Permissões de AI Functions no Unity Catalog
As permissões de AI Functions no Unity Catalog estão em Prévia pública, mas requerem habilitação. Entre em contato com a equipe da sua account Databricks para habilitar este recurso. Após a habilitação, consulte Gerenciar prévias em nível de account para saber como os administradores de account podem controlar o acesso a este recurso.
Os administradores de metastore usam as permissões do Unity Catalog para AI Functions para controlar centralmente o acesso a todas as AI Functions específicas de tarefa no esquema system.ai, por exemplo, para governar o acesso com base em requisitos de compliance ou de tratamento de dados. Os administradores podem bloquear AI Functions específicas em toda a conta ou conceder acesso a grupos ou usuários específicos.
Como funcionam as permissões de AI Functions do Unity Catalog
As permissões do Unity Catalog para AI Functions usam permissões do Unity Catalog no esquema system.ai e em objetos individuais de AI Function. Por padrão, todos os usuários têm permissão EXECUTE no esquema system.ai, o que abre todas as AI Functions compatíveis para os usuários.
Para restringir quais AI Functions estão abertas aos usuários, os administradores removem a permissão EXECUTE default do esquema e então a concedem seletivamente a funções individuais aprovadas. O serviço de AI Functions automaticamente impõe permissões em cada solicitação.
Requisitos
- Compute executando Databricks Runtime 17.3 LTS ou acima.
- O Unity Catalog deve estar habilitado para sua conta.
- Administrador do metastore ou privilégios de administrador do Unity Catalog.
- O recurso deve ser ativado para sua account. Entre em contato com sua equipe de contas Databricks para ativá-lo.
Passo 1: Remover permissão EXECUTE do esquema
A remoção de EXECUTE do esquema system.ai limpa todo o acesso padrão às AI Functions. Nenhum usuário pode invocar qualquer AI Function até que as permissões sejam explicitamente concedidas novamente.
- Vá para Catálogo . Selecione o catálogo system e depois o esquema ai . Clique na tab Permissões .
- Revogue
EXECUTEde **Todos os Usuários** (ou de todos os grupos).
Depois de remover EXECUTE do esquema, as chamadas para todas as AI Functions param imediatamente.
Etapa 2: Conceder EXECUTE em AI Functions aprovadas
Para cada Função de IA que sua organização aprova, conceda seletivamente o privilégio EXECUTE.
- No Catalog Explorer, em catálogo do sistema , selecione AI > functions , e então sua função de destino.
- Clique na guia Permissões .
- Conceda
EXECUTEa **Todos os Usuários** ou a grupos específicos.
Repita para cada AI Function aprovada. Isso cria uma lista de permissões de AI Functions permitidas.
Limitações
- As permissões de Unity Catalog AI Functions se aplicam apenas a AI Functions sob o esquema
system.ai. - As permissões do Unity Catalog para AI Functions não regem
ai_query. Comoai_querychama um endpoint de servindo modelo diretamente, gerencie o acesso a ele com permissões do Unity Catalog para modelos base.