Pular para o conteúdo principal

Governar provedores de modelos externos (serviços de provedor de modelos)

Os provedores de modelos externos permitem que você traga sua própria key (BYOK): conecte os provedores de LLM que você já usa, como OpenAI, Anthropic ou Amazon Bedrock, e gerencie-os por meio de um único ponto de controle. Faça o registro de cada provedor uma vez, e muitos usuários e APIs de modelo farão o roteamento para ele sem nunca manipular as credenciais.

No Databricks, um provedor de modelo externo é um objeto protegível do Unity Catalog (um serviço de provedor de modelos) que armazena os detalhes de conexão e as credenciais criptografadas de um provedor. Como o Unity Catalog armazena provedores, você governa o acesso com os mesmos privilégios que usa para dados, faz query de modelos externos por meio do Unity AI Gateway sem expor segredos e rastreia o uso e o custo a partir de uma única camada de governança.

O que é um serviço de provedor de modelos?

Um serviço de provedor de modelo reside em um catálogo e esquema do Unity Catalog e usa um nome de três partes, como main.default.openai_prod. Ele contém:

  • O **tipo de provedor** (por exemplo, OpenAI ou Amazon Bedrock).
  • A configuração de conexão para esse provedor, como uma URL base de endpoint ou região de cloud.
  • As **credenciais** do provedor, que a Databricks criptografa e armazena. Databricks não retorna credenciais na leitura.

Como um serviço de provedor de modelo é um objeto protegível do Unity Catalog, você o gerencia da mesma forma que gerencia outros objetos governados:

  • Conceder e revogar acesso com privilégios do Unity Catalog.
  • Descubra-o no Catalog Explorer juntamente com seus outros dados e ativos de AI.
  • Configure recursos do Unity AI Gateway, como limites de taxa e tabelas de inferência nele.

Os chamadores consultam um serviço de provedor de modelo diretamente através do Unity AI Gateway, referenciando seu nome, e não veem as credenciais armazenadas. Um serviço de provedor de modelo também pode fornecer o provedor externo para o qual um serviço de modelo roteia, dando aos administradores um ponto de controle único e governado para credenciais de provedor.

Provedores suportados

Um serviço de provedor de modelos oferece suporte apenas aos seguintes provedores externos e métodos de autenticação.

Provedor

Autenticação

OpenAI

Chave de API

Azure OpenAI

Chave de API, ou entidade de serviço Databricks do Microsoft Entra ID (ID do tenant, ID do cliente e segredo do cliente)

Anthropic

Chave de API

Amazon Bedrock

Par de chaves de acesso da AWS (ID da chave de acesso e chave de acesso secreta)

Microsoft Foundry

Chave de API, ou entidade de serviço Databricks do Microsoft Entra ID (ID do tenant, ID do cliente e segredo do cliente)

Google Gemini Enterprise

API key, com ID de projeto GCP e região

Personalizada

Token do portador, ou uma API key enviada em um cabeçalho HTTP que você nomear, com um URL base de Endpoint

Provedor

Autenticação

OpenAI

Chave de API

Azure OpenAI

Chave de API, ou entidade de serviço Databricks do Microsoft Entra ID (ID do tenant, ID do cliente e segredo do cliente)

Anthropic

Chave de API

Amazon Bedrock

Par de chaves de acesso da AWS (ID da chave de acesso e chave de acesso secreta)

Microsoft Foundry

Chave de API, ou entidade de serviço Databricks do Microsoft Entra ID (ID do tenant, ID do cliente e segredo do cliente)

Google Gemini Enterprise

API key, com ID de projeto GCP e região

Personalizada

Token do portador, ou uma API key enviada em um cabeçalho HTTP que você nomear, com um URL base de Endpoint

Quando o endpoint de um provedor personalizado espera sua chave de API em um cabeçalho específico em vez de como um token do portador, você pode nomear esse cabeçalho. Consulte Enviar uma chave de API de provedor personalizado em um cabeçalho.

Por que governar provedores externos no Unity Catalog?

Sem um registro central, cada equipe que usa um modelo externo incorpora suas próprias credenciais de provedor em código de aplicativo ou Notebook. Os serviços de provedor de modelo movem essa configuração para o Unity Catalog, permitindo:

  • Defina um provedor uma única vez. Registre as credenciais e os detalhes de conexão em um só lugar e, em seguida, permita que muitos usuários e serviços de modelo os compartilhem sem nunca manipular o segredo.
  • Gerenciar o acesso com privilégios do Unity Catalog. Use as mesmas declarações GRANT e REVOKE que você usa para outros objetos protegíveis para governar quem pode consultar cada provedor.
  • Query entre workspaces. Um serviço de provedor de modelo está disponível em qualquer workspace que compartilha seu metastore.
  • Monitore o uso e o custo. O Unity AI Gateway registra o uso de queries que são roteadas por meio de um serviço de provedor de modelo. Consulte Monitorar o uso do modelo. O Databricks também compute o gasto estimado para solicitações roteadas para modelos externos. Consulte Modelos externos.
  • Rastreie a linhagem. Consulte os serviços de modelo que roteiam para um provedor e os ativos downstream que consomem suas cargas úteis. Consulte Rastrear a linhagem da API de modelo e do provedor.

Privilégios

Os seguintes privilégios do Unity Catalog aplicam-se a serviços de provedor de modelo. Uma entidade de segurança também precisa de USE CATALOG e USE SCHEMA no catálogo e esquema pai.

Privilégio

Concede a capacidade de

CREATE SERVICE (no esquema)

Crie um serviço de provedor de modelo no esquema.

EXECUTE

Consulte o serviço de provedor de modelo através do Unity AI Gateway.

READ METADATA

Visualize o serviço de provedor de modelo e sua configuração sem consultá-lo.

MANAGE

Editar, excluir e conceder acesso ao serviço de provedor de modelo.

Privilégio

Concede a capacidade de

CREATE SERVICE (no esquema)

Crie um serviço de provedor de modelo no esquema.

EXECUTE

Consulte o serviço de provedor de modelo através do Unity AI Gateway.

READ METADATA

Visualize o serviço de provedor de modelo e sua configuração sem consultá-lo.

MANAGE

Editar, excluir e conceder acesso ao serviço de provedor de modelo.

Para saber como conceder e revogar esses privilégios, consulte Descubra e gerencie o acesso a provedores de modelo externos (serviços de provedor de modelo).

Limitações

Os gastos de serviços de provedor de modelo não são rastreados em orçamentos. Notificações de orçamento, alertas e limites rígidos de gastos não se aplicam ao uso de serviços de provedores de modelos.

Próximos os passos