Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
As permissões do Catálogo Unity do modelo Foundation estão geralmente disponíveis , mas requerem habilitação. Contacte a sua equipa de conta Databricks para ativar esta funcionalidade. Após a ativação, consulte Gerir pré-visualizações ao nível da conta para saber como os administradores da conta podem controlar o acesso a esta funcionalidade.
Esta página descreve quando e como os administradores de contas usam permissões do Catálogo de Fundação do Unity para restringir quais os modelos de fundação alojados no Databricks a que a sua organização pode aceder. Os administradores podem bloquear modelos específicos a nível de conta ou conceder acesso a grupos ou utilizadores específicos. A aplicação é feita de forma consistente em cargas de trabalho com pagamento por token, débito aprovisionado e inferência em lote (Funções de IA).
Quando utilizar as permissões do Unity Catalog para modelos fundacionais
Use esta funcionalidade apenas quando for legalmente obrigado a restringir quais modelos específicos estão abertos, tais como:
- Famílias de modelos sujeitos a controlo de exportação
- Modelos restritos por fornecedores ou regiões
- Políticas corporativas que proíbem modelos específicos de fundação
Para a governação do dia a dia, utilize:
-
system.billingpara acompanhamento e atribuição de custos - AI Gateway para limites de taxa e monitorização de utilização a nível de pedido
- Private Link ou rede privada para conectividade segura
- Controlo de saída e de rede para restringir o tráfego de saída
Como funcionam as permissões do Unity Catalog para modelos fundacionais
As permissões do modelo de base no Catálogo Unity utilizam as permissões do Catálogo Unity no esquema system.ai e nos objetos de modelo individuais. Por defeito, todos os utilizadores têm EXECUTE permissão no esquema system.ai, o que disponibiliza todos os modelos fundacionais alojados pela Databricks aos utilizadores.
Para restringir quais os modelos que estão abertos aos utilizadores, os administradores removem a permissão padrão EXECUTE do esquema e depois concedem-na seletivamente a modelos individuais aprovados. O sistema faz cumprir permissões de forma consistente em todo o lado:
- Pontos de extremidade de pagamento por token — aplicados automaticamente
- Inferência em lote (Funções de IA) — automaticamente aplicada
- Endpoints de throughput provisionados — exigem a eliminação manual dos endpoints não permitidos
As secções seguintes fornecem instruções passo a passo sobre como aplicar restrições ao modelo.
Requirements
- O Unity Catalog tem de estar ativado para a sua conta.
- Privilégios de administrador de conta ou de administrador da metastore. Um administrador da metastore pode conceder e revogar
system.aipermissões de esquema sem um administrador de conta. - A funcionalidade deve estar ativada para a sua conta. Entre em contato com sua equipe de conta Databricks para ativá-lo.
Passo 1: Remover a permissão EXECUTAR do esquema
Remover EXECUTE do system.ai esquema elimina todo o acesso padrão aos modelos. Nenhum utilizador pode invocar qualquer modelo até que as permissões sejam explicitamente concedidas novamente.
- Vai ao Catálogo. Selecione o catálogo system e, em seguida, o esquema ai. Clique na guia Permissões .
- Revogar
EXECUTEde Todos os Utilizadores (ou de todos os grupos).
Importante
Depois de remover EXECUTE do esquema, as chamadas pay-per-token e inferência em lote (AI Functions) para todos os modelos param imediatamente. Os endpoints de throughput provisionados continuam a servir até serem eliminados manualmente.
Passo 2: Subvenção EXECUTE em modelos aprovados
Para cada modelo aprovado pela sua organização, conceda EXECUTE privilégio seletivamente.
- No Explorador de Catálogos, no catálogo system, selecione ai>models e, em seguida, o modelo pretendido.
- Clique na guia Permissões .
- Conceda
EXECUTEa Todos os Utilizadores ou a grupos específicos.
Repita para cada modelo aprovado. Isto cria uma lista de modelos permitidos.
Passo 3: Remover endpoints de débito provisionados não permitidos
Apague todos os endpoints de throughput provisionados que sirvam um modelo não permitido. Os pontos finais ativos continuam a servir até serem removidos.
Os pontos finais de pagamento por token e de inferência em lote (AI Functions) aplicam automaticamente as novas permissões. Os endpoints de throughput provisionados não o fazem, por isso deve eliminar manualmente os endpoints não permitidos.
Limitações
- Agentes personalizados implementados no Model Serving usando passthrough de autenticação automática não são compatíveis com esta pré-visualização. Implemente o agente numa aplicação Databricks em vez disso.
- O Knowledge Assistant não suporta permissões do Catálogo Unity do modelo de fundação. Contacte a sua equipa de gestão de conta da Databricks antes de ativar esta funcionalidade, se utilizar ativamente o Knowledge Assistant.