Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Les autorisations du catalogue Unity du modèle de base sont généralement disponibles , mais nécessitent l’activation. Contactez votre équipe de compte Databricks pour activer cette fonctionnalité. Après l’activation, consultez Gérer les préversions au niveau du compte pour savoir comment les administrateurs de compte peuvent contrôler l’accès à cette fonctionnalité.
Cette page décrit quand et comment les administrateurs de compte utilisent des autorisations de catalogue Unity de modèle de base pour restreindre les modèles de base hébergés par Databricks auxquels votre organisation peut accéder. Les administrateurs peuvent bloquer des modèles spécifiques à l’échelle du compte ou accorder l’accès au modèle à des groupes ou utilisateurs spécifiques. L’application de cette règle s’applique de manière cohérente pour les charges de travail de paiement au jeton, de débit provisionné et d’inférence par lot (AI Functions).
Quand utiliser les autorisations d’Unity Catalog pour les modèles de fondation
Utilisez cette fonctionnalité uniquement lorsqu’elle est légalement requise pour restreindre les modèles spécifiques ouverts, par exemple :
- Familles de modèles soumises à contrôle à l’exportation
- Modèles restreints par les fournisseurs ou les modèles restreints à une région
- Stratégies d’entreprise interdisant des modèles de base spécifiques
Pour la gouvernance quotidienne, utilisez :
-
system.billingpour le suivi et l’attribution des coûts - Passerelle IA pour les limites de débit et le suivi de l’utilisation au niveau de la demande
- Private Link ou réseau privé pour une connectivité sécurisée
- Sortie et contrôles réseau pour restreindre le trafic sortant
Fonctionnement des autorisations de Unity Catalog pour les modèles de base
Les autorisations des modèles fondamentaux dans Unity Catalog utilisent les autorisations Unity Catalog appliquées au schéma system.ai et aux objets de modèle individuels. Par défaut, tous les utilisateurs ont l’autorisation EXECUTE sur le schéma system.ai, ce qui rend accessibles à l’ensemble des utilisateurs tous les modèles fondamentaux hébergés par Databricks.
Pour restreindre les modèles ouverts aux utilisateurs, les administrateurs suppriment l’autorisation par défaut EXECUTE du schéma, puis l’accordent de manière sélective sur les modèles individuels approuvés. Le système applique les autorisations de manière cohérente entre :
- Points de terminaison de paiement par jeton - appliqués automatiquement
- Inférence par lots (fonctions IA) : appliquée automatiquement
- Points de terminaison de débit provisionnés : exiger la suppression manuelle de points de terminaison non autorisés
Les sections suivantes fournissent des instructions pas à pas pour appliquer des restrictions de modèle.
Requirements
- Le catalogue Unity doit être activé pour votre compte.
- Privilèges d’administrateur de compte ou d’administrateur de metastore. Un administrateur de metastore peut accorder et révoquer des autorisations sur le schéma
system.aisans l’intervention d’un administrateur de compte. - La fonctionnalité doit être activée pour votre compte. Contactez l’équipe de votre compte Databricks pour l’activer.
Étape 1 : Supprimer l’autorisation EXECUTE du schéma
La suppression de EXECUTE du schéma system.ai supprime tout accès par défaut aux modèles. Aucun utilisateur ne peut appeler n’importe quel modèle tant que les autorisations ne sont pas explicitement accordées.
- Accédez au catalogue. Sélectionnez le catalogue system, puis le schéma ai. Cliquez sur l’onglet Autorisations .
- Révoquer
EXECUTEde tous les utilisateurs (ou de tous les groupes).
Important
Après avoir supprimé l’autorisation EXECUTE sur le schéma, les appels en paiement par jeton et d’inférences par lots (AI Functions) vers tous les modèles s’arrêtent immédiatement. Les points de terminaison à débit provisionné restent disponibles jusqu’à leur suppression manuelle.
Étape 2 : Accorder EXECUTE sur les modèles approuvés
Pour chaque modèle que votre organisation approuve, accordez EXECUTE de manière sélective des privilèges.
- Dans l’Explorateur de catalogues, sous le catalogue system, sélectionnez ai>models, puis votre modèle cible.
- Cliquez sur l’onglet Autorisations .
- Accorder
EXECUTEà tous les utilisateurs ou à des groupes spécifiques.
Répétez pour chaque modèle approuvé. Cela crée une liste d’autorisation des modèles autorisés.
Étape 3 : Supprimer les points de terminaison de débit provisionnés non autorisés
Supprimez tous les points de terminaison de débit provisionnés qui servent un modèle non autorisé. Les points de terminaison actifs continuent de servir jusqu’à ce qu’ils sont supprimés.
Les points de terminaison en paiement par jeton et d’inférences par lots (AI Functions) appliquent automatiquement les nouvelles autorisations. Les points de terminaison de débit provisionnés ne le font pas. Vous devez donc supprimer manuellement les points de terminaison non autorisés.
Limites
- Les agents personnalisés déployés dans le Model Serving utilisant l’authentification automatique par passage ne sont pas compatibles avec cet aperçu. Déployez l’agent dans une application Databricks à la place.
- Knowledge Assistant ne prend pas en charge les autorisations du catalogue Unity du modèle de fondation. Contactez votre équipe de compte Databricks avant d’activer cette fonctionnalité si vous utilisez activement l’Assistant Connaissances.