Entdecken und steuern Sie den Zugriff auf Modell-APIs (Modelldienste)

Entdecken Sie die Modell-APIs (Modelldienste), die Ihnen zur Verfügung stehen, und steuern Sie den Zugriff darauf mit Unity-Catalog-Rechten.

Requirements

  • Um einen Modelldienst zu verwalten, müssen Sie über die Berechtigung MANAGE für diesen Dienst oder über MANAGE für dessen Katalog oder Schema verfügen. Um vom System bereitgestellte Modelldienste in system.ai zu verwalten, müssen Sie ein Metastore-Administrator sein oder über MANAGE für system.ai verfügen.

Modelldienste entdecken

Welche Modellservices Ihnen im Catalog Explorer, in der Unity AI Gateway-Benutzeroberfläche oder über die Unity Catalog REST API zur Verfügung stehen, erfahren Sie unter Modellservices.

Zugriff mit Unity Catalog-Berechtigungen verwalten

Verwalten Sie den Zugriff auf einen Modellservice mit denselben Unity Catalog-Berechtigungen, die Sie für andere sicherbare Objekte verwenden. Um einen Modelldienst abzufragen, benötigt ein Benutzer EXECUTE dafür sowie USE CATALOG und USE SCHEMA für seinen Katalog und sein Schema.

Um den Zugriff im Katalog-Explorer zu verwalten, öffnen Sie den Modelldienst, und verwenden Sie dessen Registerkarte "Berechtigungen ":

  • Um einem Team Zugriff zu gewähren, klicken Sie auf Gewähren, wählen Sie das Team aus und gewähren Sie EXECUTE Stellen Sie sicher, dass das Team ebenfalls über USE CATALOG und USE SCHEMA für den Katalog und das Schema des Modelldienstes verfügt.
  • Um den Zugriff zu widerrufen, wählen Sie die EXECUTE Berechtigung des Teams aus und klicken Sie auf Widerrufen.

Note

Änderungen an Berechtigungen und Dienstrichtlinien können einige Minuten dauern, bis sie bei Abfragen wirksam werden. Während dieser Zeit könnten Anfragen weiterhin die vorherigen Privilegien nutzen.

Azure Databricks nutzt die Berechtigungen des Definers, um einen Modelldienst aufzurufen, was bedeutet, dass die Abfrage anhand der Unity-Catalog-Rechte des Besitzers statt der Anrufer ausgewertet wird. Wenn ein Benutzer eine Abfrage an einen Modelldienst sendet, überprüft Azure Databricks, ob der Besitzer über EXECUTE für die referenzierten Ziele verfügt. Der Anrufer benötigt keinen direkten Zugriff darauf.

Ziele umfassen von Databricks gehostete Modelle und alle Modellanbieter-Dienste, zu denen der Modelldienst weitergeleitet wird. Um einen Modellanbieter-Dienst als Ziel zu referenzieren, benötigt der Besitzer EXECUTE, USE CATALOG und USE SCHEMA für diesen Dienst. Da bei der Aufrufung die Berechtigungen des Eigentümers verwendet werden, muss der Eigentümer für jeden referenzierten Anbieter-Dienst – sowohl den primären als auch den Fallback-Dienst – über EXECUTE verfügen. Verliert der Eigentümer für einen dieser Dienste die Berechtigung EXECUTE, schlagen Anfragen an den Modelldienst fehl.

Einschränken eines vom System bereitgestellten Modelldiensts

Standardmäßig können alle Kontobenutzer die vom System bereitgestellten Modelldienste abfragen in system.ai. Um zu verhindern, dass alle Benutzer einen bestimmten Modelldienst abfragen, z. B. ein kostenintensiveres Modell, öffnen Sie diesen Modelldienst im Catalog Explorer und fügen Sie auf der Registerkarte Berechtigungen ein DENY für die Gruppe EXECUTE unter hinzu.

Einschränken aller vom System bereitgestellten Modelldienste auf ein Team

Um alle aktuellen und zukünftigen Modellservices in system.ai auf ein KI-Plattformteam zu beschränken, verwalten Sie die Berechtigungen für das Schema system.ai selbst im Catalog Explorer. Auf der Registerkarte "Berechtigungen " des Schemas:

  • Entfernen Sie die - und USE SCHEMA-Berechtigungen der Gruppe EXECUTE für system.ai.
  • Erteilen Sie die Berechtigungen USE SCHEMA und EXECUTE für system.ai ausschließlich dem KI-Plattformteam.

Die Gewährung einer Berechtigung für das Schema wendet es auf alle aktuellen und zukünftigen Modelldienste in diesem Schema an.

Anbieten verschiedener Modelldienste für verschiedene Teams

Um eine breitere Benutzerbasis und eine kleinere Gruppe von Power Users unterschiedliche Modelle und Kontingente zu geben, erstellen Sie einen separaten Modelldienst für jede Gruppe, und erteilen Sie EXECUTE dann entsprechend. Erstellen Sie die Modelldienste in der Unity AI-Gateway-Benutzeroberfläche oder im Katalog-Explorer. Siehe Erstellen von Modelldiensten.

Nachdem Sie die Modelldienste erstellt haben, gewähren Sie EXECUTE jeder Gruppe über die Registerkarte Berechtigungen des jeweiligen Modelldienstes im Catalog Explorer:

  • Erteilen Sie der Gruppe Kontobenutzer die Berechtigung EXECUTE für den Standard-Modelldienst.
  • Erteilen Sie EXECUTE für den Power-User-Modelldienst ausschließlich der Gruppe „Power-User“.

Sie können unterschiedliche Tarifgrenzwerte für jeden Modelldienst konfigurieren, um Kapazität und Kosten zu verwalten. Siehe Ratenbegrenzungen auf Modell- und MCP-Dienste anwenden.

Steuern des Inhalts von Modelldienstinteraktionen

Important

Servicerichtlinien befinden sich in der Betaphase. Unity AI Gateway ist allgemein verfügbar, aber seine Beta-Funktionen sind separat aktiviert. Ein Kontoadministrator muss die Unity AI Gateway Beta-Funktionen auf der Kontokonsolen-Vorschauseite aktivieren. Siehe Manage Azure Databricks Previews.

Die Berechtigungen in Unity Catalog steuern, ob ein Prinzipal einen Modelldienst abfragen kann. Um zu steuern, wie jede Interaktion fortgesetzt wird (z. B. um eine Antwort zu blockieren, die unsicheren Inhalt oder PII enthält), fügen Sie eine Dienstrichtlinie an den Modelldienst an. Dienstrichtlinien werden verwendet, um Schutzmaßnahmen für einen Modelldienst umzusetzen: Integrierte Schutzmaßnahmen decken häufige Risiken wie PII, Prompt-Injection und unsichere Inhalte ab, während benutzerdefinierte Richtlinien organisationsspezifische Regeln erzwingen.

Weitere Informationen zu Dienstrichtlinien und zum Anfügen finden Sie unter:

Nächste Schritte