Scopri e regola l'accesso alle API modello (servizi modello)

Scopri le API dei modelli (servizi modello) a tua disposizione e regola l'accesso a esse con i privilegi del Catalogo Unity.

Requirements

  • Per gestire un servizio modello, è necessario avere il MANAGE privilegio su di esso o MANAGE sul relativo catalogo o schema. Per gestire i servizi modello forniti dal sistema in system.ai, è necessario essere un amministratore del metastore o avere MANAGE in system.ai.

Individuare i servizi modello

Per trovare i servizi modello disponibili in Catalog Explorer, nell'interfaccia Gateway Unity AI o nell'API REST del Catalogo Unio, vedi servizi modello.

Controlla l'accesso con i privilegi di Unity Catalog

Gestisci l'accesso a un servizio di modelli con gli stessi privilegi di Unity Catalog che usi per altri oggetti protetti. Per interrogare un servizio di modello, un utente deve disporre di EXECUTE su di esso e di USE CATALOG e USE SCHEMA sul catalogo e sullo schema del servizio.

Per gestire l'accesso in Esplora cataloghi, aprire il servizio modello e usare la relativa scheda Autorizzazioni :

  • Per concedere a un team l'accesso, fare clic su Concedi, selezionare il team e concedere EXECUTE. Assicurarsi che il team abbia anche USE CATALOG e USE SCHEMA per il catalogo e lo schema del servizio modello.
  • Per revocare l'accesso, selezionare la concessione del EXECUTE team e fare clic su Revoca.

Note

Le modifiche alle politiche di privilegi e di servizio possono richiedere alcuni minuti per propagarsi nelle richieste di query. Durante quel periodo, le richieste potrebbero comunque utilizzare i privilegi precedenti.

Azure Databricks utilizza i privilegi del definer per invocare un servizio modello, il che significa che valuta la query in base ai privilegi del Catalogo Unity del proprietario piuttosto che a quelli del chiamante. Quando un utente invia una query a un servizio del modello, Azure Databricks verifica che il proprietario disponga di EXECUTE per le destinazioni di riferimento. Il chiamante non ha bisogno di accesso diretto a loro.

Le destinazioni includono modelli ospitati su Databricks e qualsiasi servizio del fornitore di modelli a cui il servizio modello è indirizzato. Per utilizzare un servizio di provider di modelli come destinazione, il proprietario deve disporre di EXECUTE, USE CATALOG e USE SCHEMA per esso. Poiché l'invocazione utilizza i privilegi del proprietario, il proprietario deve mantenere EXECUTE su ogni servizio provider di modelli referenziato, primario e di fallback. Se il proprietario perde EXECUTE su uno, le richieste al servizio modello falliscono.

Limitare un servizio modello fornito dal sistema

Per impostazione predefinita, tutti gli utenti dell'account possono interrogare i servizi di modello forniti dal sistema in system.ai. Per impedire a tutti gli utenti di eseguire query su uno specifico servizio di modello, ad esempio un modello più costoso, apri quel servizio di modello in Catalog Explorer e, nella relativa scheda Permissions, aggiungi un DENY in EXECUTE per il gruppo account users.

Limitare tutti i servizi modello forniti dal sistema a un team

Per limitare tutti i servizi dei modelli attuali e futuri in system.ai al team della piattaforma IA, gestisci i privilegi sullo schema system.ai stesso in Esplora cataloghi. Nella scheda Autorizzazioni dello schema:

  • Rimuovere i privilegi e USE SCHEMA del gruppo EXECUTE su system.ai.
  • Concedi USE SCHEMA e EXECUTE su system.ai solo al team della piattaforma AI.

La concessione di un privilegio sullo schema si applica a tutti i servizi di modello attuali e futuri in tale schema.

Offrire servizi di modello diversi a team diversi

Per offrire a una base di utenti più ampia e a un gruppo più ristretto di utenti avanzati modelli e quote diversi, crea un servizio di modelli separato per ciascun gruppo, quindi concedi EXECUTE di conseguenza. Crea i servizi di modello nell'interfaccia utente di Unity AI Gateway oppure in Catalog Explorer. Vedere Creare servizi modello.

Dopo aver creato i servizi del modello, concedi EXECUTE a ciascun gruppo dalla scheda Autorizzazioni di ciascun servizio del modello in Catalog Explorer:

  • Concedi EXECUTE sul servizio del modello standard al gruppo utenti dell'account.
  • Concedi EXECUTE il servizio del modello power-user esclusivamente al gruppo Power Users.

È possibile configurare limiti di frequenza diversi per ogni servizio modello per gestire capacità e costi. Vedi Applicare limiti di tariffa ai servizi modello e MCP.

Gestire il contenuto delle interazioni del servizio modello

Importante

Le politiche di servizio sono in Beta. Unity AI Gateway è generalmente disponibile, ma le sue capacità beta sono abilitate separatamente. Un amministratore dell'account deve attivare le funzionalità beta di Unity AI Gateway dalla pagina delle Anteprime della console account. Vedere Gestire le anteprime di Azure Databricks.

I privilegi di Unity Catalog controllano se un principale può interrogare un servizio del modello. Per gestire il modo in cui ogni interazione procede , ad esempio per bloccare una risposta che contiene contenuto non sicuro o informazioni personali, collegare un criterio di servizio al servizio modello. I criteri di servizio sono il modo in cui si implementano protezioni in un servizio modello: le protezioni predefinite coprono rischi comuni, ad esempio informazioni personali, inserimento di richieste e contenuto non sicuro e criteri personalizzati applicano regole specifiche per l'organizzazione.

Per informazioni sui criteri di servizio e collegarne uno, vedere:

Passaggi successivi