Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Important
Machtigingen in Unity Catalog voor foundation models zijn algemeen beschikbaar, maar moeten worden ingeschakeld. Neem contact op met uw Databricks-accountteam om deze functie in te schakelen. Na inschakeling, zie previews op accountniveau beheren voor informatie over hoe accountbeheerders de toegang tot deze functie kunnen beheren.
Op deze pagina wordt beschreven wanneer en hoe accountbeheerders machtigingen voor het basismodel van Unity Catalog gebruiken om te beperken tot welke databricks gehoste basismodellen uw organisatie toegang heeft. Beheerders kunnen specifieke modellen accountbreed blokkeren of modeltoegang verlenen aan specifieke groepen of gebruikers. De handhaving geldt consequent voor pay-per-tokenworkloads, geprovisioneerde doorvoer en batchinferentie-workloads (AI Functions).
Wanneer machtigingen voor het Unity Catalog-basismodel gebruiken
Gebruik deze functie alleen wanneer wettelijk vereist is om te beperken welke specifieke modellen open zijn, zoals:
- Exportgecontroleerde modelfamilies
- Leveranciersgebonden of regiogebonden modellen
- Bedrijfsbeleid verbiedt specifieke basismodellen
Gebruik voor dagelijkse governance:
-
system.billingvoor kosten bijhouden en toeschrijven - AI Gateway voor frequentielimieten en het bijhouden van gebruik op aanvraagniveau
- Private Link of privénetwerken voor beveiligde connectiviteit
- Controles voor uitgaand verkeer en netwerkcontroles om uitgaand verkeer te beperken
Hoe basismodelmachtigingen voor Unity Catalog werken
Basismodel Unity Catalog-machtigingen maken gebruik van Unity Catalog-machtigingen voor het system.ai schema en afzonderlijke modelobjecten. Standaard hebben EXECUTE alle gebruikers machtigingen voor het system.ai schema, waarmee alle door Databricks gehoste basismodellen voor gebruikers worden geopend.
Als u wilt beperken welke modellen voor gebruikers zijn geopend, verwijderen beheerders de standaardmachtiging EXECUTE uit het schema en verlenen ze deze vervolgens selectief aan goedgekeurde afzonderlijke modellen. Het systeem past machtigingen consistent toe in:
- Eindpunten voor betalen per token , automatisch afgedwongen
- Batchinferentie (AI Functions) — automatisch afgedwongen
- Eindpunten met ingerichte doorvoer — vereisen handmatige verwijdering van niet-toegestane eindpunten
De volgende secties bevatten stapsgewijze instructies voor het afdwingen van modelbeperkingen.
Requirements
- Unity Catalog moet zijn ingeschakeld voor uw account.
- Accountbeheerder- of metastore-beheerdersbevoegdheden. Een metastore-beheerder kan schemamachtigingen verlenen en intrekken
system.aizonder accountbeheerder. - De functie moet zijn ingeschakeld voor uw account. Neem contact op met uw Databricks-accountteam om dit in te schakelen.
Stap 1: EXECUTE-machtiging uit het schema verwijderen
Als u EXECUTE uit het system.ai-schema verwijdert, wordt alle standaardtoegang tot modellen verwijderd. Geen enkele gebruiker kan een model aanroepen totdat de machtigingen expliciet opnieuw worden verleend.
- Ga naar Catalogus. Selecteer de systeemcatalogus en vervolgens het AI-schema . Klik op het tabblad Machtigingen .
- Intrekken
EXECUTEvan alle gebruikers (of van alle groepen).
Important
Nadat u EXECUTE uit het schema hebt verwijderd, stoppen pay-per-token- en batchinferentieaanroepen (AI Functions) naar alle modellen onmiddellijk. Ingerichte doorvoereindpunten blijven actief totdat ze handmatig zijn verwijderd.
Stap 2: EXECUTE verlenen op goedgekeurde modellen
Voor elk model dat uw organisatie goedkeurt, verleent EXECUTE u selectief bevoegdheden.
- Selecteer in Catalog Explorer onder de catalogus systeemai>-modellen en vervolgens het doelmodel.
- Klik op het tabblad Machtigingen .
- Verlenen
EXECUTEaan alle gebruikers of aan specifieke groepen.
Herhaal dit voor elk goedgekeurd model. Hiermee maakt u een acceptatielijst met toegestane modellen.
Stap 3: Niet-toegestane eindpunten voor ingerichte doorvoer verwijderen
Verwijder alle eindpunten voor ingerichte doorvoer die een niet-toegestaan model gebruiken. Actieve eindpunten blijven actief totdat ze worden verwijderd.
Pay-per-token- en batchinferentie-endpoints (AI Functions) dwingen de nieuwe machtigingen automatisch af. Eindpunten met ingerichte doorvoer doen dat niet, dus moet u de verboden eindpunten handmatig verwijderen.
Limitations
- Aangepaste agenten die via automatische authenticatiepassthrough naar Model Serving zijn ingezet, niet compatibel met deze preview. Deploy de agent in plaats daarvan naar een Databricks-app .
- Knowledge Assistant ondersteunt geen Unity Catalog-rechten voor het foundation model. Neem contact op met uw Databricks-accountteam voordat u deze functie inschakelt als u Knowledge Assistant actief gebruikt.