Pular para o conteúdo principal

Permissões de AI Functions no Unity Catalog

importante

As permissões de AI Functions no Unity Catalog estão em Prévia pública, mas requerem habilitação. Entre em contato com a equipe da sua account Databricks para habilitar este recurso. Após a habilitação, consulte Gerenciar prévias em nível de account para saber como os administradores de account podem controlar o acesso a este recurso.

Os administradores de metastore usam as permissões do Unity Catalog para AI Functions para controlar centralmente o acesso a todas as AI Functions específicas de tarefa no esquema system.ai, por exemplo, para governar o acesso com base em requisitos de compliance ou de tratamento de dados. Os administradores podem bloquear AI Functions específicas em toda a conta ou conceder acesso a grupos ou usuários específicos.

Como funcionam as permissões de AI Functions do Unity Catalog

As permissões do Unity Catalog para AI Functions usam permissões do Unity Catalog no esquema system.ai e em objetos individuais de AI Function. Por padrão, todos os usuários têm permissão EXECUTE no esquema system.ai, o que abre todas as AI Functions compatíveis para os usuários.

Para restringir quais AI Functions estão abertas aos usuários, os administradores removem a permissão EXECUTE default do esquema e então a concedem seletivamente a funções individuais aprovadas. O serviço de AI Functions automaticamente impõe permissões em cada solicitação.

Requisitos

  • Compute executando Databricks Runtime 17.3 LTS ou acima.
  • O Unity Catalog deve estar habilitado para sua conta.
  • Administrador do metastore ou privilégios de administrador do Unity Catalog.
  • O recurso deve ser ativado para sua account. Entre em contato com sua equipe de contas Databricks para ativá-lo.

Passo 1: Remover permissão EXECUTE do esquema

A remoção de EXECUTE do esquema system.ai limpa todo o acesso padrão às AI Functions. Nenhum usuário pode invocar qualquer AI Function até que as permissões sejam explicitamente concedidas novamente.

  1. Vá para Catálogo . Selecione o catálogo system e depois o esquema ai . Clique na tab Permissões .
  2. Revogue EXECUTE de **Todos os Usuários** (ou de todos os grupos).
importante

Depois de remover EXECUTE do esquema, as chamadas para todas as AI Functions param imediatamente.

Etapa 2: Conceder EXECUTE em AI Functions aprovadas

Para cada Função de IA que sua organização aprova, conceda seletivamente o privilégio EXECUTE.

  1. No Catalog Explorer, em catálogo do sistema , selecione AI > functions , e então sua função de destino.
  2. Clique na guia Permissões .
  3. Conceda EXECUTE a **Todos os Usuários** ou a grupos específicos.

Repita para cada AI Function aprovada. Isso cria uma lista de permissões de AI Functions permitidas.

Limitações

  • As permissões de Unity Catalog AI Functions se aplicam apenas a AI Functions sob o esquema system.ai.
  • As permissões do Unity Catalog para AI Functions não regem ai_query. Como ai_query chama um endpoint de servindo modelo diretamente, gerencie o acesso a ele com permissões do Unity Catalog para modelos base.

Recursos adicionais