Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Entdecken Sie die Modell-APIs (Modelldienste), die Ihnen zur Verfügung stehen, und steuern Sie den Zugriff darauf mit Unity-Catalog-Rechten.
Requirements
- Um einen Modelldienst zu verwalten, müssen Sie über die Berechtigung
MANAGEfür diesen Dienst oder überMANAGEfür dessen Katalog oder Schema verfügen. Um vom System bereitgestellte Modelldienste insystem.aizu verwalten, müssen Sie ein Metastore-Administrator sein oder überMANAGEfürsystem.aiverfügen.
Modelldienste entdecken
Welche Modellservices Ihnen im Catalog Explorer, in der Unity AI Gateway-Benutzeroberfläche oder über die Unity Catalog REST API zur Verfügung stehen, erfahren Sie unter Modellservices.
Zugriff mit Unity Catalog-Berechtigungen verwalten
Verwalten Sie den Zugriff auf einen Modellservice mit denselben Unity Catalog-Berechtigungen, die Sie für andere sicherbare Objekte verwenden. Um einen Modelldienst abzufragen, benötigt ein Benutzer EXECUTE dafür sowie USE CATALOG und USE SCHEMA für seinen Katalog und sein Schema.
Um den Zugriff im Katalog-Explorer zu verwalten, öffnen Sie den Modelldienst, und verwenden Sie dessen Registerkarte "Berechtigungen ":
- Um einem Team Zugriff zu gewähren, klicken Sie auf Gewähren, wählen Sie das Team aus und gewähren Sie
EXECUTEStellen Sie sicher, dass das Team ebenfalls überUSE CATALOGundUSE SCHEMAfür den Katalog und das Schema des Modelldienstes verfügt. - Um den Zugriff zu widerrufen, wählen Sie die
EXECUTEBerechtigung des Teams aus und klicken Sie auf Widerrufen.
Note
Änderungen an Berechtigungen und Dienstrichtlinien können einige Minuten dauern, bis sie bei Abfragen wirksam werden. Während dieser Zeit könnten Anfragen weiterhin die vorherigen Privilegien nutzen.
Azure Databricks nutzt die Berechtigungen des Definers, um einen Modelldienst aufzurufen, was bedeutet, dass die Abfrage anhand der Unity-Catalog-Rechte des Besitzers statt der Anrufer ausgewertet wird. Wenn ein Benutzer eine Abfrage an einen Modelldienst sendet, überprüft Azure Databricks, ob der Besitzer über EXECUTE für die referenzierten Ziele verfügt. Der Anrufer benötigt keinen direkten Zugriff darauf.
Ziele umfassen von Databricks gehostete Modelle und alle Modellanbieter-Dienste, zu denen der Modelldienst weitergeleitet wird. Um einen Modellanbieter-Dienst als Ziel zu referenzieren, benötigt der Besitzer EXECUTE, USE CATALOG und USE SCHEMA für diesen Dienst. Da bei der Aufrufung die Berechtigungen des Eigentümers verwendet werden, muss der Eigentümer für jeden referenzierten Anbieter-Dienst – sowohl den primären als auch den Fallback-Dienst – über EXECUTE verfügen. Verliert der Eigentümer für einen dieser Dienste die Berechtigung EXECUTE, schlagen Anfragen an den Modelldienst fehl.
Einschränken eines vom System bereitgestellten Modelldiensts
Standardmäßig können alle Kontobenutzer die vom System bereitgestellten Modelldienste abfragen in system.ai. Um zu verhindern, dass alle Benutzer einen bestimmten Modelldienst abfragen, z. B. ein kostenintensiveres Modell, öffnen Sie diesen Modelldienst im Catalog Explorer und fügen Sie auf der Registerkarte Berechtigungen ein DENY für die Gruppe EXECUTE unter hinzu.
Einschränken aller vom System bereitgestellten Modelldienste auf ein Team
Um alle aktuellen und zukünftigen Modellservices in system.ai auf ein KI-Plattformteam zu beschränken, verwalten Sie die Berechtigungen für das Schema system.ai selbst im Catalog Explorer. Auf der Registerkarte "Berechtigungen " des Schemas:
- Entfernen Sie die - und
USE SCHEMA-Berechtigungen der GruppeEXECUTEfürsystem.ai. - Erteilen Sie die Berechtigungen
USE SCHEMAundEXECUTEfürsystem.aiausschließlich dem KI-Plattformteam.
Die Gewährung einer Berechtigung für das Schema wendet es auf alle aktuellen und zukünftigen Modelldienste in diesem Schema an.
Anbieten verschiedener Modelldienste für verschiedene Teams
Um eine breitere Benutzerbasis und eine kleinere Gruppe von Power Users unterschiedliche Modelle und Kontingente zu geben, erstellen Sie einen separaten Modelldienst für jede Gruppe, und erteilen Sie EXECUTE dann entsprechend. Erstellen Sie die Modelldienste in der Unity AI-Gateway-Benutzeroberfläche oder im Katalog-Explorer. Siehe Erstellen von Modelldiensten.
Nachdem Sie die Modelldienste erstellt haben, gewähren Sie EXECUTE jeder Gruppe über die Registerkarte Berechtigungen des jeweiligen Modelldienstes im Catalog Explorer:
- Erteilen Sie der Gruppe Kontobenutzer die Berechtigung
EXECUTEfür den Standard-Modelldienst. - Erteilen Sie
EXECUTEfür den Power-User-Modelldienst ausschließlich der Gruppe „Power-User“.
Sie können unterschiedliche Tarifgrenzwerte für jeden Modelldienst konfigurieren, um Kapazität und Kosten zu verwalten. Siehe Ratenbegrenzungen auf Modell- und MCP-Dienste anwenden.
Steuern des Inhalts von Modelldienstinteraktionen
Important
Servicerichtlinien befinden sich in der Betaphase. Unity AI Gateway ist allgemein verfügbar, aber seine Beta-Funktionen sind separat aktiviert. Ein Kontoadministrator muss die Unity AI Gateway Beta-Funktionen auf der Kontokonsolen-Vorschauseite aktivieren. Siehe Manage Azure Databricks Previews.
Die Berechtigungen in Unity Catalog steuern, ob ein Prinzipal einen Modelldienst abfragen kann. Um zu steuern, wie jede Interaktion fortgesetzt wird (z. B. um eine Antwort zu blockieren, die unsicheren Inhalt oder PII enthält), fügen Sie eine Dienstrichtlinie an den Modelldienst an. Dienstrichtlinien werden verwendet, um Schutzmaßnahmen für einen Modelldienst umzusetzen: Integrierte Schutzmaßnahmen decken häufige Risiken wie PII, Prompt-Injection und unsichere Inhalte ab, während benutzerdefinierte Richtlinien organisationsspezifische Regeln erzwingen.
Weitere Informationen zu Dienstrichtlinien und zum Anfügen finden Sie unter:
- Service-Richtlinien für KI-Securables: Konzepte, integrierte Leitplanken und Bewertungsmodell.
- Erstellen und anhängen Sie eine Service-Policy: Schreiben Sie eine Policy-Funktion und fügen Sie sie einem Service zu.
- Tutorial: Service-Richtlinien-Leitplanken zu einem Modelldienst hinzufügen: Ein praxisorientiertes Tutorial, das Leitplanken und benutzerdefinierte Richtlinien auf einen Modelldienst anwendet.