Cumplimiento y seguridad de las API de Foundation Model

En este artículo se describen los estándares de cumplimiento y la compatibilidad del perfil de seguridad con las API de modelo de Databricks Foundation.

Las API del modelo de Databricks Foundation admiten varios estándares de cumplimiento para cumplir los requisitos normativos y de seguridad de la empresa. La disponibilidad de estos estándares puede variar según la región y el modo de despliegue: pago por token o rendimiento provisionado.

Compatibilidad con los estándares de cumplimiento: Pago por token

Las cargas de trabajo de pago por token soportan toda la gama de estándares de cumplimiento disponibles para el Servicio de Modelo:

  • Cumplimiento de HIPAA en todas las regiones.
  • Estándares de cumplimiento adicionales (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) en regiones admitidas.
    • Consulte el perfil de seguridad de cumplimiento para conocer los estándares de cumplimiento disponibles. Cada estándar tiene su propia página que lista las regiones y características que soporta.
  • Disponible para clientes con el Perfil de Seguridad de Cumplimiento activado, incluso cuando se selecciona un estándar de cumplimiento.

Compatibilidad con los estándares de cumplimiento: rendimiento aprovisionado

Las cargas de trabajo de ancho de banda aprovisionado admiten toda la gama de estándares de cumplimiento disponibles para el Modelos de servicio:

  • Cumplimiento de HIPAA en todas las regiones.
  • Estándares de cumplimiento adicionales (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) en regiones admitidas.
  • Se recomienda para todas las cargas de trabajo que requieran certificaciones de cumplimiento más allá de HIPAA.

Nota:

Estos estándares de cumplimiento requieren que los contenedores servidos se construyan en los últimos 30 días. Databricks vuelve a generar automáticamente contenedores obsoletos por ti. Sin embargo, si se produce un error en este trabajo automatizado, aparece un mensaje de registro de eventos como el siguiente:

"Databricks couldn't complete a scheduled compliance check for model $servedModelName. This can happen if the system can't apply a required update. To resolve, try relogging your model. If the issue persists, contact support@databricks.com."

Procesamiento y residencia de datos

La región y la geografía correspondientes donde se procesan las solicitudes de LA API de Foundation Model depende de la región del área de trabajo y del modelo específico que se usa:

  • Como parte de proporcionar las API de Foundation Model, Databricks puede procesar los datos fuera de la región donde se originaron los datos, pero no fuera de la ubicación geográfica pertinente.
  • Si el área de trabajo está en una región de servicio de modelos, pero no en una región de EE. UU. o ue, el área de trabajo debe estar habilitada para el procesamiento de datos entre regiones geográficas.
  • Consulte Servicios designados para conocer las áreas geográficas que procesan cargas de trabajo de pago por token y de ancho de banda aprovisionado.

Disponibilidad del modelo regional

Algunos modelos tienen restricciones regionales basadas en los requisitos de cumplimiento e infraestructura.

En la tabla siguiente se resumen las limitaciones de disponibilidad de regiones para los puntos de conexión de pago por token:

Región Models Detalles
Modelos solo para EE. UU. Los siguientes modelos son compatibles solo con las API de Foundation Model en las regiones de EE. UU. que admiten el pago por token.
  • Anthropic Claude Sonnet 5
  • BGE large (En)
Anthropic Claude Sonnet 5 está disponible en otras regiones compatibles del servicio de modelos, incluidas las regiones de la UE y japaneast, al habilitar el procesamiento de datos entre zonas geográficas.
Modelos de LA UE y EE. UU. Los siguientes modelos están disponibles en las regiones compatibles con el modelo de pago por token en la UE y EE. UU.
  • Anthropic Claude Fable 5
  • Anthropic Claude Opus 4.6
  • Anthropic Claude Opus 4.5
  • Anthropic Claude Sonnet 4
Si el área de trabajo no está en una región de LA UE o EE. UU., pero está en una región compatible de Servicio de modelos, puede habilitar el procesamiento de datos entre regiones geográficas para acceder a estos modelos. Los espacios de trabajo en japaneast deben habilitar el procesamiento de datos entre regiones geográficas para poder acceder a estos modelos.
Modelos en la UE, EE. UU. y Japón Los siguientes modelos están disponibles en las regiones con pago por token apoyadas por la UE y EE. UU . y en japaneast:
  • Anthropic Claude Opus 5
  • Anthropic Claude Opus 4.8
  • Anthropic Claude Opus 4.7
  • Anthropic Claude Sonnet 4.6
  • Anthropic Claude Sonnet 4.5
  • Anthropic Claude Haiku 4.5
Si tu espacio de trabajo no está en una región de la UE, EE. UU. o Japón, sino en una región compatible con Model Serveing, puedes habilitar el procesamiento de datos entre geometrías para acceder a estos modelos.

Procedimientos recomendados de seguridad

Para restringir los modelos de base hospedados en Databricks que su organización puede invocar, consulte permisos del catálogo de Unity del modelo de base.

Tema Detalles
Control de acceso
  • Los puntos de conexión de Foundation Model API están protegidos por controles de acceso de nivel de área de trabajo.
  • Solo los administradores del área de trabajo pueden modificar la configuración de gobernanza de los puntos de conexión de las API de Foundation Model.
  • Los puntos de conexión respetan las reglas de entrada relacionadas con las redes configuradas en el área de trabajo.
Seguridad de red
  • Los puntos de conexión respetan las listas de direcciones IP permitidas y las configuraciones de Private Link.
  • La conectividad privada (como Azure Private Link) solo se admite para los puntos de conexión de servicio de modelos que usan el rendimiento aprovisionado o los puntos de conexión que atienden modelos personalizados.
Seguridad del contenedor
  • Model Serving no proporciona revisiones de seguridad a las imágenes de modelo existentes para evitar la desestabilización de las implementaciones de producción.
  • Las nuevas imágenes de modelo creadas a partir de nuevas versiones del modelo contendrán las revisiones más recientes.
  • Los contenedores se vuelven a generar automáticamente cada 30 días debido a los requisitos de cumplimiento normativo.

Recursos adicionales