Conformidade e segurança das APIs do Modelo de Fundação

Este artigo descreve os padrões de conformidade e o suporte ao perfil de segurança para APIs de modelo do Databricks Foundation.

As APIs de Modelo do Databricks Foundation dão suporte a vários padrões de conformidade para atender aos requisitos regulatórios e de segurança da empresa. A disponibilidade desses padrões pode variar de acordo com a região e o modo de implantação: pagamento por token ou taxa de transferência provisionada.

Suporte a padrões de conformidade: pagamento por token

Cargas de trabalho com cobrança por token oferecem suporte a toda a gama de padrões de conformidade disponíveis para Model Serving:

  • Conformidade HIPAA em todas as regiões.
  • Padrões de conformidade adicionais (PCI-DSS, FedRAMP, IRAP, CCCS, Uk Cyber Essentials Plus) em regiões com suporte.
  • Disponível para clientes com o Perfil de Segurança de Conformidade ativado, inclusive quando um padrão de conformidade é selecionado.

Suporte a padrões de conformidade: taxa de transferência provisionada

Cargas de trabalho com taxa de transferência provisionada oferecem suporte à gama completa de padrões de conformidade disponíveis para o Model Serving:

  • Conformidade HIPAA em todas as regiões.
  • Padrões de conformidade adicionais (PCI-DSS, FedRAMP, IRAP, CCCS, Uk Cyber Essentials Plus) em regiões com suporte.
  • Recomendado para todas as cargas de trabalho que exigem certificações de conformidade além do HIPAA.

Observação

Esses padrões de conformidade exigem que os contêineres fornecidos sejam criados nos últimos 30 dias. O Databricks recria automaticamente contêineres desatualizados em seu nome. No entanto, se esse trabalho automatizado falhar, uma mensagem de log de eventos como a seguinte será exibida:

"Databricks couldn't complete a scheduled compliance check for model $servedModelName. This can happen if the system can't apply a required update. To resolve, try relogging your model. If the issue persists, contact support@databricks.com."

Processamento de dados e residência

A região e a geografia correspondente em que as solicitações da API do Modelo de Fundação são processadas depende da região do workspace e do modelo específico que está sendo usado:

  • Como parte do fornecimento das APIs do Modelo de Fundação, o Databricks pode processar seus dados fora da região em que seus dados se originaram, mas não fora da localização geográfica relevante.
  • Se o workspace estiver em uma região de Serviço de Modelo, mas não em uma região dos EUA ou da UE, seu workspace deverá ser habilitado para processamento de dados entre regiões geográficas.
  • Consulte Serviços Designados para ver as regiões que processam cargas de trabalho de pagamento por token e taxa de transferência provisionada.

Disponibilidade do modelo regional

Determinados modelos têm restrições regionais com base em requisitos de conformidade e infraestrutura.

A tabela a seguir resume as limitações de disponibilidade por região para endpoints de pagamento por token.

Região Models Detalhes
Modelos somente nos EUA Os seguintes modelos têm suporte apenas nas APIs do Foundation Model, em regiões dos EUA que oferecem suporte ao sistema de pagamento por token.
  • Anthropic Claude Sonnet 5
  • BGE Grande (En)
O Anthropic Claude Sonnet 5 está disponível em outras regiões compatíveis com o Serviço de Modelo, incluindo regiões da UE e japaneast, quando você habilitar o processamento de dados entre regiões geográficas.
Modelos da UE e dos EUA Os modelos a seguir estão disponíveis nas regiões compatíveis com pagamento por token na UE e nos EUA.
  • Anthropic Claude Fable 5
  • Anthropic Claude Opus 4.6
  • Anthropic Claude Opus 4.5
  • Anthropic Claude Sonnet 4
Se o workspace não estiver em uma região da UE ou dos EUA, mas estiver em uma região de Serviço de Modelo com suporte, você poderá habilitar o processamento de dados entre geográficos para acessar esses modelos. Os espaços de trabalho em japaneast devem habilitar o processamento de dados entre regiões geográficas para acessar esses modelos.
Modelos da UE, EUA e Japão Os seguintes modelos estão disponíveis em regiões da UE e dos EUA compatíveis com pagamento por token e em japaneast:
  • Anthropic Claude Opus 5
  • Anthropic Claude Opus 4.8
  • Anthropic Claude Opus 4.7
  • Anthropic Claude Sonnet 4.6
  • Anthropic Claude Sonnet 4.5
  • Anthropic Claude Haiku 4.5
Se seu espaço de trabalho não estiver em uma região da UE, EUA ou Japão, mas sim em uma região suportada ao Model Serveing, você pode habilitar o processamento de dados cross-geo para acessar esses modelos.

Melhores práticas de segurança

Para restringir quais modelos fundamentais hospedados na Databricks sua organização pode invocar, consulte as permissões do Unity Catalog para modelos fundamentais.

Tópico Detalhes
Controle de acesso
  • Os endpoints da API do modelo base são protegidos por controles de acesso no nível do ambiente de trabalho.
  • Somente os administradores do workspace podem modificar as configurações de governança para pontos de extremidade de APIs do Modelo Fundamental.
  • Os endpoints respeitam as regras de entrada relacionadas à rede configuradas no workspace.
Segurança de rede
  • Os pontos de extremidade respeitam as listas de autorização de IP e as configurações de Link Privado.
  • A conectividade privada (como Link Privado do Azure) só tem suporte para o modelo que atende pontos de extremidade que usam a taxa de transferência provisionada ou pontos de extremidade que atendem a modelos personalizados.
Segurança do contêiner
  • O Model Serving não fornece patches de segurança para imagens de modelo existentes para evitar a desestabilização das implantações de produção.
  • Novas imagens de modelo criadas a partir de novas versões de modelo conterão os patches mais recentes.
  • Os contêineres são reconstruídos automaticamente a cada 30 dias para estar em conformidade com os requisitos.

Recursos adicionais