Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Le autorizzazioni del catalogo Unity del modello Foundation sono disponibili a livello generale , ma richiedono l'abilitazione. Contatta il team dell'account Databricks per abilitare questa funzionalità. Dopo l'abilitazione, vedere Gestire le anteprime a livello di account per informazioni su come gli amministratori degli account possono controllare l'accesso a questa funzionalità.
Questa pagina descrive quando e come gli amministratori degli account usano le autorizzazioni del catalogo Unity del modello di base per limitare i modelli di base ospitati da Databricks a cui l'organizzazione può accedere. Gli amministratori possono bloccare modelli specifici a livello di account o concedere l'accesso al modello a gruppi o utenti specifici. L'imposizione si applica in modo coerente tra carichi di lavoro con pagamento per token, velocità effettiva con provisioning e inferenza batch (Funzioni di intelligenza artificiale).
Quando usare le autorizzazioni di Unity Catalog per il modello di base
Usare questa funzionalità solo quando richiesto legalmente per limitare quali modelli specifici sono aperti, ad esempio:
- Famiglie di modelli soggetti a restrizioni all'esportazione
- Modelli con restrizioni del fornitore o con restrizioni dell'area
- Policy aziendali che vietano specifici modelli fondamentali
Per la governance quotidiana, usare:
-
system.billingper il rilevamento e l'attribuzione dei costi - Gateway di intelligenza artificiale per limiti di frequenza e rilevamento dell'utilizzo a livello di richiesta
- collegamento privato o rete privata per la connettività sicura
- Controlli di uscita e di rete per limitare il traffico in uscita
Come funzionano le autorizzazioni di Unity Catalog per i modelli fondazionali
Le autorizzazioni di Unity Catalog per i modelli di base utilizzano le autorizzazioni di Unity Catalog sullo schema system.ai e sui singoli oggetti modello. Per impostazione predefinita, tutti gli utenti hanno EXECUTE l'autorizzazione per lo system.ai schema, che apre tutti i modelli di base ospitati da Databricks agli utenti.
Per limitare i modelli aperti agli utenti, gli amministratori rimuovono l'autorizzazione predefinita EXECUTE dallo schema e quindi lo concedono in modo selettivo ai singoli modelli approvati. Il sistema applica le autorizzazioni in modo coerente tra:
- Endpoint con pagamento per token — applicati automaticamente
- Inferenza batch (funzioni di intelligenza artificiale) - applicata automaticamente
- Endpoint di velocità effettiva con provisioning : richiedono l'eliminazione manuale degli endpoint non consentiti
Le sezioni seguenti forniscono istruzioni dettagliate su come applicare le restrizioni del modello.
Requisiti
- Unity Catalog deve essere abilitato per il tuo account.
- Privilegi di amministratore dell'account o di amministratore del metastore. Un amministratore del metastore può concedere e revocare
system.aile autorizzazioni dello schema senza l'intervento di un amministratore dell'account. - La funzionalità deve essere abilitata per l'account. Contatta il team account di Databricks per abilitarlo.
Passaggio 1: Rimuovere l'autorizzazione EXECUTE dallo schema
La rimozione EXECUTE dallo system.ai schema cancella tutti gli accessi predefiniti ai modelli. Nessun utente può richiamare alcun modello finché le autorizzazioni non vengono concesse di nuovo in modo esplicito.
- Passare a Catalogo. Seleziona il catalogo system, quindi lo schema ai. Fare clic sulla scheda Permessi.
- Revoca
EXECUTEda tutti gli utenti (o da tutti i gruppi).
Importante
Dopo aver rimosso EXECUTE dallo schema, le chiamate con pagamento per token e inferenza batch (Funzioni di intelligenza artificiale) a tutti i modelli vengono interrotte immediatamente. Gli endpoint con throughput allocato continuano a rimanere operativi finché non vengono eliminati manualmente.
Passaggio 2: Concedi EXECUTE sui modelli approvati
Per ogni modello approvato dalla tua organizzazione, concedi selettivamente il privilegio EXECUTE.
- In Catalog Explorer, nel catalogo system, selezionare ai>models, quindi il modello di destinazione.
- Fare clic sulla scheda Permessi.
- Concedere
EXECUTEa tutti gli utenti o a gruppi specifici.
Ripetere per ogni modello approvato. In questo modo viene creato un elenco di modelli consentiti.
Passaggio 3: Rimuovere gli endpoint di velocità effettiva con provisioning non consentito
Eliminare tutti gli endpoint con throughput provisionato che servono un modello non consentito. Gli endpoint attivi continuano a essere gestiti fino a quando non vengono rimossi.
Gli endpoint con pagamento in base al token e all'inferenza batch (Funzioni di intelligenza artificiale) applicano automaticamente le nuove autorizzazioni. Gli endpoint con throughput di cui è stato effettuato il provisioning non vengono eliminati automaticamente, quindi è necessario eliminare manualmente gli endpoint non consentiti.
Limitations
- Gli agent personalizzati distribuiti su Model Serving tramite passthrough automatico di autenticazione non sono compatibili con questa anteprima. Distribuisci l'agente su un'app Databricks invece.
- Knowledge Assistant non supporta i permessi del catalogo Unity del modello di base. Contattare il team dell'account Databricks prima di abilitare questa funzionalità se si usa attivamente Knowledge Assistant.