Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Los permisos de Unity Catalog para modelos fundacionales están disponibles con carácter general, pero requieren habilitación. Póngase en contacto con el equipo de la cuenta de Databricks para habilitar esta característica. Después de la habilitación, consulte Administración de versiones preliminares de nivel de cuenta para saber cómo los administradores de cuentas pueden controlar el acceso a esta característica.
En esta página se describe cuándo y cómo los administradores de cuentas usan los permisos del catálogo de Unity del modelo de base para restringir los modelos de base hospedados por Databricks a los que puede acceder su organización. Los administradores pueden bloquear modelos específicos para toda la cuenta o conceder acceso de modelo a grupos o usuarios específicos. La aplicación se realiza de manera uniforme en las cargas de trabajo de pago por token, rendimiento aprovisionado e inferencia por lotes (AI Functions).
Cuándo usar los permisos de Unity Catalog para modelos fundacionales
Use esta característica solo cuando sea legalmente necesario para restringir qué modelos específicos están abiertos, como:
- Familias de modelos sujetas a control de exportación
- Modelos restringidos por el proveedor o restringidos por regiones
- Directivas corporativas que prohíben modelos de base específicos
Para la gobernanza diaria, use:
-
system.billingpara el seguimiento de costos y la atribución - AI Gateway para límites de tasa y seguimiento del uso a nivel de solicitud
- Private Link o redes privadas para una conectividad segura
- Controles de salida y red para restringir el tráfico saliente
Cómo funcionan los permisos de Unity Catalog para modelos fundacionales
Los permisos de Unity Catalog para modelos fundacionales usan los permisos de Unity Catalog en el esquema system.ai y en los objetos de modelo individuales. De forma predeterminada, todos los usuarios tienen permiso EXECUTE sobre el esquema system.ai, lo que pone todos los modelos fundacionales hospedados en Databricks a disposición de los usuarios.
Para restringir los modelos que están abiertos a los usuarios, los administradores quitan el permiso predeterminado EXECUTE del esquema y, a continuación, lo conceden de forma selectiva en los modelos individuales aprobados. El sistema exige permisos de forma coherente en:
- Puntos de conexión de pago por token: aplicados automáticamente
- Inferencia por lotes (AI Functions) — se aplica automáticamente
- Puntos de conexión de rendimiento aprovisionado: requieren la eliminación manual de puntos de conexión no permitidos
En las secciones siguientes se proporcionan instrucciones paso a paso sobre cómo aplicar restricciones de modelo.
Requirements
- El catálogo de Unity debe estar habilitado para su cuenta.
- Privilegios de administrador de cuentas o de administrador de metastore. Un administrador de metastore puede conceder y revocar
system.aipermisos de esquema sin un administrador de cuenta. - La característica debe estar habilitada para su cuenta. Póngase en contacto con el equipo de cuentas de Databricks para su habilitación.
Paso 1: Quitar el permiso EXECUTE del esquema
Al quitar EXECUTE del system.ai esquema se borra todo el acceso predeterminado a los modelos. Ningún usuario puede invocar ningún modelo hasta que se vuelvan a conceder los permisos explícitamente.
- Vaya al catálogo. Seleccione el catálogo del sistema y, a continuación, el esquema ai . Haga clic en la pestaña Permisos.
- Revocar
EXECUTEde todos los usuarios (o de todos los grupos).
Importante
Después de quitar EXECUTE del esquema, las llamadas de inferencia por lotes y pago por token (AI Functions) a todos los modelos se detienen inmediatamente. Los puntos de conexión de rendimiento aprovisionado siguen prestando servicio hasta que se eliminen manualmente.
Paso 2: Conceda EXECUTE en modelos aprobados
Para cada modelo que su organización apruebe, otorgue selectivamente el privilegio EXECUTE.
- En el Explorador de catálogos, en el catálogo del sistema, seleccione modelos ai> y, a continuación, el modelo de destino.
- Haga clic en la pestaña Permisos.
- Conceda
EXECUTEa todos los usuarios o a grupos específicos.
Repita el proceso para cada modelo aprobado. Esto crea una lista de modelos permitidos.
Paso 3: Elimine los puntos de conexión de rendimiento aprovisionado no permitidos
Elimine todos los endpoints de rendimiento aprovisionado que usan un modelo no permitido. Los extremos activos siguen prestando servicio hasta que se eliminan.
Los puntos de conexión de pago por token e inferencia por lotes (AI Functions) aplican automáticamente los nuevos permisos. Los puntos de conexión de rendimiento aprovisionado no los aplican, por lo que debe eliminar manualmente los puntos de conexión no permitidos.
Limitaciones
- Los agentes personalizados desplegados en Model Serving usando autenticación automática mediante paso no son compatibles con esta vista previa. Despliega el agente en una aplicación de Databricks en su lugar.
- Knowledge Assistant no admite permisos del catálogo de Unity del modelo de fundación. Póngase en contacto con el equipo de la cuenta de Databricks antes de habilitar esta característica si usa activamente Knowledge Assistant.