos protegíveis. Para fazer uma query em um serviço de modelo, um usuário precisa de EXECUTE nele e USE CATALOG e USE SCHEMA em seu catálogo e esquema.

Para gerenciar o acesso no Explorador de Catálogo, abra o serviço de modelo e use sua tab **Permissões**:

  • Para conceder acesso a uma equipe, clique em Conceder , selecione a equipe e conceda EXECUTE. Certifique-se de que a equipe também tenha USE CATALOG e USE SCHEMA no catálogo e esquema do serviço de modelo.
  • Para revogar o acesso, selecione a concessão da equipe EXECUTE e clique em **Revogar**.

O Databricks usa os direitos do definidor para invocar um serviço de modelo: quando um usuário consulta um serviço de modelo, o Databricks verifica se o *proprietário* tem EXECUTE nos modelos referenciados. O chamador não precisa de acesso direto aos modelos subjacentes.

Restringir um serviço de modelo fornecido pelo sistema

Por default, todos os usuários da account podem fazer query nos serviços de modelo fornecidos pelo sistema em system.ai. Para impedir que todos os usuários façam query em um serviço de modelo específico, como um modelo de custo mais alto, abra esse serviço de modelo no Catalog Explorer e, em sua tab Permissões , adicione um(a) DENY em EXECUTE para o grupo de usuários da account .

Restringir todos os serviços de modelo fornecidos pelo sistema a uma equipe

Para restringir todos os serviços de modelo atuais e futuros em system.ai a uma equipe da plataforma de AI, gerencie os privilégios no próprio esquema system.ai no Catalog Explorer. Na tab de Permissões do esquema:

  • Remova os USE SCHEMA EXECUTE privilégios e do grupo **account users** system.ai em.
  • Conceda USE SCHEMA e EXECUTE em system.ai apenas para a equipe da plataforma de AI.

A concessão de um privilégio no esquema o aplica a todos os serviços de modelo atuais e futuros nesse esquema.

Oferecer diferentes serviços de modelo a equipes diferentes

Para dar a uma base de usuários mais ampla e a um grupo menor de usuários avançados modelos e cotas diferentes, crie um serviço de modelo separado para cada grupo, então conceda EXECUTE de acordo. Crie os serviços de modelo na UI do Unity AI Gateway ou no Explorador de Catálogo. Consulte criar serviços de modelo.

Depois de criar os serviços de modelo, conceda EXECUTE a cada grupo na tab Permissões de cada serviço de modelo no Catalog Explorer:

  • Conceda EXECUTE no serviço de modelo padrão ao grupo de **usuários da account**.
  • Conceda EXECUTE no serviço de modelo de usuário Power apenas ao grupo de usuários Power.

Você pode configurar diferentes limites de taxa em cada serviço de modelo para gerenciar capacidade e custo. Veja Configurar limites de taxa para serviços de AI usando o Unity AI Gateway.

Governe o conteúdo das interações do serviço de modelo

Os privilégios do Unity Catalog controlam se uma entidade pode consultar um serviço de modelo. Para governar como cada interação ocorre (por exemplo, para bloquear uma resposta que contenha conteúdo inseguro ou PII), anexe uma política de serviço ao serviço de modelo. As políticas de serviço são como você implementa barreiras de segurança em um serviço de modelo: as barreiras de segurança integradas cobrem riscos comuns, como PII, injeção de prompt e conteúdo inseguro, e as políticas personalizadas aplicam regras específicas da sua organização.

Para saber mais sobre políticas de serviço e anexar uma, consulte:

Próximos os passos